Caça a ameaças e engenharia de detecção
Caça é disciplina própria, não apêndice de SOC: em vez de esperar o alerta, você formula hipótese e vai procurar. Detecção como código é o que transforma o achado em regra que não se perde.
Pré-requisito honesto: faça 02-blue-team.md antes. Sem saber o que é normal, não há como caçar o anormal.
Esta página usa uma quinta coluna, Nota, que os arquivos 00–07 não têm. É
deliberado: são áreas de nicho em que o nome do item não diz o que ele é. O
formato segue o de labs/, que já usa nota.
| Curso / material | Fonte | Lang | Tags | Nota |
|---|---|---|---|---|
| Foundations of Threat Hunting | academy.picussecurity.com | EN | grátis cert | Ponto de partida conceitual: define caça, os quatro passos do ciclo de hunting e os frameworks, com exemplos reais e certificado no fim |
| SC-200 — Executar a caça de ameaças no Microsoft Sentinel | learn.microsoft.com | PTEN | grátis lab | A única trilha de caça que achei em português: formular hipótese, consultar, usar marcadores e stream ao vivo no Sentinel |
| Adversary Emulation Library | github.com | EN | grátis lab | Planos de emulação completos por grupo de adversário (APT3, FIN6, menuPass), o insumo que falta para o exercício purple team ter roteiro |
| Detection Management — From Entropy to Evidence | academy.attackiq.com | EN | grátis cert | Engenharia de detecção baseada em evidência: validar regra, cortar ruído e reportar cobertura real com ATT&CK, Sigma e o 4D score |
| Emulation Planning for Purple Teams | academy.attackiq.com | EN | grátis cert | Como planejar a emulação que vira exercício purple team, o passo seguinte ao Foundations of Purple Teaming que já está no catálogo |
| Hunt Evil — baseline de processos do Windows (pôster) | sans.org | EN | grátis | Referência de qual processo do Windows é normal, pai, caminho e usuário esperados, o que transforma ruído em outlier caçável |
| Must Learn KQL (livro-curso) | github.com | EN | grátis lab | Vinte e uma partes de KQL do zero até escrever a primeira regra de análise no Sentinel, com datasets e app interativo |
| PEAK Threat Hunting Framework | splunk.com | EN | grátis | Framework que separa caça baseada em hipótese, caça baseada em baseline e caça exploratória por modelo, e fecha o ciclo entregando detecção |
| SC-200 — Criar consultas para o Microsoft Sentinel usando KQL | learn.microsoft.com | PTEN | grátis lab | A linguagem de consulta é o alicerce da caça em SIEM, e aqui está em português com exercícios interativos |
| Security Datasets (ex-Mordor) — datasets para treinar caça | github.com | EN | grátis lab | Telemetria pré-gravada de ataques reais para caçar sem precisar montar laboratório nem atacar nada |
| TaHiTI — metodologia de caça integrada a threat intelligence (whitepaper) | betaalvereniging.nl | EN | grátis | Metodologia de caça em três fases com backlog de hipóteses e métricas, a resposta para quem já sabe consultar mas não sabe o que caçar |
| Threat Hunter Playbook | threathunterplaybook.com | EN | grátis lab | Caças documentadas como notebooks executáveis: hipótese, consulta, lógica de detecção e validação, o modelo de detection-as-code |