Pular para o conteúdo

Caça a ameaças e engenharia de detecção


Caça é disciplina própria, não apêndice de SOC: em vez de esperar o alerta, você formula hipótese e vai procurar. Detecção como código é o que transforma o achado em regra que não se perde.

Pré-requisito honesto: faça 02-blue-team.md antes. Sem saber o que é normal, não há como caçar o anormal.

Esta página usa uma quinta coluna, Nota, que os arquivos 00–07 não têm. É deliberado: são áreas de nicho em que o nome do item não diz o que ele é. O formato segue o de labs/, que já usa nota.

Curso / material Fonte Lang Tags Nota
Foundations of Threat Hunting academy.picussecurity.com EN grátis cert Ponto de partida conceitual: define caça, os quatro passos do ciclo de hunting e os frameworks, com exemplos reais e certificado no fim
SC-200 — Executar a caça de ameaças no Microsoft Sentinel learn.microsoft.com PTEN grátis lab A única trilha de caça que achei em português: formular hipótese, consultar, usar marcadores e stream ao vivo no Sentinel
Adversary Emulation Library github.com EN grátis lab Planos de emulação completos por grupo de adversário (APT3, FIN6, menuPass), o insumo que falta para o exercício purple team ter roteiro
Detection Management — From Entropy to Evidence academy.attackiq.com EN grátis cert Engenharia de detecção baseada em evidência: validar regra, cortar ruído e reportar cobertura real com ATT&CK, Sigma e o 4D score
Emulation Planning for Purple Teams academy.attackiq.com EN grátis cert Como planejar a emulação que vira exercício purple team, o passo seguinte ao Foundations of Purple Teaming que já está no catálogo
Hunt Evil — baseline de processos do Windows (pôster) sans.org EN grátis Referência de qual processo do Windows é normal, pai, caminho e usuário esperados, o que transforma ruído em outlier caçável
Must Learn KQL (livro-curso) github.com EN grátis lab Vinte e uma partes de KQL do zero até escrever a primeira regra de análise no Sentinel, com datasets e app interativo
PEAK Threat Hunting Framework splunk.com EN grátis Framework que separa caça baseada em hipótese, caça baseada em baseline e caça exploratória por modelo, e fecha o ciclo entregando detecção
SC-200 — Criar consultas para o Microsoft Sentinel usando KQL learn.microsoft.com PTEN grátis lab A linguagem de consulta é o alicerce da caça em SIEM, e aqui está em português com exercícios interativos
Security Datasets (ex-Mordor) — datasets para treinar caça github.com EN grátis lab Telemetria pré-gravada de ataques reais para caçar sem precisar montar laboratório nem atacar nada
TaHiTI — metodologia de caça integrada a threat intelligence (whitepaper) betaalvereniging.nl EN grátis Metodologia de caça em três fases com backlog de hipóteses e métricas, a resposta para quem já sabe consultar mas não sabe o que caçar
Threat Hunter Playbook threathunterplaybook.com EN grátis lab Caças documentadas como notebooks executáveis: hipótese, consulta, lógica de detecção e validação, o modelo de detection-as-code

← Voltar ao índice