Blue Team & SIEM

Matriz MITRE ATT&CK: Como Mapear e Estruturar as Detecções do Seu SOC Corporativo

Descubra como a língua franca da cibersegurança mundial conecta as operações do Red Team à escrita de regras analíticas em KQL e SPL nas centrais SIEM do Blue Team.

Central de Operações de Segurança ByteAbyss
|
25 de Junho de 2026
|
13 min de leitura

No passado da segurança cibernética, as equipes de defesa operavam orientadas quase que exclusivamente pelo conceito de Indicadores de Compromisso (IoCs - Indicators of Compromise) estáticos: listas de endereços IP maliciosos, nomes de domínio de servidores de Comando e Controle (C2) ou hashes MD5/SHA-256 de arquivos executáveis de vírus banidos. O analista de segurança importava essas listas no firewall ou antivírus e considerava a rede protegida.

O problema crítico dos IoCs estáticos foi imortalizado na famosa Pirâmide da Dor de David Bianco (The Pyramid of Pain): para um cibercriminoso ou grupo APT moderno, alterar um endereço IP de ataque, trocar o nome de um domínio ou recompilar um malware para gerar um novo hash SHA-256 custa apenas alguns segundos e esforço computacional zero. Bloquear um hash ou IP é apenas um incômodo trivial para o invasor. Para causar dor real ao adversário e frear uma invasão de forma estrutural, o Blue Team precisa subir no topo da pirâmide e bloquear as TTPs: Táticas, Técnicas e Procedimentos (Tactics, Techniques, and Procedures) — isto é, o comportamento humano e a metodologia fundamental que o atacante utiliza para se movimentar pela rede. E é exatamente para mapear e combater esse comportamento que nasceu a matriz MITRE ATT&CK.

O Que é o MITRE ATT&CK e Sua Estrutura Canônica

O MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) é a base de conhecimento de acesso aberto e curadoria mundial mais importante e influente da atualidade, mantida pela corporação sem fins lucrativos MITRE. Ele cataloga de forma exaustiva o comportamento operacional real observado nas campanhas cibernéticas dos maiores cartéis criminosos e grupos de espionagem estatais do mundo.

A matriz corporativa para ambientes corporativos (ATT&CK for Enterprise) organiza o ciclo de vida de um ataque cibernético em 14 Táticas Principais (as colunas verticais da matriz — representando o "Por que" ou objetivo estratégico do atacante na fase):

1. Reconhecimento (Reconnaissance): Coleta de dados OSINT e enumeração de subdomínios (ASM) antes do ataque.
2. Desenvolvimento de Recursos: Compra de domínios parecidos (Typosquatting) e fabricação de malwares.
3. Acesso Inicial (Initial Access): O primeiro pé na rede (via Phishing AiTM, RDP aberto ou exploração de RCE em web).
4. Execução (Execution): Rodar códigos maliciosos localmente via PowerShell, WMI, bash ou scripts Python.
5. Persistência (Persistence): Alterar o registro do Windows, tarefas agendadas (Cron) ou Rootkits para sobreviver ao reboot.
6. Escalação de Privilégio (Privilege Escalation): Subverter o sistema para passar de usuário comum a root / Domain Admin.
7. Evasão de Defesa (Defense Evasion): Desativar o EDR em memória, apagar logs de eventos do Windows ou obfuscar scripts.
8. Acesso a Credenciais (Credential Access): Despejar hashes da memória LSASS (ProcDump) ou executar Kerberoasting no AD.
9. Descoberta (Discovery): Mapear pastas compartilhadas, checar permissões, varrer o Active Directory e IPs locais.
10. Movimentação Lateral (Lateral Movement): Saltos na rede de servidor em servidor utilizando SMB, RDP, PsExec, SSH ou WMI.
11. Coleta (Collection): Compactar arquivos sigilosos, capturar telas ou gravar teclas de digitação (Keylogger).
12. Comando e Controle (C2): Conexão oculta da máquina invadida com os servidores dos hackers para receber ordens (via DNS/HTTPS).
13. Exfiltração (Exfiltration): Transferência e roubo em massa dos dados para fora da empresa via nuvem (Rclone / MegaSync).
14. Impacto (Impact): O golpe final — disparar a criptografia de Ransomware na rede ou apagar os discos (Wiper).

Dentro de cada uma dessas 14 colunas de táticas, existem centenas de Técnicas e Subtécnicas (representadas por códigos como T1059.001 para Execução via PowerShell) que explicam exatamente como o atacante executa aquele passo no sistema operacional.

Engenharia de Detecção na Prática: Escrevendo Regras em KQL para SIEM

Como os engenheiros de Blue Team e SOC da ByteAbyss utilizam o MITRE ATT&CK para blindar uma central SIEM moderna (como Microsoft Sentinel, Splunk ou IBM QRadar)? O primeiro passo é pegar o mapa da matriz e realizar o Mapeamento de Cobertura de Detecção: colorimos em verde as técnicas para as quais o nosso SIEM já possui regras ativas, em amarelo as parciais e em vermelho os pontos cegos onde um atacante passaria em silêncio.

Para fechar os pontos cegos vermelhos, nossa equipe escreve Regras Analíticas Customizadas (Custom Detection Rules). Veja um exemplo prático de engenharia de detecção escrita na linguagem KQL (Kusto Query Language) para o Microsoft Sentinel, desenhada para detectar e alarmar a técnica MITRE T1003.001 (Despejo de Credenciais da Memória LSASS - LSASS Memory Dumping) — uma tática onipresente usada em 100% dos ataques de Ransomware no Windows para roubar senhas NTLM em texto plano da memória RAM:

// REGRA KQL - MICROSOFT SENTINEL: DETECÇÃO DE DUMP DA MEMÓRIA LSASS (MITRE T1003.001)
DeviceProcessEvents
| where Timestamp > ago(1d)
| where FileName =~ "procdump.exe" or ProcessCommandLine has_any ("lsass", "lsass.exe", "lsass.dmp", "-ma")
| where InitiatingProcessFileName !~ "msmpeng.exe" // Ignorar antivírus legítimo do Windows
| project Timestamp, DeviceName, AccountName, InitiatingProcessFileName, FileName, ProcessCommandLine, FolderPath
| extend AlertTitle = "Técnica MITRE T1003.001 Detectada: Tentativa de Dump de Memória LSASS no Windows",
         Severity = "High",
         MitreTechnique = "T1003.001"
| order by Timestamp desc

Ao integrar essa regra no SIEM, sempre que um malware ou hacker tentar executar o utilitário procdump.exe ou passar argumentos em terminal para extrair o arquivo lsass.dmp da memória do Windows, o SIEM gera em menos de 1 segundo um alarme vermelho de Incidente de Alta Severidade no painel do SOC, acionando o SOAR para isolar a máquina da rede antes que as senhas sejam descriptografadas na Dark Web.

O Ciclo de Purple Teaming: A Evolução da Sinergia Ofensiva-Defensiva

O auge da maturidade na utilização do MITRE ATT&CK ocorre na execução de operações de Purple Teaming (Equipe Roxa) da ByteAbyss. Em vez de colocar o Red Team (atacantes) e o Blue Team (defensores) trabalhando em silos isolados ou em competição hostil, o Purple Teaming senta ambas as equipes na mesma mesa de trabalho colaborativa:

  1. O engenheiro ofensivo da ByteAbyss seleciona uma tática moderna da matriz na frente dos analistas (ex: T1558.003 - Kerberoasting no Active Directory) e executa o ataque ao vivo contra o laboratório de homologação da empresa.
  2. Os analistas de SOC acompanham a tela do SIEM e do EDR em tempo real para verificar: "O alarme tocou? Os logs do Event ID 4769 do Windows chegaram ao SIEM? Quanto tempo demorou para o alerta ser classificado?".
  3. Se o ataque passou despercebido, o Blue Team ajusta a sintonia dos sensores, reescreve a regra KQL na mesma hora e o Red Team repete o ataque na hora seguinte para certificar que a falha de monitoramento foi erradicada em definitivo.

Quer Calibrar Seu SOC e Eliminar os Pontos Cegos de Defesa?

Nossos especialistas em Inteligência de Ameaças e Purple Teaming realizam auditorias de cobertura analítica no seu SIEM/EDR, escrevendo regras personalizadas mapeadas na matriz MITRE ATT&CK.

Falar com o Time de Engenharia de Detecção e SOC ByteAbyss
Autoridade de Conteúdo

Central de Operações de Segurança ByteAbyss

Especialistas em Engenharia de Detecção & Threat Intelligence

Voltar ao Blog
Compartilhar:

Continue Lendo no Blog da ByteAbyss

Defesa Cibernética & SOC 12 min de leitura
Como Funciona um Ataque de Ransomware de Extorsão Tríplice (e Como Blindar Sua Empresa)

Os cartéis de Ransomware como LockBit e BlackCat abandonaram a simples criptografia de discos. Descubra como funciona a extorsão tríplice com exfiltração de dados e como a imutabilidade WORM, EDR comportamental e Pentest contínuo formam a blindagem corporativa definitiva.

Ler Artigo Completo
AppSec & DevSecOps 15 min de leitura
O Guia Definitivo de DevSecOps: Como Integrar SAST, DAST e SCA em Pipelines CI/CD

Aprenda a implementar o Shift-Left Security na esteira do GitHub Actions, GitLab CI e Azure DevOps. Veja na prática como configurar varredura de segredos, SAST estático, SCA de dependências open source e testes DAST interativos.

Ler Artigo Completo
Segurança Ofensiva & Red Team 10 min de leitura
Pentest Black Box vs Gray Box vs White Box: Qual a Melhor Abordagem para Sua Empresa?

Caixa Preta, Cinza ou Branca? Cada modalidade de Pentest possui objetivos estratégicos distintos, custos operacionais e níveis de visibilidade técnica. Veja como escolher o teste certo para cada momento do seu negócio.

Ler Artigo Completo
Proteção Avançada

A superfície pública é apenas o primeiro passo

Scans passivos revelam exposições externas lógicas óbvias. Proteja sua infraestrutura de ponta a ponta contratando os especialistas em cibersegurança da **ByteAbyss** para executar auditorias profundas.