ATALAIA
  1. Início
  2. Serviços
  3. Engenharia de Deteção
17Estação 17 · Operação

Engenharia de Deteção

Cada caminho de ataque encontrado na linha torna-se uma deteção. Descobertas de pentest e bounty tornam-se casos de uso do SOC para a sua stack.

Do caminho de ataque ao alerta

Uma descoberta de pentest, levada até ao ecrã de um analista.

  1. Caminho de ataqueIDOR em /redeem, do pentest
  2. Sinalaccess log: chamador ≠ dono
  3. Regra> 5 IDs de ofertas alheias em 10 min
  4. Testeataque repetido em staging: dispara em 40 s
  5. Runbookbloquear a sessão, verificar os vouchers

Transformar uma descoberta numa deteção

Escolha um passo, ou deixe correr. Cada fala é o que alguém na sala diz de facto.

Passo 1Recolher os caminhos de ataque

De pentests, relatórios de bounty e threat models.

ATALAIANove caminhos de ataque dos vossos pentests e bounty. São reais. Funcionaram.

OFENSIVAO IDOR em /redeem é o que voltaríamos a tentar.

Sai da sala9 caminhos de ataque de pentests e bounty

Passo 2Encontrar o sinal

Que log, evento ou métrica mostraria cada um.

SOCComo é que isso apareceria nos nossos logs?

ATALAIAUm utilizador a pedir ofertas de muitos outros. Mas o /redeem não regista o dono.

DEV LEADAdicionamos o ID do dono ao access log neste sprint.

Sai da salaSinal: utilizador ≠ dono em /redeem

Passo 3Escrever e testar

Regras, e depois simulações de ataque que provam que disparam.

ATALAIARegra: um utilizador, mais de cinco IDs de ofertas alheias em dez minutos.

OFENSIVAA correr o ataque em staging agora.

SOCAlerta disparou. Quarenta segundos.

Sai da salaRegra escrita, simulação disparada

Passo 4Afinar com o SOC

Limiares e runbooks com que os analistas concordam.

SOCOs agentes de suporte vão dispará-lo. Consultam ofertas o dia todo.

ATALAIAEntão exclui-se a função de suporte e mantém-se para os restantes. Eis o runbook.

Sai da salaRunbook, limiar acordado

  • SOC
  • ATALAIA
  • OFENSIVA
  • DEV LEAD

Porque importa

“Adicionamos o ID do dono ao access log neste sprint.”

DEV LEAD · passo 2, Encontrar o sinal

A maioria dos SOCs vigia sinais genéricos. Os ataques que importam são os que os seus próprios pentests já encontraram.

O que recebe

  • Casos de uso construídos a partir das suas descobertas
  • Regras de deteção na linguagem do seu SIEM
  • Requisitos de logs devolvidos aos programadores
  • Testes que provam que cada deteção dispara

Formato típico: contínuo, um lote de casos de uso por ciclo.

Vamos conversar

Uma chamada de 30 minutos. Sem slides, sem tabela de preços, e um próximo passo em qualquer caso.