Blue Team · Sênior
Cobertura ATT&CK
Sênior mostra quais táticas têm detecção, quais têm prevenção e quais são buraco aceito. Tática é o objetivo. Técnica é o método.
Dizer 'temos Credential Access 100%' é mentira executiva. Ver LSASS dump no EDR não é ver DCSync.
ATT&CK separa tática (o objetivo, exemplo: Credential Access) de técnica (o método, exemplo: T1003 OS Credential Dumping). Cobertura parcial significa exatamente isso: uma técnica sim, outra não.
O heatmap da NimbusCorp pinta Persistence de vermelho: quase zero telemetria de scheduled task fora do SOC Windows.
As perguntas pedem os nomes de objetivo e método.
Responda as questões abaixo
No ATT&CK, o objetivo (ex.: Credential Access) se chama:
O método (ex.: T1003 OS Credential Dumping) se chama:
Nem todo gap fecha neste trimestre. Sênior registra risco aceito com dono e data de revisão. Sem isso o heatmap mente no mês seguinte.
Priorize técnicas do threat model da empresa (ransomware, BEC). A matriz inteira não cabe no sprint.
A pergunta pede o nome desse gap documentado.
Responda as questões abaixo
Como o material chama um gap de detecção documentado com dono e data de revisão?