Progresso da sala: 0%0/65 pts

Blue Team · Especialista

Purple team e métricas

Especialista vende ciclo: emular técnica autorizada, medir se o Blue viu, corrigir a detecção, repetir. Número de regras no SIEM é vaidade. Porcentagem testada em 90 dias não é.

O purple da T1059.001 (PowerShell) na NimbusCorp teve MTTD de 4h e MTTR de 40min. O IR depois do ticket estava ok. A detecção que não.

MTTD (Mean Time to Detect): do início da atividade (no exercício, do clique autorizado) até o SOC ver. MTTR (Mean Time to Respond ou Recover: defina no playbook): do alerta até a contenção efetiva. Sem definição, o KPI mente.

As perguntas pedem as duas siglas.

Responda as questões abaixo

Qual sigla o material usa para o tempo médio até o SOC detectar?

Qual sigla cobre o tempo do alerta até a contenção efetiva (no playbook da Nimbus)?

Métrica boa: porcentagem de técnicas do threat model com detecção testada nos últimos 90 dias. Ruim: número de regras no SIEM.

Atomic Red Team e emulação comercial só entram com ROE. Especialista agenda a técnica, o dono da detecção e o critério de 'visto'.

A pergunta pede quantos dias nessa janela de teste.

Responda as questões abaixo

A métrica boa citada é a porcentagem de técnicas do threat model com detecção testada em quantos dias?