Blue Team · Especialista
Purple team e métricas
Especialista vende ciclo: emular técnica autorizada, medir se o Blue viu, corrigir a detecção, repetir. Número de regras no SIEM é vaidade. Porcentagem testada em 90 dias não é.
O purple da T1059.001 (PowerShell) na NimbusCorp teve MTTD de 4h e MTTR de 40min. O IR depois do ticket estava ok. A detecção que não.
MTTD (Mean Time to Detect): do início da atividade (no exercício, do clique autorizado) até o SOC ver. MTTR (Mean Time to Respond ou Recover: defina no playbook): do alerta até a contenção efetiva. Sem definição, o KPI mente.
As perguntas pedem as duas siglas.
Responda as questões abaixo
Qual sigla o material usa para o tempo médio até o SOC detectar?
Qual sigla cobre o tempo do alerta até a contenção efetiva (no playbook da Nimbus)?
Métrica boa: porcentagem de técnicas do threat model com detecção testada nos últimos 90 dias. Ruim: número de regras no SIEM.
Atomic Red Team e emulação comercial só entram com ROE. Especialista agenda a técnica, o dono da detecção e o critério de 'visto'.
A pergunta pede quantos dias nessa janela de teste.
Responda as questões abaixo
A métrica boa citada é a porcentagem de técnicas do threat model com detecção testada em quantos dias?