Progresso da sala: 0%0/55 pts

Blue Team · Pleno

Correlação no SIEM

Analista pleno junta eventos: falha de login, sucesso e acesso a share. Use case, janela de tempo e ATT&CK. Sem query em produção.

Dez falhas de senha. O júnior trata como 'usuário esquecido'. O pleno pergunta o que veio nos cinco minutos seguintes.

SIEM (Security Information and Event Management) centraliza logs. Correlação é ligar eventos que, sozinhos, parecem ruído.

Use case da NimbusCorp: 10 eventos 4625 (logon com falha no Windows) no mesmo usuário em 5 minutos, depois 4624 (sucesso) e acesso a file share sensível. Isso é pulverização de senha que deu certo. Janela importa: as mesmas 10 falhas espalhadas em 3 dias podem ser digitação.

As perguntas pedem a sigla da plataforma e o ID do evento de falha.

Responda as questões abaixo

Qual sigla descreve a plataforma que centraliza logs e correlaciona eventos?

No Windows, o evento de logon com falha citado no use case da NimbusCorp é o ID:

No ticket, 'hackers russos' não ajuda o SOC. ATT&CK ajuda: Credential Access / Brute Force, ID T1110.

A regra pleno traz evidência (campos, limiar, exclusão de conta de serviço) e data para revisar falso positivo. Sem dono, a regra vira ruído permanente.

As perguntas pedem o framework e o ID da técnica de força bruta.

Responda as questões abaixo

Qual framework o material usa para nomear a técnica de força bruta?

Qual ID ATT&CK o texto associa a Brute Force?