Blue Team · Pleno
Correlação no SIEM
Analista pleno junta eventos: falha de login, sucesso e acesso a share. Use case, janela de tempo e ATT&CK. Sem query em produção.
Dez falhas de senha. O júnior trata como 'usuário esquecido'. O pleno pergunta o que veio nos cinco minutos seguintes.
SIEM (Security Information and Event Management) centraliza logs. Correlação é ligar eventos que, sozinhos, parecem ruído.
Use case da NimbusCorp: 10 eventos 4625 (logon com falha no Windows) no mesmo usuário em 5 minutos, depois 4624 (sucesso) e acesso a file share sensível. Isso é pulverização de senha que deu certo. Janela importa: as mesmas 10 falhas espalhadas em 3 dias podem ser digitação.
As perguntas pedem a sigla da plataforma e o ID do evento de falha.
Responda as questões abaixo
Qual sigla descreve a plataforma que centraliza logs e correlaciona eventos?
No Windows, o evento de logon com falha citado no use case da NimbusCorp é o ID:
No ticket, 'hackers russos' não ajuda o SOC. ATT&CK ajuda: Credential Access / Brute Force, ID T1110.
A regra pleno traz evidência (campos, limiar, exclusão de conta de serviço) e data para revisar falso positivo. Sem dono, a regra vira ruído permanente.
As perguntas pedem o framework e o ID da técnica de força bruta.
Responda as questões abaixo
Qual framework o material usa para nomear a técnica de força bruta?
Qual ID ATT&CK o texto associa a Brute Force?