Progresso da sala: 0%0/30 pts

Blue Team · Júnior

Triagem de alertas no SIEM

Analista júnior vive de classificar alerta. Você aprende as três caixas (verdadeiro positivo, falso positivo, benéfico) com casos da NimbusCorp, sem abrir produção.

O SIEM não pensa por você. Ele empurra evento. Você coloca o evento numa caixa e segue o playbook da caixa.

Verdadeiro positivo: atividade maliciosa de verdade. Falso positivo: o detector errou. Benéfico: atividade esperada (scan autorizado, backup, instalador do TI).

Na NimbusCorp, login às 03h de um país novo mais download de LSASS cai na primeira caixa. Já o EDR gritando no instalador oficial do Chrome publicado pelo TI costuma cair na segunda.

As duas perguntas pedem o nome da classificação. Escreva como no material: duas palavras cada.

Responda as questões abaixo

Como você classifica um alerta de C2 para um IP em blocklist, com beacon a cada 60s?

Como você classifica o alerta do EDR no instalador oficial do Chrome publicado pelo time de TI?