Blue Team · Júnior
Triagem de alertas no SIEM
Analista júnior vive de classificar alerta. Você aprende as três caixas (verdadeiro positivo, falso positivo, benéfico) com casos da NimbusCorp, sem abrir produção.
O SIEM não pensa por você. Ele empurra evento. Você coloca o evento numa caixa e segue o playbook da caixa.
Verdadeiro positivo: atividade maliciosa de verdade. Falso positivo: o detector errou. Benéfico: atividade esperada (scan autorizado, backup, instalador do TI).
Na NimbusCorp, login às 03h de um país novo mais download de LSASS cai na primeira caixa. Já o EDR gritando no instalador oficial do Chrome publicado pelo TI costuma cair na segunda.
As duas perguntas pedem o nome da classificação. Escreva como no material: duas palavras cada.
Responda as questões abaixo
Como você classifica um alerta de C2 para um IP em blocklist, com beacon a cada 60s?
Como você classifica o alerta do EDR no instalador oficial do Chrome publicado pelo time de TI?