· defense
Sobre a coluna de defensiva
O que esperar dos posts de segurança defensiva: detecção, hardening, resposta e EDR internals.
Esta categoria cobre o outro lado da moeda: defensiva. O foco está em entender as técnicas ofensivas com profundidade suficiente pra detectá-las, mitigá-las e responder a elas com eficiência — sem cair na armadilha de só ligar regras prontas.
Tópicos previstos:
- Detection engineering: hipóteses, telemetria, sinal vs ruído
- EDR internals: como agentes coletam dados (ETW, kernel callbacks, drivers)
- Hardening de identidade: Kerberos, ADCS, conditional access
- Threat hunting com dados reais (logs Windows, sysmon, network)
- Resposta a incidentes: timeline, contenção, lições aprendidas
Exemplo de regra Sigma simples:
title: Possible Kerberoasting via Suspicious TGS Requests
status: experimental
logsource:
product: windows
service: security
detection:
selection:
EventID: 4769
TicketEncryptionType: '0x17' # RC4 — fraco, comum em Kerberoasting
condition: selection
level: medium
Este post é um placeholder pra validar o layout. Os posts reais virão em seguida.
#meta#blue-team#detection