· defense

Sobre a coluna de defensiva

O que esperar dos posts de segurança defensiva: detecção, hardening, resposta e EDR internals.

Esta categoria cobre o outro lado da moeda: defensiva. O foco está em entender as técnicas ofensivas com profundidade suficiente pra detectá-las, mitigá-las e responder a elas com eficiência — sem cair na armadilha de só ligar regras prontas.

Tópicos previstos:

  • Detection engineering: hipóteses, telemetria, sinal vs ruído
  • EDR internals: como agentes coletam dados (ETW, kernel callbacks, drivers)
  • Hardening de identidade: Kerberos, ADCS, conditional access
  • Threat hunting com dados reais (logs Windows, sysmon, network)
  • Resposta a incidentes: timeline, contenção, lições aprendidas

Exemplo de regra Sigma simples:

title: Possible Kerberoasting via Suspicious TGS Requests
status: experimental
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4769
    TicketEncryptionType: '0x17'  # RC4 — fraco, comum em Kerberoasting
  condition: selection
level: medium

Este post é um placeholder pra validar o layout. Os posts reais virão em seguida.

#meta#blue-team#detection