As regras de monitoramento são mais eficazes quando configuradas considerando o contexto específico da sua organização. Os casos de uso a seguir ilustram como diferentes setores e equipes podem configurar regras para reduzir ruídos e destacar as ameaças que são mais relevantes para o seu ambiente.
Cada exemplo inclui um público-alvo sugerido, uma configuração de regra recomendada e um cenário real demonstrando a regra em ação. Use-os como modelos iniciais e refine os critérios com base na sua própria infraestrutura tecnológica, localização geográfica e tolerância a riscos.
Serviços Financeiros e Fintech
Público-alvo
Analistas de Segurança, Equipes de Fraude, CISOs
Instituições financeiras enfrentam uma combinação única de alvos de alto valor, fiscalização regulatória e ameaças específicas do setor. Essa configuração de regra tem como foco esquemas de fraude, ataques a sistemas de pagamento e atores de ameaça conhecidos por direcionar ataques a bancos e plataformas fintech.
Configuração de regra sugerida
Setor-alvo: Finanças e Seguros
Localização: sua(s) principal(is) região(ões) de atuação
Tipos de ameaças: Ransomware, Vazamento de Dados, Malware
Termos: PIX, Open Banking, TED, SWIFT, wire transfer, card skimming (somente em inglês)
Atores de ameaça: grupos conhecidos com motivação financeira, como FIN7 e Lazarus
Nível de risco: Alto ou Crítico
Exemplo de caso de uso
Maria lidera a área de inteligência de ameaças em um banco brasileiro de médio porte. Sua regra de monitoramento combina Localização: Brasil, Setor: Finanças e Termos: PIX e Open Banking. Poucos dias após ativá-la, ela recebe um alerta sobre uma nova campanha de malware direcionada às APIs de transações PIX. Sua equipe corrige o endpoint vulnerável antes que qualquer transação seja comprometida.
Varejo e E-commerce
Público-alvo
Operações de Segurança, Risco de TI, Equipes de Prevenção a Fraudes
Ambientes de varejo estão expostos a fraudes de pagamento, ataques de preenchimento de credenciais e picos sazonais de ataques durante períodos de alto tráfego, como Black Friday e Cyber Monday. As regras para esse setor se beneficiam de termos relacionados ao tempo e da cobertura de plataformas de e-commerce.
Configuração de regra sugerida
Setor-alvo: Varejo e E-commerce
Tipos de ameaças: Vazamento de Dados, Ataques de Injeção, Malware
Termos: Black Friday, Cyber Monday, checkout, loyalty program, gift card (somente em inglês)
Tecnologias: Magento, Shopify, WooCommerce, gateway de pagamento
Nível de risco: Alto ou Crítico
Exemplo de caso de uso
Lucas gerencia a segurança de um grande varejista brasileiro. Todo mês de outubro, ele ativa uma regra sazonal com os termos: Black Friday e Cyber Monday, direcionados ao setor de varejo. Neste ano, a regra identifica informações sobre uma campanha de skimming direcionada a páginas de checkout utilizando uma técnica de injeção JavaScript. Lucas compartilha o alerta com sua equipe de desenvolvimento, que audita e reforça o fluxo de pagamento duas semanas antes do pico de vendas.
Saúde
Público-alvo
Analistas de Segurança, Responsáveis por Compliance, Equipes de TI Hospitalar
Organizações de saúde são alvos de alto valor para ransomware devido à natureza crítica de suas operações e à sensibilidade dos dados dos pacientes. As regras para esse setor priorizam atividades de ransomware, vulnerabilidades em dispositivos médicos e sistemas de registros eletrônicos de saúde.
Configuração de regra sugerida
Setor-alvo: Saúde e Assistência Social
Tipos de ameaças: Ransomware, Vazamento de Dados, Ataques de Exploração
Tecnologias: Epic, Cerner, dispositivos IoT médicos, sistemas DICOM
Termos: HIPAA, patient data, electronic health record, EHR, medical device (somente em inglês)
Nível de risco: Alto ou Crítico
Exemplo de caso de uso
Ana é a responsável pela segurança em uma rede hospitalar. Ela configura uma regra combinando Setores: Saúde, Tipos de ameaças: Ransomware e Tecnologias: Epic. Quando um alerta surge sobre um grupo de ransomware direcionado especificamente a sistemas de agendamento hospitalar por meio de appliances VPN sem correção, sua equipe recebe a notificação antes que a campanha alcance sua região. Eles corrigem os dispositivos afetados naquela mesma semana.
Governo e Setor Público
Público-alvo
CISOs governamentais, Equipes Nacionais de Cibersegurança, Diretores de TI
Entidades governamentais são alvos frequentes de atores patrocinados por Estados, hacktivistas e campanhas de espionagem. As regras para esse setor enfatizam atores de ameaça geopolíticos, infraestrutura crítica e ataques motivados politicamente.
Configuração de regra sugerida
Setor-alvo: Administração Pública
Tipos de ameaças: Ataque Cibernético, Vazamento de Dados, Engenharia Social
Atores de ameaça: grupos conhecidos patrocinados por Estados relevantes para sua região
Localização: seu país ou região
Termos: government, ministry, election, public infrastructure, citizen data (somente em inglês)
Nível de risco: Alto ou Crítico
Exemplo de caso de uso
Carlos é o CISO de uma agência governamental federal. Ele configura uma regra direcionada ao Setor: Administração Pública, Localização: Brasil e Atores de ameaça: grupos APT conhecidos ativos na América Latina. Durante um período eleitoral, a regra identifica um alerta sobre uma campanha de desinformação e phishing de credenciais direcionada a funcionários públicos. Sua equipe emite um comunicado interno e ativa a exigência de autenticação de dois fatores em todas as contas do ministério.
Tecnologia e SaaS
Público-alvo
Equipes de Segurança de Produto, DevSecOps, Engenheiros de Segurança
Empresas de tecnologia e provedores SaaS são alvos por meio de suas cadeias de fornecimento de software, infraestrutura em nuvem e ferramentas de desenvolvimento. As regras para esse setor têm como foco CVEs em frameworks amplamente utilizados, configurações incorretas em nuvem e ataques envolvendo dependências de terceiros.
Configuração de regra sugerida
Setor-alvo: Tecnologia e Software
Tipos de ameaças: Ataques de Exploração, Ataques à Cadeia de Suprimentos e Vazamento de Dados
Tecnologias: AWS, Azure, GCP, Docker, Kubernetes, GitHub, npm, PyPI
Termos: zero-day, supply chain, dependency confusion, API key exposure (somente em inglês)
Nível de risco: Alto ou Crítico
Minhas tecnologias: sua infraestrutura específica
Exemplo de caso de uso
Rafael lidera a segurança de produto em uma startup SaaS brasileira. Sua regra inclui minhas tecnologias, AWS e Kubernetes, combinadas com o termo "supply chain and dependency confusion". Quando um alerta surge sobre um pacote npm malicioso que se passa por uma biblioteca popular de logs, sua equipe é notificada em poucas horas. Eles auditam seus arquivos de bloqueio de pacotes e não encontram comprometimento, mas atualizam seu pipeline de CI para bloquear pacotes sem assinatura no futuro.
Energia e Infraestrutura Crítica
Público-alvo
Equipes de Segurança OT/ICS, Gerentes de Risco, CISOs
Empresas de energia e operadores de infraestrutura crítica enfrentam ataques direcionados a sistemas de controle industrial, ambientes SCADA e redes de tecnologia operacional. As regras para esse setor têm como foco CVEs específicos de ICS/OT, atores de ameaça com objetivos relacionados à infraestrutura e riscos da cadeia de suprimentos.
Configuração de regra sugerida
Setor-alvo: Energia e Serviços Públicos
Tipos de ameaças: Ataque Cibernético, Ataques de Exploração, Execução Remota de Código
Tecnologias: SCADA, ICS, Modbus, Siemens, Schneider Electric, Honeywell
Atores de ameaça: grupos conhecidos por atacar infraestruturas críticas
Termos: power grid, pipeline, OT network, industrial control, firmware (somente em inglês)
Nível de risco: Crítico
Exemplo de caso de uso
Fernanda é responsável pela segurança OT em uma empresa brasileira de energia. Ela configura uma regra combinando Setor: Energia, Tecnologias: SCADA e ICS e Atores de ameaça: grupos associados a ataques contra infraestrutura. Quando um novo alerta informa sobre uma campanha explorando um CVE conhecido em uma plataforma SCADA utilizada por empresas de energia da América do Sul, ela recebe a notificação no mesmo dia. Sua equipe confirma que a versão vulnerável está em uso em duas subestações e aplica a correção durante a janela de manutenção.
MSSPs (Managed Security Service Providers)
Público-alvo
Analistas SOC, Líderes de Inteligência de Ameaças, Gerentes de Contas
MSSPs gerenciam inteligência de ameaças em múltiplos ambientes de clientes simultaneamente. O sistema de regras de monitoramento oferece suporte a esse modelo permitindo que cada analista acompanhe regras de forma independente e possibilitando modelos de regras que podem ser adaptados por cliente. MSSPs se beneficiam de regras amplas que identificam ameaças de diferentes setores, juntamente com regras específicas para cada segmento atendido.
Configuração de regra sugerida
Relacionado a: todo o mundo (para visibilidade de ameaças entre clientes)
Tipos de ameaças: todas as categorias relevantes para sua base de clientes
Atores de ameaça: principais grupos ativos globalmente e regionalmente
Nível de risco: Alto ou Crítico
Regras por cliente: direcionadas por Setor + Localização + Minhas tecnologias para cada conta
Exemplo de caso de uso
Beatriz lidera a função de inteligência de ameaças em um MSSP brasileiro com 40 clientes nos setores financeiro, varejo e saúde. Ela mantém uma regra global para inteligência entre setores, além de três regras específicas para seus clientes de maior risco. Quando um alerta de ransomware afetando o setor de saúde é publicado em uma terça-feira pela manhã, sua regra o identifica imediatamente. Ao meio-dia, ela já informou dois clientes de saúde e um cliente fintech cuja infraestrutura possui relação com o fornecedor afetado.
Telecomunicações
Público-alvo
Operações de Segurança, Equipes de Segurança de Rede, CISOs
Provedores de telecomunicações são alvos devido a dados de assinantes, vulnerabilidades SS7 e ataques à infraestrutura de rede. As regras para esse setor se beneficiam da cobertura de explorações em nível de protocolo, indicadores de ameaças internas e atividades de vazamento de dados em larga escala.
Configuração de regra sugerida
Setor-alvo: Telecomunicações
Tipos de ameaças: Vazamento de Dados, Ataques de Exploração e Ataque Cibernético
Termos: SS7, SIM swap, subscriber data, VoIP, roaming, MVNO (somente em inglês)
Tecnologias: plataformas de gerenciamento de rede, sistemas de cobrança
Nível de risco: Alto ou Crítico
Exemplo de caso de uso
Diego gerencia a segurança em uma operadora regional de telecomunicações. Ele configura uma regra com Setor: Telecomunicações e Termos: SS7 e SIM swap. Um alerta identifica uma operação de SIM swap como serviço direcionada a assinantes de telecomunicações na América Latina, com indicadores apontando para acesso interno no nível da operadora. Diego realiza uma escalada interna e inicia uma auditoria de acesso em contas privilegiadas dos sistemas de cobrança.
Educação
Público-alvo
Segurança de TI Universitária, Equipes de Segurança K-12, Segurança de Plataformas EdTech
Instituições educacionais armazenam grandes volumes de dados de estudantes e pesquisadores e frequentemente operam com orçamentos limitados de segurança. Elas são alvos frequentes de ransomware, phishing de credenciais e roubo de dados de pesquisa. As regras para esse setor têm como foco campanhas de phishing, sistemas de gerenciamento de aprendizagem expostos e vazamentos de dados de estudantes.
Configuração de regra sugerida
Setor-alvo: Serviços Educacionais
Tipos de ameaças: Ransomware, Engenharia Social e Vazamento de Dados
Tecnologias: Canvas, Moodle, Google Workspace, Microsoft 365
Termos: student data, FERPA, learning management, university, research data (somente em inglês)
Nível de risco: Médio, Alto ou Crítico
Exemplo de caso de uso
Priya é responsável pela segurança da informação em uma grande universidade. Ela configura uma regra direcionada ao Setor: Serviços Educacionais, Tecnologias: Canvas e Google Workspace e Tipos de ameaças: Ransomware e Engenharia Social. Um alerta informa sobre uma campanha de spear phishing direcionada às credenciais de professores universitários para acessar portais de gerenciamento de bolsas de pesquisa. Priya envia um alerta de conscientização direcionado aos pesquisadores e trabalha com a equipe de TI para aplicar MFA nos logins dos sistemas de bolsas.
Entretenimento, Mídia e iGaming
Público-alvo
Segurança de Plataformas, Trust & Safety, Equipes Antifraude
Plataformas de entretenimento e jogos enfrentam campanhas de tomada de contas, infraestrutura de trapaças, ataques DDoS e fraudes direcionadas a economias dentro dos jogos e sistemas de pagamento. Plataformas de iGaming possuem riscos regulatórios adicionais relacionados aos dados dos jogadores. As regras para esse setor se beneficiam de termos específicos relacionados a fraudes em jogos e abuso de plataformas.
Configuração de regra sugerida
Setor-alvo: Entretenimento, Artes e Recreação
Tipos de ameaças: Malware, Ataque Cibernético, Vazamento de Dados
Termos: account takeover, ATO, credential stuffing, in-game currency, cheat engine, bonus abuse (somente em inglês)
Tecnologias: plataformas de servidores de jogos, infraestrutura de streaming, processadores de pagamento
Atores de ameaça: grupos conhecidos por roubo de credenciais e fraudes de contas
Nível de risco: Alto ou Crítico
Exemplo de caso de uso
Thiago lidera a segurança em uma plataforma brasileira de iGaming. Ele configura uma regra combinando Setor: Entretenimento, Termos: account takeover e credential stuffing e Atores de ameaça: grupos associados a campanhas de ATO. Um novo alerta detalha um kit de credential stuffing sendo vendido em fóruns clandestinos, direcionado especificamente a plataformas de jogos brasileiras. Thiago ativa limitação de taxa nos endpoints de login e coordena com a equipe de fraude para identificar contas com padrões anômalos de login antes que qualquer jogador relate perdas.
Em caso de dúvidas, entre em contato conosco pelo e-mail [email protected] 😊
