Passar para o conteúdo principal

Risk Score: Entendendo e Utilizando a Priorização de Ameaças

O Risk Score é uma pontuação gerada por IA entre 1 e 100, atribuída a cada sinal no contexto de URLs & Domains. Quanto maior a pontuação, maior o risco representado pelo sinal. Ele foi desenvolvido para ajudar os analistas a priorizarem sua fila de investigação e reduzirem o ruído. Em vez de revisar centenas de detecções manualmente, você pode se concentrar naquelas que mais importam.

Sinais com pontuação acima de 90 são considerados críticos — a Axur recomenda iniciar a triagem diária por eles.


Onde encontrar

O Risk Score aparece em dois lugares:
Results table: como a coluna Risk Score, que pode ser ordenada de forma decrescente para que os sinais de maior risco apareçam imediatamente.

Signal sideview: ao abrir um sinal, a pontuação aparece na seção de resumo, junto a um Score Breakdown expansível que explica os fatores que contribuíram para a pontuação.


Score Breakdown

O Score Breakdown mostra quais indicadores de risco contribuíram para a pontuação e quanto cada um deles influenciou o resultado. Somente os indicadores que estavam ativos para aquele sinal são exibidos; se um indicador estiver ausente, sua contribuição foi zero.

Cada indicador é listado com seu nome e peso numérico. Os pesos somam o Risk Score total. Um sinal com um único indicador dominante (por exemplo, Code_threat_label com 38,6) conta uma história diferente de outro em que a pontuação está distribuída entre vários sinais menores; ambos merecem investigação, mas por razões diferentes.


Threat Category

O campo Threat Category classifica o tipo de ameaça representada pelo sinal, conforme determinado pelo Clair, modelo de IA da Axur. Ele pode assumir um dos seguintes valores:

Threat Category

O que significa

Credentials Harvesting

A página foi projetada para roubar credenciais de login: e-mail, senha ou dados da conta

Payment Scams

A página foi projetada para coletar informações de pagamento de forma fraudulenta ou redirecionar transações financeiras

Social Engineering

A página manipula psicologicamente os usuários: falsa urgência, personificação ou mensagens enganosas, sem um formulário direto de credenciais ou pagamento

Potential Unauthorized Brand Usage

A página utiliza a identidade visual ou o nome da sua marca sem autorização clara, mas não atinge o limite para uma categoria de maior severidade e provavelmente não é elegível para takedown

Malware Technical Abuse

A página contém ou distribui código malicioso, ou sua infraestrutura indica abuso técnico (por exemplo, exploit kits ou downloads drive-by)

Benign

O sinal foi analisado e não aparenta representar uma ameaça


Pesquisas com Risk Score

O Risk Score, seus indicadores de detalhamento e a Threat Category são campos pesquisáveis no Threat Hunting. Esta seção apresenta as combinações mais úteis.

Comece pelos sinais de maior risco

A consulta mais rápida para triagem. Exibe somente os sinais nos quais o modelo apresenta alta confiança de que se trata de uma ameaça grave.

riskScore>90

Filtre por tipo de ameaça

Concentre sua investigação em um padrão de ataque específico. Útil ao responder a uma campanha ativa ou realizar um trabalho direcionado de proteção de marca.

threatCategory="Credentials Harvesting"  threatCategory="Payment Scams"

Combine a pontuação com um indicador de risco que não possui um campo equivalente direto

Alguns indicadores de risco, como infraestrutura de hospedagem gratuita ou codificação em punycode, só podem ser acessados por meio de riskIndicator. Isso permite identificar padrões de ameaça que, de outra forma, não poderiam ser pesquisados.

riskScore>70 AND riskIndicator="Has Free Hosting Domain"  riskScore>70 AND riskIndicator="Has Punycode"

Combine a pontuação com campos existentes da marca

Faça uma correlação entre o Risk Score e os dados de personificação da sua marca para realizar uma investigação direcionada.

riskScore>80 AND impersonatedBrandsHigh="Netflix"  riskScore>90 AND threatCategory="Credentials Harvesting" AND impersonatedBrandsHigh="Netflix"

Outros campos pesquisáveis

Os seguintes campos provenientes da análise de IA também estão disponíveis nas consultas e na visualização lateral do sinal:

Campo

O que contém

threatCategory

Classificação do tipo de ameaça (consulte a seção Threat Category acima)

websiteAnalysis

Descrição em texto livre, gerada por IA, do conteúdo visual do site e dos indicadores de ameaça

htmlCodeAnalysis

Análise em texto livre, gerada por IA, do HTML e JavaScript da página em busca de padrões maliciosos


Glossário do Risk indicator

A seguir está a lista completa de todos os indicadores de risco que podem aparecer no Score Breakdown e ser consultados por meio de riskIndicator. Eles estão agrupados por categoria.

Sinais de marca

Indicador de Risco

O que significa

Exemplo

Brand Mismatch

A marca exibida visualmente na página não corresponde ao domínio, sendo um forte indicador de personificação

riskIndicator="Brand Mismatch"

Brand Mention In Domain

O nome da marca monitorada aparece no nome do domínio (por exemplo, netflix-login.com)

riskIndicator="Brand Mention In Domain"

Brand Mention In Subdomain

O nome da marca monitorada aparece em um subdomínio (por exemplo, netflix.malicious.com)

riskIndicator="Brand Mention In Subdomain"

Brand Mention In Path

O nome da marca monitorada aparece no caminho da URL (por exemplo, malicious.com/netflix/login)

riskIndicator="Brand Mention In Path"

Has Brand Impersonation High

O Clair detectou personificação de marca com alta confiança na página

riskIndicator="Has Brand Impersonation High"

Has Brand Impersonation Medium

O Clair detectou personificação de marca com confiança média na página

riskIndicator="Has Brand Impersonation Medium"

Has Brand Impersonation Low

O Clair detectou personificação de marca com baixa confiança na página

riskIndicator="Has Brand Impersonation Low"

Sinais de infraestrutura de domínio

Indicador de Risco

O que significa

Exemplo

Domain Age Is Unknown

Não foi possível determinar a data de registro do domínio

riskIndicator="Domain Age Is Unknown"

Domain Age New

O domínio foi registrado há até 30 dias, apresentando alta correlação com atividades maliciosas

riskIndicator="Domain Age New"

Domain Age Recent

O domínio foi registrado entre 30 e 180 dias atrás, dentro de um intervalo ainda considerado de risco elevado

riskIndicator="Domain Age Recent"

Domain Age Established

O domínio foi registrado há mais de 180 dias

riskIndicator="Domain Age Established"

Has Free Hosting Domain

O domínio está hospedado em uma plataforma de hospedagem gratuita frequentemente utilizada de forma abusiva para conteúdo malicioso (por exemplo, netlify.app, vercel.app)

riskIndicator="Has Free Hosting Domain"

Has Suspicious Tld

O domínio utiliza um domínio de nível superior (TLD) com altas taxas de abuso (por exemplo, .online, .shop, .vip)

riskIndicator="Has Suspicious Tld"

Has Punycode

O domínio utiliza codificação punycode — frequentemente usada para criar domínios visualmente idênticos ou semelhantes

riskIndicator="Has Punycode"

Code Threat Label

A análise de HTML e JavaScript identificou padrões de código associados a comportamentos maliciosos

riskIndicator="Code Threat Label"

Sinais de comportamento da página

Indicador de Risco

O que significa

Exemplo

Has Password Requested Yes

A página contém um campo que solicita explicitamente uma senha

riskIndicator="Has Password Requested Yes"

Has Password Requested Possibly

A página pode conter um campo de senha — detectado com menor nível de confiança

riskIndicator="Has Password Requested Possibly"

Has Password Requested No

Nenhuma solicitação de senha foi detectada na página

riskIndicator="Has Password Requested No"

Has Credential Requested Yes

A página contém um formulário solicitando credenciais (e-mail, nome de usuário etc.)

riskIndicator="Has Credential Requested Yes"

Has Credential Requested Possibly

A página pode solicitar credenciais — detectado com menor nível de confiança

riskIndicator="Has Credential Requested Possibly"

Has Credential Requested No

Nenhuma solicitação de credenciais foi detectada na página

riskIndicator="Has Credential Requested No"

Has Payment Requested Yes

A página contém um formulário solicitando informações de pagamento

riskIndicator="Has Payment Requested Yes"

Has Payment Requested Possibly

A página pode solicitar informações de pagamento — detectado com menor nível de confiança

riskIndicator="Has Payment Requested Possibly"

Has Payment Requested No

Nenhuma solicitação de pagamento foi detectada na página

riskIndicator="Has Payment Requested No"

Sinais de classificação de ameaça

Indicador de Risco

O que significa

Exemplo

Credentials Harvesting

A análise geral classifica este sinal como uma tentativa de roubo de credenciais

riskIndicator="Credentials Harvesting"

Payment Scams

A análise geral classifica este sinal como uma tentativa de fraude de pagamento

riskIndicator="Payment Scams"

Social Engineering

A análise geral classifica este sinal como um ataque de engenharia social

riskIndicator="Social Engineering"

Potential Unauthorized Brand Usage

A análise geral identifica uso não autorizado de uma marca sem atingir os limites de severidade mais altos

riskIndicator="Potential Unauthorized Brand Usage"

Malware Technical Abuse

A análise geral classifica este sinal como relacionado a malware ou abuso de infraestrutura técnica

riskIndicator="Malware Technical Abuse"

Benign

A análise geral não identificou este sinal como uma ameaça

riskIndicator="Benign"


Se tiver qualquer dúvida, entre em contato conosco pelo e-mail [email protected] 😊

Respondeu à sua pergunta?