Tipos e funções do SOC
O que é um SOC?
Um Centro de Operações de Segurança (SOC) é uma instalação onde a equipe de
segurança da informação monitora e analisa continuamente a segurança de uma
organização. O principal objetivo da equipe do SOC é detectar, analisar e responder a
incidentes de segurança cibernética utilizando tecnologia, pessoas e processos.
Tipos de modelos SOC
Dependendo de suas necessidades de segurança e orçamento, existem vários tipos de
SOCs:
SOC interno
Essa equipe é formada quando uma organização monta sua equipe de segurança
cibernética. Organizações que consideram um SOC interno devem ter um orçamento
para dar suporte à sua continuidade.
SOC virtual
Esse tipo de equipe SOC não tem uma instalação permanente e geralmente trabalha
remotamente em vários locais.
SOC co-gerenciado
O SOC cogerenciado consiste em uma equipe interna do SOC trabalhando com um
Provedor de Serviços de Segurança Gerenciada (MSSP) externo. A coordenação é
fundamental neste tipo de modelo.
Comando SOC
Esta equipe de SOC supervisiona SOCs menores em uma grande região. As
organizações que utilizam este modelo incluem grandes provedores de
telecomunicações e agências de defesa.
Pessoas, Processos e Tecnologia
Construir um SOC bem-sucedido exige coordenação séria. Acima de tudo, deve haver
um relacionamento sólido entre pessoas, processos e tecnologia.
Simplificando, discutiremos as pessoas, os processos e as tecnologias necessárias para
o SOC.
Pessoas
Uma equipe SOC forte requer pessoal altamente treinado e familiarizado com alertas
de segurança e cenários de ataque. Como os tipos de ataque estão em constante
mudança, você precisa de membros da equipe que se adaptem facilmente a novos
tipos de ataque e estejam dispostos a realizar pesquisas.
Processos
Para desenvolver ainda mais sua estrutura SOC, você precisa alinhá-la a diversos tipos
de requisitos de segurança, como NIST, PCI e HIPAA. Todos os processos exigem
padronização extrema de ações para garantir que nada seja deixado de fora.
Tecnologia
A equipe precisa ter produtos diferentes para diversas tarefas, como testes de
penetração, detecção, prevenção e análise, e precisa acompanhar de perto o mercado
e a tecnologia para encontrar a melhor solução para a organização. Às vezes, o melhor
produto do mercado pode não ser o melhor para a sua equipe. Lembre-se de
considerar outros fatores, como o orçamento da organização.
Funções do SOC
Analista SOC
Essa função pode ser categorizada como Nível 1, 2 e 3, de acordo com a estrutura do
SOC. Um analista de segurança classifica o alerta, procura a causa e aconselha sobre a
correção.
Respondente de incidentes
Um Oficial de Resposta a Incidentes é o profissional responsável pela detecção de
ameaças. Essa função realiza a avaliação inicial de violações de segurança.
Caçador de Ameaças
Um Threat Hunter é um profissional de segurança cibernética que busca e investiga
proativamente potenciais ameaças e vulnerabilidades na rede ou sistema de uma
organização. Ele utiliza uma combinação de técnicas manuais e automatizadas para
detectar, isolar e mitigar ameaças persistentes avançadas (APTs) e outros ataques
sofisticados que podem escapar das medidas de segurança tradicionais. Os Threat
Hunters geralmente possuem um profundo conhecimento da infraestrutura de TI e da
postura de segurança da organização, bem como conhecimento de ameaças
emergentes e táticas de ataque. Seu objetivo é encontrar e eliminar ameaças antes que
elas possam prejudicar ou interromper os negócios.
Engenheiro de Segurança
Engenheiros de segurança são responsáveis por manter a infraestrutura de segurança
das soluções de Gerenciamento de Informações e Eventos de Segurança (SIEM) e dos
produtos do centro de operações de segurança (SOC). Por exemplo, um engenheiro de
segurança cria a conexão entre o SIEM e os produtos de Orquestração, Automação e
Resposta de Segurança (SOAR).
Gerente SOC
Um gerente de SOC assume responsabilidades de gestão, como orçamento, elaboração
de estratégias, gestão de pessoal e coordenação de operações. Ele lida com questões
operacionais, em vez de técnicas.
Um Analista de SOC é a primeira pessoa a investigar ameaças a um sistema. Se a
situação exigir, ele encaminha os incidentes aos seus supervisores para que estes
possam mitigar as ameaças. O Analista de SOC desempenha um papel importante na
equipe de SOC, pois é a primeira pessoa a responder a uma ameaça.
As vantagens de ser um analista SOC
Existem muitas técnicas diferentes para vetores de ataque e software malicioso, e elas
aumentam cada vez mais a cada dia. Como analista, você terá mais prazer em
investigar esses diversos tipos de incidentes. Mesmo que os sistemas operacionais,
produtos de segurança etc. que você usa sejam os mesmos, o trabalho parecerá menos
monótono, pois você analisará incidentes diferentes. Além disso, você pode não
encontrar essas técnicas (nem todas as semanas nem todos os dias).
Um dia na vida de um analista SOC
Ao longo do dia, um analista de SOC normalmente analisa os alertas no SIEM e
determina quais são ameaças reais. Para chegar a uma conclusão, ele utiliza diversos
produtos de segurança e proteção, como Detecção e Resposta de Endpoints (EDR),
Gerenciamento de Logs e SOAR. Explicaremos em detalhes por que e como esses
produtos são usados posteriormente no programa de treinamento.
Para ser um analista SOC bem-sucedido que não depende de produtos de segurança e
pode analisar corretamente os alertas SIEM, você deve ter as seguintes habilidades e
capacidades.
Sistemas Operacionais
Para determinar o que é anormal em um sistema, primeiro você precisa saber o que é
aceito como normal. Por exemplo, existem muitos serviços no sistema operacional
Windows, e é difícil saber quais são suspeitos sem saber quais são ou podem ser
considerados serviços normais do Windows. Portanto, você deve estar familiarizado
com o funcionamento dos sistemas operacionais Windows/Linux.
Rede
Em primeiro lugar, nesta função, você lidará com muitos IPs e URLs maliciosos,
portanto, precisa confirmar que não há dispositivos na rede tentando se conectar a
esses endereços. Após isso, a análise será definida.
Esta etapa é um pouco mais complicada, pois você pode precisar encontrar um possível
vazamento de dados na rede. Para executar todas essas funções, você precisa entender
os conceitos básicos de rede.
Análise de malware
Ao lidar com a maioria das ameaças, é provável que você encontre algum tipo de
software malicioso. Para entender o verdadeiro propósito desses programas maliciosos
(às vezes, eles exibem comportamentos diferentes para enganar os analistas), você
precisa ter habilidades de análise de malware.
É importante pelo menos determinar qual é o centro de comando e controle do
arquivo malicioso e se há ou não um dispositivo se comunicando com esse endereço.
Em geral, discutimos o que é um analista de SOC, quais são as responsabilidades da
função e quais habilidades um analista de SOC precisa ter. À medida que o curso
avança, também abordaremos áreas técnicas, começando com SIEM.
O que é SIEM?
SIEM é uma solução de segurança que combina informações de segurança e
gerenciamento de eventos, envolvendo o registro em tempo real de eventos em um
ambiente. O objetivo final do registro de eventos é detectar ameaças à segurança.
No geral, os produtos SIEM têm muitos recursos. Os que mais nos interessam como
analistas de SOC são aqueles que coletam e filtram dados e emitem alertas para
eventos suspeitos.
Exemplo de alerta: Se alguém em um sistema operacional Windows tentar digitar 20
senhas incorretas em 10 segundos, isso é considerado atividade suspeita. É improvável
que alguém que esqueceu sua senha tente digitá-la tantas vezes em tão pouco tempo.
Portanto, criamos uma regra/filtro SIEM para detectar atividades que excedam o limite.
Com base nessa regra SIEM, um alerta será gerado quando tal situação ocorrer.
Algumas soluções SIEM populares: IBM QRadar, ArcSight ESM, FortiSIEM, Splunk, etc.
Para ter uma ideia melhor, você pode visitar a página “Monitoramento” no LetsDefend.
Relação entre um analista SOC e SIEM
Embora as soluções SIEM tenham muitos recursos, os analistas de SOC normalmente
rastreiam apenas alertas. Há outros grupos/pessoas responsáveis por desenvolver
configurações e correlações de regras.
Como mencionado acima, os alertas são gerados a partir de dados que passam por
filtros. Os alertas são primeiramente analisados por um analista de SOC. É aqui que
começa o trabalho de um analista de SOC no centro de operações de segurança.
Basicamente, ele precisa determinar se o alerta gerado é uma ameaça real ou um
alerta falso.
Para uma melhor compreensão, vamos voltar à página "Monitoramento"; como você
pode ver abaixo, há vários alertas na interface do SIEM. Um analista de SOC deve
analisar os detalhes relacionados a esses alertas com a ajuda de outros produtos de
SOC (como EDR, Gerenciamento de Logs, Feed de Inteligência de Ameaças, etc.) e, por
fim, determinar se são ameaças reais ou não.
Você pode visualizar alertas recém-criados no "Canal Principal" e considerá-lo um canal
compartilhado. Seus colegas de equipe não estão visíveis nesta simulação, mas em um
cenário de trabalho real, eles poderão ver este painel. Após selecionar o alerta no qual
deseja trabalhar, clique no botão "Assumir a Responsabilidade" na área "Ação" para
assumir a responsabilidade pelo alerta e direcioná-lo para o Canal de Investigação.
Dessa forma, seus colegas de equipe poderão ver em qual alerta você está trabalhando
ativamente. Ao mesmo tempo, isso os ajudará a ver em quais alertas você já está
trabalhando, para que possam selecionar outros alertas. Dessa forma, sua equipe
poderá revisar todos os alertas rapidamente.
Ao clicar no alerta, você poderá ver os detalhes do mesmo. Isso permite que você
colete as informações (nome do host, endereço IP, informações de hash do arquivo,
etc.) necessárias para a investigação.
Dica rápida
Observe que, de tempos em tempos, alertas falsos podem ser gerados no SIEM. Um
bom analista de SOC seria capaz de identificar tais situações e fornecer feedback à
equipe, contribuindo assim para a eficiência da equipe de SOC.
Exemplo:
Digamos que uma equipe de SIEM criou um conjunto de regras que gera alertas para
endereços de URL que contêm a palavra "union" e está tentando detectar injeções de
SQL.
Um usuário realizou uma pesquisa usando "[Link]
q=sql+union+usage" e um alerta foi criado no SIEM. Aparentemente, não há nenhuma
ameaça óbvia. O alerta foi gerado porque a palavra-chave "union" foi incluída na URL.
Esses tipos de anomalias podem ser compartilhados com a equipe do SIEM para
otimizar o processo de alerta.
Palavras Finais
Até agora, abordamos o que é SIEM, como ele auxilia os analistas de SOC e como deve
ser usado. Mais adiante, discutiremos como analisar um alerta criado no SIEM.
Por fim, como analista do SOC, você pode visualizar o painel do SIEM:
Gerenciamento de Logs
Como Analista de SOC, você realizará muitas análises de logs. Por isso, é importante
estar familiarizado com sistemas/soluções de "Gerenciamento de Logs". Não importa
qual produto você usa, o importante é saber o que procurar e onde procurar.
O restante desta lição discute como as soluções de "Gerenciamento de Logs" podem
ser usadas efetivamente por analistas de SOC.
O que é gerenciamento de logs?
Como o nome indica, o Gerenciamento de Logs fornece acesso a todos os logs de um
ambiente (logs da web, logs do sistema operacional, firewall, proxy, EDR, etc.) e
permite gerenciá-los em um só lugar. Isso aumenta a eficiência e economiza tempo.
Se você não conseguir acessar os registros de um só lugar, a mesma solicitação (por
exemplo, o objetivo é determinar todos os usuários em [Link]) teria que ser
enviada para dispositivos diferentes. Isso aumentaria sua margem de erro e o tempo
necessário.
Se você acessar a página "Gerenciamento de Logs" no LetsDefend, verá diversas fontes
de log, como Proxy, Exchange e Firewall, listadas como "Tipo". Isso significa que todas
essas fontes de log foram reunidas em um só lugar e a saída de log de fontes como
Proxy, FW, etc. pode ser visualizada com apenas uma consulta.
Objetivo do gerenciamento de logs
Analistas de SOC normalmente contam com o Gerenciamento de Logs para determinar
se há alguma comunicação com um endereço específico e para visualizar os detalhes
dessa comunicação. Digamos que você se deparou com um malware e, após executá-
lo, descobriu que ele estava se comunicando e executando comandos do endereço
"[Link]". Nessa situação, o centro de comando e controle é "[Link]".
Você pode pesquisar por "[Link]" no Gerenciamento de Logs da sua empresa
para ver se algum dispositivo tentou se comunicar com o centro de comando e
controle.
Isso nos deixa com uma segunda situação: você vê um alerta SIEM indicando que um
dispositivo LetsDefendHost na sua rede está vazando dados para o endereço IP
122[.]194[.]229[.]59. Você conduziu uma investigação, isolou o dispositivo da rede,
executou os processos necessários e agora está no controle. Mas ainda há algo que
você não abordou: há outros dispositivos enviando dados para o endereço IP suspeito
(122[.]194[.]229[.]59)? O alerta pode ter incluído apenas o LetsDefendHost, mas você
ainda deve procurar o endereço suspeito no Gerenciamento de Logs para ver se há
algo que o sistema possa não ter detectado e tentar encontrar alguma conexão.
EDR - Detecção e Resposta de Endpoints
Um analista de SOC deve dedicar uma quantidade significativa de tempo ao usar o EDR
ao realizar análises em um dispositivo endpoint. As seções a seguir discutem por que o
EDR é benéfico para analistas de SOC e como usá-lo de forma eficaz.
O que é EDR?
Detecção e Resposta de Endpoints (EDR), também conhecida como Detecção e
Resposta a Ameaças de Endpoint (ETDR), é uma solução integrada de segurança de
endpoints que combina monitoramento e coleta contínuos e em tempo real de dados
de endpoints com recursos de resposta e análise automatizados baseados em regras.
(Fonte da definição: [Link])
Análise com EDR
Algumas soluções de EDR comumente usadas no local de trabalho: CarbonBlack,
SentinelOne e FireEye HX.
Contenção
Você precisa isolar uma máquina hackeada da rede. Há dois motivos importantes para
isso: impedir que o invasor se conecte à rede interna e se mova por ela.
Portanto, o dispositivo deve ser isolado das redes interna e externa até que as
vulnerabilidades sejam corrigidas e o dispositivo esteja pronto para uso. Você pode
garantir o isolamento usando o recurso de contenção das soluções EDR. Esse recurso
permite que o dispositivo selecionado se comunique exclusivamente com o centro
EDR. Isso significa que, mesmo que o dispositivo esteja isolado da rede, você pode
continuar sua análise.
Dica rápida
Se você tiver qualquer tipo de IOC, como um hash de arquivo, nome de arquivo, etc.,
poderá realizar uma busca no EDR em todos os hosts e verificar se há alguma
correspondência. Por exemplo, digamos que você tenha certeza de que um dispositivo
foi hackeado e obteve um arquivo com um hash MD5 de
"ac596d282e2f9b1501d66fce5a451f00". Você pode buscar esse valor de hash no EDR e
determinar se o arquivo existe ou está sendo executado em outros dispositivos. Isso
ajudará você a entender quem foi afetado pelo ataque.
Conclusão
Abordamos os conceitos básicos de EDR, que você usará com a mesma frequência que
o Gerenciamento de Logs. No passado, vimos analistas fracassarem no uso eficaz de
soluções de EDR, portanto, dedicar algum tempo a este tópico o colocará um passo à
frente da concorrência.
SOAR (Automação e Resposta de Orquestração de Segurança)
SOAR significa Automação e Resposta de Orquestração de Segurança (Security
Orchestration Automation and Response). Ele permite que produtos e ferramentas de
segurança em um ambiente trabalhem juntos, agilizando as tarefas dos membros da
equipe do SOC. Por exemplo, ele pesquisará automaticamente no VirusTotal o IP de
origem de um alerta do SIEM, reduzindo a carga de trabalho do analista do SOC.
Alguns produtos SOAR comumente usados na indústria:
Splunk Phantom
IBM Resiliente
Logsign
Demist
Os benefícios do SOAR e como você pode usá-lo efetivamente como analista de SOC
serão o foco do restante desta lição.
Economiza seu tempo
O SOAR economiza tempo com fluxos de trabalho que automatizam processos. Alguns
fluxos de trabalho comuns são:
Controle de reputação de endereço IP
Consulta de hash
Digitalizando um arquivo adquirido em um ambiente sandbox
…
Centralização (Uma plataforma única para tudo o que você precisa)
Ele permite que você utilize diferentes ferramentas de segurança em seu ambiente
(sandbox, gerenciamento de logs, ferramentas de terceiros, etc.), fornecendo um
software completo. Essas ferramentas são integradas à solução SOAR e podem ser
usadas na mesma plataforma.
Manuais de jogo
Você pode investigar facilmente alertas de SIEM usando manuais criados para
diferentes cenários no SOAR. Mesmo que você não saiba ou não se lembre de todos os
procedimentos, pode realizar uma análise seguindo as etapas descritas nos manuais.
Além disso, esses manuais ajudam a garantir que toda a equipe do SOC esteja alinhada
ao realizar suas análises. Por exemplo, todos os membros da equipe precisam verificar
a reputação do IP; portanto, se um membro da equipe não estiver verificando e os
outros estiverem, essa é uma situação indesejável. Podemos evitar essa situação
adicionando essa etapa ao manual.
Feed de inteligência de ameaças
Uma equipe de SOC deve estar ciente das ameaças mais recentes e tomar as
precauções necessárias. Para atender a essa necessidade, são criados feeds de
inteligência de ameaças. Como analista de SOC, você pode usar esses feeds para
orientar suas investigações.
Um Feed de Inteligência de Ameaças são dados (como hashes de malware, endereços
de domínio/IP C2 (Comando e Controle) etc.) fornecidos por uma empresa terceirizada.
Os dados aqui consistem em artefatos de atividades maliciosas anteriores. Pode ser o
hash de um malware ou o endereço IP de um centro de comando e controle. Como
analista de SOC, você precisa pesquisar feeds de inteligência de ameaças para
determinar se um arquivo de hash em questão já foi usado em um cenário malicioso
no passado.
Aqui estão algumas fontes gratuitas e populares que você pode usar:
Total de vírus
Inteligência Talos
Pontos importantes a destacar:
Se os dados que você executa nos feeds não forem exibidos
Digamos que você executou um hash de um .exe no VirusTotal e, no passado, não
encontrou nada suspeito nele. Nesse caso, você não deve simplesmente presumir que
o arquivo está limpo, pois isso seria um erro. Um analista do SOC deve realizar
cuidadosamente a análise de arquivo necessária (estática/dinâmica).
Não devemos esquecer que os endereços IP podem mudar de mãos.
Por exemplo, digamos que um invasor criou um servidor na AWS (Amazon Web
Services) e o utilizou como centro de comando e controle. Então, vários feeds de
inteligência de ameaças listaram esse endereço IP como malicioso.
Dois meses depois, o invasor desligou o servidor e outra pessoa moveu seu blog
pessoal para lá. Isso não significa que as pessoas que visitaram o blog foram expostas a
conteúdo malicioso. O fato de esse endereço IP ter sido usado para fins maliciosos no
passado não significa que ele contenha conteúdo malicioso.
Erros comuns cometidos por analistas de SOC
Assim como todos os outros, analistas de SOC podem cometer erros. Nesta seção,
discutiremos erros comuns cometidos por analistas de SOC e como evitá-los.
Excesso de confiança nos resultados do VirusTotal
Análise Apressada de Malware em uma Sandbox
Análise de Log Inadequada
Ignorando as datas do VirusTotal
É recomendável que você revise esta lição depois de concluir as lições anteriores deste
curso.
Excesso de confiança nos resultados do VirusTotal
Às vezes, podemos confiar no resultado exibido na tela verde do VirusTotal após
analisar a URL de um arquivo e verificar se o endereço é inofensivo. No entanto, existe
um novo software malicioso desenvolvido usando uma técnica de bypass de antivírus
(AV) que pode não ser detectado pelo VT (VirusTotal). Por esse motivo, devemos
aceitar o VirusTotal como uma ferramenta de suporte e realizar nossas análises com
isso em mente.
Aqui está uma postagem detalhada do blog sobre o assunto para leitura
adicional: VirusTotal não é um respondedor de incidentes
Análise Apressada de Malware em uma Sandbox
Uma análise de 3 a 4 minutos em um ambiente sandbox nem sempre produz
resultados precisos. Aqui estão os motivos:
O malware pode detectar um ambiente sandbox e não se ativar.
O malware pode não se tornar ativo por 10 a 15 minutos após a operação ser realizada.
Por esse motivo, a duração da análise deve ser a maior possível e ela deve ocorrer em
um ambiente real, se possível.
Análise de Log Inadequada
Ocasionalmente, observamos que algumas análises de log não são realizadas
corretamente. Por exemplo, digamos que um malware foi detectado em uma máquina
com o nome de host "LetsDefend" e que esse malware está enviando dados
secretamente para o endereço "[Link]". Como analista de SOC, você deve usar
as soluções de Gerenciamento de Logs para determinar se algum outro dispositivo
também está tentando se conectar a esse endereço.
Ignorando as datas do VirusTotal
Se a pesquisa que você realizou no VirusTotal já tiver sido consultada, um resultado do
cache será exibido. Por exemplo: pesquisamos o endereço "[Link]" no VirusTotal
e o resultado é mostrado abaixo.
Mastercard Cybersecurity virtual experience program on Forage - abril de 2025
Programa de experiência virtual Mastercard Cybersecurity no Forage - abril de 2025
Completed a job simulation where I served as an analyst on Mastercard’s
Security Awareness Team
Concluí uma simulação de trabalho onde atuei como analista na equipe de
conscientização de segurança da Mastercard
Helped identify and report security threats such as phishing
Ajudou a identificar e relatar ameaças de segurança, como phishing
Analyzed and identified which areas of the business needed more robust
security training and implemented training courses and procedures for those
teams
Analisei e identifiquei quais áreas do negócio precisavam de treinamento de
segurança mais robusto e implementei cursos e procedimentos de treinamento
para essas equipes
“Why are you interested in this role?”
"Por que você está interessado neste papel?"
I recently participated in Mastercard's job simulation on the Forage platform, and it
was incredibly useful to understand what it might be like to participate on a Security
Awareness team at Mastercard.
Recentemente, participei da simulação de trabalho da Mastercard na plataforma
Forage e foi incrivelmente útil entender como seria participar de uma equipe de
conscientização de segurança na Mastercard.
I worked on a project to identify phishing emails and design security awareness training
courses. Through this job simulation, I built my skills in problem-solving, data analysis,
and data presentation and practiced them in a real-world context.
Trabalhei em um projeto para identificar e-mails de phishing e projetar cursos de
treinamento de conscientização de segurança. Por meio dessa simulação de trabalho,
desenvolvi minhas habilidades em resolução de problemas, análise de dados e
apresentação de dados e as pratiquei em um contexto do mundo real.
Doing this program confirmed that I really enjoy working in cybersecurity and I'm
excited to apply these skills on a Security Awareness team at a company like
Mastercard.
Fazer este programa confirmou que eu realmente gosto de trabalhar em segurança
cibernética e estou animado para aplicar essas habilidades em uma equipe de
conscientização de segurança em uma empresa como a Mastercard.