1. HIPÓTESE escolher uma técnica de ataque (ex.: ATT&CK T1110 brute force)
2. EXECUTAR o red roda a técnica (autorizado, controlado — ex.: Atomic Red Team)
3. OBSERVAR o blue verifica: o log registrou? o alerta disparou? em quanto tempo?
4. MELHORAR se NÃO detectou → escrever/ajustar a regra de detecção; se detectou → validar
5. RE-TESTAR rodar de novo → agora detecta? documentar o antes/depois
É o mesmo loop de 4 tempos do seu sistema de estudos (ver funcionar → auditar → corrigir → comprovar), agora aplicado à detecção.