Para cada técnica, existe uma assinatura observável → vira uma detecção:
| Técnica (ATT&CK) | O que observar | Detecção (regra) |
|---|---|---|
| Brute force (T1110) | muitos logins falhos/IP | alerta > N falhas/min |
| Credenciais em git (T1552) | segredo no commit | gitleaks no CI |
| C2 / exfiltração (T1041) | tráfego de saída anômalo | egress + anomalia de volume |
| Web scan (T1595) | UA de scanner, paths estranhos | regra WAF (CATALOGO §2) |
| Nova conta admin (T1136) | criação de usuário privilegiado | alerta imediato |
O seu CATALOGO_AMEACAS_DETACAO.md §3 já é um catálogo de detecções — o purple valida cada uma contra a técnica real.