B.1 — De ataque a regra de detecção

Para cada técnica, existe uma assinatura observável → vira uma detecção:

Técnica (ATT&CK) O que observar Detecção (regra)
Brute force (T1110) muitos logins falhos/IP alerta > N falhas/min
Credenciais em git (T1552) segredo no commit gitleaks no CI
C2 / exfiltração (T1041) tráfego de saída anômalo egress + anomalia de volume
Web scan (T1595) UA de scanner, paths estranhos regra WAF (CATALOGO §2)
Nova conta admin (T1136) criação de usuário privilegiado alerta imediato

O seu CATALOGO_AMEACAS_DETACAO.md §3 já é um catálogo de detecções — o purple valida cada uma contra a técnica real.

entre para marcar esta aula como concluída.

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico