← SecurityX/CASP+: arquitetura e operação segura
07 / 8 · 45 MIN

Telemetria e qualidade da deteção

Mede cobertura e limites antes de interpretar ausência de alertas.

Conceito e mecanismo

A deteção depende de uma cadeia: gerar eventos, transportá-los, interpretá-los, aplicar regras e responder. Uma regra ativa pode receber um campo essencial vazio após mudança de parser. Compara evento bruto, transformação e resultado normalizado antes de concluir que o comportamento desapareceu. Cobertura precisa de denominador: sessenta fontes válidas entre oitenta esperadas representam setenta e cinco por cento, com vinte lacunas. Qualidade do alerta também tem medidas distintas. Se cinquenta de duzentos alertas revistos forem verdadeiros positivos, a precisão é vinte e cinco por cento. Isso não permite calcular recall sem conhecer os incidentes não detetados. Explica sempre população, intervalo e limitações da medida.

Aplicação guiada

Num incidente fictício, o backend deixa de receber eventos e a fila do Collector cresce. Espaço para doze mil eventos a cem por segundo, sem saída e com unidades definidas no exercício, dura cento e vinte segundos. Persistência ajuda a recuperar a fila após reinício, mas não cria disco infinito nem elimina limites de retry. Verifica o armazenamento efetivamente usado, capacidade, permissões e recuperação. Não interpretes backlog zero depois de apagar dados como entrega bem-sucedida. No relatório para APS e gestão, separa indisponibilidade do destino, perda observada e intervalos ainda por reconciliar. Um período sem alertas durante falha de ingestão tem significado diferente de um período com fontes válidas e sem deteções.

NA PRÁTICA

TP=50, FP=150: precisão=25%; falsos negativos desconhecidos impedem calcular recall.

Armadilhas comuns

Sem alertas como sem incidentes; fila persistente como ilimitada; inventário como ingestão; precisão como recall.

Tópicos relacionados: Governance, risco e exceções · Fornecedores, dados e ameaças · Resiliência e dependências de recuperação

Leva esta ideia contigo

Demonstra a cobertura do caminho antes de confiar na conclusão.

Criar conta

Referência: Collector resiliency · CAS-005 / SecurityX V5; objectives 3.0; launched 2024-12-17

CompTIA® e CASP+ são marcas comerciais ou marcas registadas de CompTIA, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por CompTIA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.