Conceito e mecanismo
Um evento só é útil quando se compreende quem o produziu, o que representa e que parte do sistema consegue observar. Antes de correlacionar timestamps, identifica o fuso horário e o estado dos relógios. Um identificador de pedido pode ligar observações sem provar, por si, causalidade ou atraso de rede. Também é necessário separar transporte, normalização e deteção: receber o mesmo número de linhas não garante que os campos usados pelas regras continuam preenchidos. No endpoint, Sysmon regista criação de processos no Event ID 1; ligações no Event ID 3 dependem da configuração e estão desativadas por predefinição.
Aplicação guiada
Num cenário fictício de APS, os alertas de identidade desaparecem depois de uma migração do SIEM. Os logs originais mantêm username, mas user.name fica vazio. Compara os campos antes e depois da transformação, ensaia um evento conhecido e investiga em paralelo qualquer atividade suspeita na origem. Em Entra, escolhe a categoria apropriada: sessões interativas, não interativas, service principals ou managed identities. Uma hipótese de hunting deve indicar comportamento, identidade, intervalo e evidência que a apoia ou contradiz. Mapear uso indevido de credenciais para ATT&CK ajuda a classificar o comportamento, mas não identifica automaticamente um grupo atacante. No handover, regista fontes ausentes e limites de retenção, para que o turno seguinte não interprete uma pesquisa incompleta como ausência de incidente.
10:15:00+01:00 e 09:15:02Z diferem em dois segundos quando os relógios estão sincronizados.
Armadilhas comuns
Volume como cobertura; ausência de evento como ausência de atividade; técnica como autoria; fusos ignorados.
Tópicos relacionados: IA e automação nas operações de segurança · Avaliar vulnerabilidades e cobertura · Priorizar risco e comprovar remediação
Verifica o significado e a cobertura antes de concluir.
Referência: Logging cheat sheet · CS0-004 / CySA+ V4, launched 2026-06-23