← SC-200: investigação e resposta em operações de segurança
07 / 10 · 30 MIN

Hunting, cobertura e continuidade

Transforma hipóteses em investigações reproduzíveis e úteis ao RUN.

Conceito e mecanismo

Hunting começa com uma hipótese que possa ser examinada por dados disponíveis. Define comportamento procurado, população, janela temporal, fontes e sinais que confirmariam ou enfraqueceriam a hipótese. Não confundas ausência de resultados com ausência da ameaça, sobretudo quando a recolha tem lacunas. Uma query que termina sem erro apenas prova que foi executada, não que todas as fontes necessárias estavam completas. Usa resultados para ajustar a hipótese, procurar contexto ou abrir investigação. A correlação deve preservar a identidade real das entidades; nomes repetidos entre tenants podem criar relações falsas. Mais linhas e mais tempo de pesquisa não corrigem uma chave semanticamente errada.

Aplicação guiada

Bookmarks ajudam a conservar descobertas com query, resultados relevantes e notas. Acrescenta janela, interpretação, limitações e ligação à investigação para outro turno continuar. Não presumas que guardar um bookmark torna ilimitada a retenção de todos os dados originais. Na matriz MITRE, distingue templates disponíveis, regras ativas e capacidade validada com as fontes necessárias. Uma técnica assinalada não prova deteção operacional completa. Num projeto fictício, transforma uma descoberta repetível numa proposta de deteção com owner, testes, critérios de ruído e resposta esperada. Entrega ao RUN uma regra que consiga manter, acompanhada de documentação e dependências. Mantém a hipótese original e o motivo da decisão para futuras revisões de cobertura.

NA PRÁTICA

Um template existe, mas falta a fonte: há trabalho potencial de cobertura, não deteção comprovada.

Armadilhas comuns

Query vazia como ameaça ausente; nome como ID global; bookmark como retenção infinita; matriz como garantia.

Tópicos relacionados: Plataforma SOC: dados e proteção · Investigar entre serviços Microsoft

Leva esta ideia contigo

Conserva hipóteses, evidência e limites para que a investigação possa continuar.

Criar conta

Referência: Threat hunting · SC-200 objectives effective 2026-07-28; Microsoft product documentation reviewed 2026-10-01; 2026-10-21 English update compared separately

Microsoft é uma marca comercial do grupo de empresas Microsoft. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Microsoft. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.