Conceito e mecanismo
Hunting começa com uma hipótese que possa ser examinada por dados disponíveis. Define comportamento procurado, população, janela temporal, fontes e sinais que confirmariam ou enfraqueceriam a hipótese. Não confundas ausência de resultados com ausência da ameaça, sobretudo quando a recolha tem lacunas. Uma query que termina sem erro apenas prova que foi executada, não que todas as fontes necessárias estavam completas. Usa resultados para ajustar a hipótese, procurar contexto ou abrir investigação. A correlação deve preservar a identidade real das entidades; nomes repetidos entre tenants podem criar relações falsas. Mais linhas e mais tempo de pesquisa não corrigem uma chave semanticamente errada.
Aplicação guiada
Bookmarks ajudam a conservar descobertas com query, resultados relevantes e notas. Acrescenta janela, interpretação, limitações e ligação à investigação para outro turno continuar. Não presumas que guardar um bookmark torna ilimitada a retenção de todos os dados originais. Na matriz MITRE, distingue templates disponíveis, regras ativas e capacidade validada com as fontes necessárias. Uma técnica assinalada não prova deteção operacional completa. Num projeto fictício, transforma uma descoberta repetível numa proposta de deteção com owner, testes, critérios de ruído e resposta esperada. Entrega ao RUN uma regra que consiga manter, acompanhada de documentação e dependências. Mantém a hipótese original e o motivo da decisão para futuras revisões de cobertura.
Um template existe, mas falta a fonte: há trabalho potencial de cobertura, não deteção comprovada.
Armadilhas comuns
Query vazia como ameaça ausente; nome como ID global; bookmark como retenção infinita; matriz como garantia.
Tópicos relacionados: Plataforma SOC: dados e proteção · Investigar entre serviços Microsoft
Conserva hipóteses, evidência e limites para que a investigação possa continuar.
Referência: Threat hunting · SC-200 objectives effective 2026-07-28; Microsoft product documentation reviewed 2026-10-01; 2026-10-21 English update compared separately