Metodologia para Produção de Inteligência de Ameaça Acionável em Nível Tático
inteligência tática de ameaça, CTI acionável, Threat Hunting, TTP, metodologia, Runbook, modelo de dados
A inteligência tática de ameaça descreve o comportamento adversário por meio de Táticas, Técnicas e Procedimentos (TTPs). Seu uso no Threat Hunting oferece vantagens significativas em relação aos Indicadores de Comprometimento (IoCs); no entanto, o alto nível de abstração das TTPs dificulta sua detecção por meio de regras, limitando a automação e a escalabilidade dessa abordagem. Para superar essa limitação, esta pesquisa propõe uma metodologia estruturada para produzir inteligência tática acionável, orientada à criação de regras de detecção de comportamentos adversários. A metodologia define um processo iterativo que aproveita a taxonomia MITRE ATT&CK e a expertise de analistas para mapear TTPs, desenvolver e validar regras de detecção, reduzindo a complexidade e permitindo seu aprimoramento contínuo. Além disso, é apresentado um modelo de dados para organizar e padronizar as informações geradas em formato de Runbook, servindo como fonte de inteligência tática para Threat Hunting e garantindo interoperabilidade e reutilização do conhecimento. A proposta foi avaliada por meio de uma prova de conceito baseada em estudos de caso, que demonstrou sua eficácia na geração de inteligência tática acionável e na criação de regras precisas, viabilizando a operacionalização da detecção baseada em TTPs. Por fim, são discutidos os benefícios, limitações e desafios identificados, bem como apresentadas as perspectivas futuras.