Painéis de caça a ameaças de linha de base PEAK para o Security Onion 3.0 — abrangendo DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata e muito mais.
Dashboards importáveis de objetos salvos do Kibana que implementam a metodologia Splunk PEAK Baseline Threat Hunt para operações de caça a ameaças cibernéticas (CTH) e resposta a incidentes (IR). Construídos e validados com o Security Onion 3.0.0, usando dados do Zeek NSM e do Suricata no Elasticsearch.
Cada dashboard segue um design consistente em duas fases:
Todo dashboard inclui:
Os dashboards são projetados para atender tanto caçadores experientes que conhecem o protocolo quanto analistas que estão aprendendo — os painéis markdown documentam o comportamento normal, fazendo com que o dashboard funcione como ferramenta de ensino e também de caça.
O Framework PEAK (Prepare, Execute, Act with Knowledge) é uma metodologia estruturada de caça a ameaças desenvolvida pela Splunk. Estes dashboards implementam o modelo de Caça com Linha de Base (Baseline Hunt) do framework PEAK:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning
O insight fundamental das PEAK Baseline Hunts é que **você não consegue encontrar o mal até saber como o normal se parece**. Cada painel nesses dashboards foi projetado com esse princípio em mente — tabelas de maior frequência definem o normal, e tabelas de menor frequência expõem o que não se encaixa.
Para mais detalhes sobre o framework PEAK, consulte o [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html).
---
## Instruções de Importação
1. No Kibana, navegue até **Stack Management → Saved Objects**
2. Clique em **Import**
3. Selecione o arquivo `.ndjson` do(s) dashboard(s) que deseja importar
4. Escolha **Request for action on conflict** (ou Overwrite se estiver reimportando)
5. Clique em **Import**
Cada arquivo é totalmente autocontido — inclui o dashboard, todas as visualizações e todas as pesquisas salvas. Não há dependências de objetos salvos externos.
> **Requisito de index pattern:** Os dashboards usam o index pattern `logs-*`, que é o padrão para importações do Security Onion 3.0. Verifique se esse index pattern existe na sua instância do Kibana antes de importar.
---
## Referência dos Dashboards
### Protocolos de Rede Padrão (Zeek + Suricata)
---
#### `PEAK-Baseline-Conn.ndjson`
**Protocolo:** Conexões de Rede (Zeek `conn.log`) | **Filtro:** `tags:conn`
A base de qualquer baseline de rede. Abrange todos os registros de conexão TCP/UDP/ICMP, independentemente do protocolo. Superfície de caça: pares de IP e combinações de porta raros, conexões de longa duração (beaconing), fluxos com alta contagem de bytes para destinos incomuns, portas de destino raramente vistas.
**Campos-chave:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`
**MITRE:** T1071 (C2), T1048 (Exfiltração), T1571 (Porta Não Padrão), T1572 (Tunelamento de Protocolo)
---
#### `PEAK-Baseline-DNS.ndjson`
**Protocolo:** DNS (Zeek `dns.log`) | **Filtro:** `tags:dns`
O DNS é a fonte de dados mais consultável do ambiente e uma das mais abusadas por adversários. Superfície de caça: domínios consultados raros (DGA, nova infraestrutura de C2), nomes de domínio com alta entropia, tipos de consulta incomuns (TXT, ANY, NULL — indicadores de tunelamento), resolvers raros, tempestades de NX-domain.
**Campos-chave:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`
**MITRE:** T1071.004 (DNS C2), T1568 (Resolução Dinâmica), T1048.003 (Exfil via DNS), T1583 (Aquisição de Infraestrutura)
---
#### `PEAK-Baseline-HTTP.ndjson`
**Protocolo:** HTTP/HTTPS (Zeek `http.log`) | **Filtro:** `tags:http or tags:http2`
Baseline de tráfego web cobrindo user-agents, padrões de URI, códigos de status e distribuições de hosts. Superfície de caça: user-agents raros ou malformados (fingerprints de ferramentas), métodos HTTP incomuns, hosts externos raros recebendo dados POST, caminhos de URI associados a frameworks conhecidos (Cobalt Strike, Metasploit), fingerprints JA4H.
**Campos-chave:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`
**MITRE:** T1071.001 (C2 via HTTP), T1566 (Phishing), T1105 (Transferência de Ferramentas), T1059 (Execução por Script via Web)
---
#### `PEAK-Baseline-TLS.ndjson`
**Protocolo:** TLS/SSL (Zeek `ssl.log`) | **Filtro:** `tags:ssl`
Metadados de sessão TLS — versões, cipher suites, subjects de certificados e fingerprints JA3/JA4. Superfície de caça: versões TLS antigas/francas (1.0/1.1), subjects de certificados autoassinados ou incomuns, fingerprints JA3/JA4 de cliente raras (assinaturas de ferramentas de malware), certificados expirados, TLS para portas não padrão.
**Campos-chave:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`
**MITRE:** T1573 (Canal Criptografado), T1071 (C2), T1587.003 (Certificados Autoassinados)
---
#### `PEAK-Baseline-SMB.ndjson`
**Protocolo:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **Filtro:** `tags:smb_mapping or tags:smb_files`
Dashboard combinado que cobre mapeamentos de compartilhamentos SMB e operações de arquivo. Superfície de caça: acesso a compartilhamentos administrativos (ADMIN$, C$, IPC$), caminhos de compartilhamento raros, padrões incomuns de acesso a arquivos, clientes acessando compartilhamentos que nunca haviam acessado antes, preparação de arquivos para movimentação lateral.
**Campos-chave:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`
**MITRE:** T1021.002 (Compartilhamentos Administrativos SMB/Windows), T1570 (Transferência Lateral de Ferramentas), T1039 (Dados de Unidade de Rede Compartilhada)
---
#### `PEAK-Baseline-Kerberos.ndjson`
**Protocolo:** Kerberos (Zeek `kerberos.log`) | **Filtro:** `tags:kerberos`
Baseline de autenticação do Active Directory. Superfície de caça: Kerberoasting (solicitações TGS para contas de serviço, especialmente com cifra RC4), AS-REP Roasting (solicitações sem pré-autenticação), indicadores de pass-the-ticket, tipos de criptografia incomuns, pares raros de nome cliente/serviço, falhas de autenticação.