Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
priority-intelligence-requirements-dev — Este guia descreve um processo para desenvolver Requisitos Prioritários de Inteligência de Ameaças Cibernéticas. | Kitploit
Ferramentas/GitHubGitHub/redhat-infosec/priority-intelligence-requirements-dev
Inteligência de AmeaçasAprendizado e EducaçãoTrilhas e Cursos
GitHubredhat-infosec/priority-intelligence-requirements-dev

priority-intelligence-requirements-dev

Este guia descreve um processo para desenvolver Requisitos Prioritários de Inteligência de Ameaças Cibernéticas.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
12814há 2 anosRevisado pelo Kitploit

Desenvolvendo Requisitos de Inteligência Prioritários @ Red Hat v1.1

No cenário em rápida evolução da inteligência de ameaças cibernéticas (CTI), a formulação de Requisitos de Inteligência Prioritários (PIRs) se destaca como um componente crucial do seu programa de CTI e da fase de planejamento e direção do ciclo de inteligência. Como analista de inteligência de ameaças cibernéticas, você provavelmente conhece o desafio de equilibrar recursos limitados em equipes pequenas de CTI com a colossal tarefa de entregar informações relevantes e acionáveis aos tomadores de decisão e partes interessadas. Esse dilema muitas vezes deixa as equipes diante de uma escolha: adotar uma postura reativa, respondendo às ameaças emergentes conforme elas surgem, ou inclinar-se para prioridades de longo prazo mais proativas. A integração dos PIRs como princípio orientador ajudará seu programa a buscar prioridades estratégicas proativas com mais confiança, sem abandonar suas capacidades reativas. Essa abordagem não apenas aprimora funções tradicionais como pesquisa, investigação, análise e relatórios, mas também eleva práticas avançadas como a defesa informada por ameaças, incluindo caça a ameaças e engenharia de detecção. Neste post do blog, mergulhamos nesse processo fundamental enquanto desvendamos a importância dos PIRs na construção de uma função de CTI mais eficaz e estratégica, permitindo que sua equipe cause um impacto mais substancial dentro da sua organização.

Descontinuado v1.0

O processo original da Red Hat era estruturado em torno de dois exercícios distintos de avaliação de riscos, um focado em fatores internos e o outro em fatores externos. Esses exercícios eram então combinados em um exercício de mapeamento, do qual derivávamos um conjunto coeso de PIRs. O objetivo era ambicioso: responder ao 'O quê', 'Quem' e 'Como' do cenário de ameaças. 'O quê' referia-se aos dados e à infraestrutura da nossa organização; 'Quem' abrangia descrições de alto nível dos atores de ameaças, como atores estatais, crime organizado ou hacktivistas; e 'Como' incluía parcialmente os tipos de vetores de acesso inicial.

Processo de PIRs v1.0

No papel, a categorização de atores de ameaça (TA) e os vetores de acesso inicial (IAV) apresentavam-se bem, oferecendo uma história aparentemente abrangente ao apresentar os PIRs às partes interessadas. No entanto, à medida que repetimos esse exercício em várias organizações, enfrentamos desafios significativos. O processo era trabalhoso, adicionando semanas de trabalho e dezenas de horas para a equipe, mas não gerava o valor esperado na operacionalização. Também descobrimos que a categorização genérica de atores de ameaça e vetores de acesso inicial não tinha a profundidade necessária para a operacionalização. O que faltava era uma granularidade mais fina, como Táticas, Técnicas e Procedimentos (TTPs), e a categorização associada do MITRE ATT&CK. Reconhecendo essa lacuna, mudamos nosso foco para aspectos que fornecessem insumos mais substanciais para a operacionalização dos PIRs.

Visão geral do processo atualizado (v1.1)

Este é um processo de cinco etapas: Etapa 1, identificação dos elementos organizacionais-chave a partir de documentos estratégicos; Etapa 2, mapeamento desses elementos para ativos de suporte; Etapa 3, vinculação dos elementos a tipos de operações adversariais usando uma classificação personalizada; Etapa 4, avaliação de riscos usando uma matriz de probabilidade/impacto para determinar a atratividade dos elementos para os atacantes; e, finalmente, Etapa 5, personalização dos PIRs em requisitos de inteligência acionáveis.

Processo de PIRs v1.1

UM GUIA PASSO A PASSO

PASSO 1: Extraindo ELEMENTOS Organizacionais

A etapa inicial envolve identificar os elementos centrais da sua organização. Esses elementos não estão diretamente relacionados à segurança da informação, mas são cruciais para definir a identidade da sua organização. Eles são derivados de documentos estratégicos de alto nível, como relatórios anuais, estratégias de negócios, comunicações da liderança sênior e até mesmo a seção 'Sobre' do seu site. Esses documentos contêm palavras-chave, tópicos ou frases curtas que resumem a estratégia, a missão e a visão da sua organização.

Perguntas que podem ajudar você a definir os ELEMENTOS da sua organização:

  • Quais características definem sua organização?
  • O que torna sua organização única?
  • Quais são os aspectos mais importantes da sua estratégia?
  • Por que alguém compra seus produtos ou serviços?
  • Qual é a sua vantagem competitiva? Como você se compara aos seus concorrentes?
  • Alguns produtos ou serviços são mais importantes que outros?
  • Quais dados valiosos você possui? Existem dados que mantêm você à frente dos concorrentes, informações proprietárias, P&D, dados sobre relações com parceiros ou clientes, ou dados que causariam danos se fossem divulgados?

Esses elementos devem descrever a essência da sua organização, incluindo aspectos óbvios e sutis. Eles definem o que torna sua organização única, por que os clientes escolhem seus produtos ou serviços e o que a diferencia dos concorrentes. Isso também inclui dados valiosos como informações proprietárias, P&D, relacionamentos com parceiros e informações corporativas sensíveis.

Exemplos de elementos para um produtor fictício de veículos elétricos, Stellar Electric1:

  • Empresa do setor de veículos elétricos sediada na UE, com receita superior a 1 bilhão de euros
  • Pesquisa e Desenvolvimento na UE e na China impulsionam o sucesso da empresa
  • Produção de carros na UE e na China
  • Capacidade limitada de produção de baterias
  • A cadeia de suprimentos abrange vários países, incluindo China e Chile.
  • Tecnologia proprietária de aumento de autonomia: 20% mais autonomia em comparação com concorrentes
  • A percepção pública do impacto ambiental da Stellar é vital para a reputação da marca
  • Abordagem software-first; software proprietário embarcado no veículo
  • Recursos avançados de segurança

SUB-PASSO: FUNÇÃO Vinculado a esses elementos está um sub-passo chamado 'Função.' Ele conecta os elementos de volta à segurança da informação, esclarecendo o que precisa ser protegido do ponto de vista da segurança da informação. Por exemplo, se um elemento é 'capacidade limitada de produção de baterias,' sua função pode ser garantir a produção contínua de baterias. Esse contexto ajuda a compreender o elemento sob uma perspectiva de segurança da informação e orienta o exercício subsequente de avaliação de riscos.

Resultado: Planilha listando os ELEMENTOS e a FUNÇÃO dos ELEMENTOS da sua organização

Exemplos de Elementos e Função para a Stellar Electric

PASSO 2: MAPEAMENTO de ATIVOS para os Elementos

Depois de definir seus elementos organizacionais, o próximo passo é mapear a tecnologia, os dados ou as informações de suporte para esses elementos. Esta etapa pode ser de alto nível ou detalhada, dependendo da sua abordagem. Por exemplo, se seu elemento é a tecnologia operacional que suporta a produção de baterias, o ativo-chave pode ser a Tecnologia Operacional e os Sistemas de Controle Industrial que mantêm a produção em funcionamento. Para tecnologias proprietárias, o ativo crítico pode ser os documentos que contêm informações proprietárias. Esta etapa trata de conectar os elementos abstratos da sua organização a ativos tangíveis. É uma ponte crucial entre o entendimento teórico da sua organização e os aspectos práticos de protegê-la. Ao desenvolver PIRs na Red Hat, mantivemos isso em um nível alto, evitando detalhes excessivamente específicos de bancos de dados de gerenciamento de configuração ou documentação similar, que podem ser avassaladores e detalhados demais para este exercício.

Exemplos dos Ativos de Suporte

Essas duas etapas formam a base de um processo robusto de CTI, alinhando a essência da sua organização às suas necessidades de segurança e preparando o terreno para o mapeamento das operações adversariais de ameaças e a avaliação de riscos nas próximas etapas.

Exemplos de Elementos, Função e Ativos para a Stellar Electric

Resultado: coluna “ATIVOS de Suporte” na Planilha que lista os ELEMENTOS da sua organização

PASSO 3: Vinculando ELEMENTOS a Tipos de Operações Adversariais

Esta etapa envolve conectar os elementos organizacionais previamente identificados a tipos específicos de operações adversariais. Descobrimos que as classificações existentes de ataques cibernéticos não atendiam bem às nossas necessidades, o que nos levou a desenvolver nossa própria classificação. Essa classificação foca no impacto dos ataques cibernéticos nas operações de negócios e também na aplicabilidade dos termos usados na classificação em plataformas de inteligência de ameaças (TIPs), o que é vital para a operacionalização. Assim, por exemplo, usamos o termo relativamente vago “ransomware” em vez de variantes mais precisas, porque é um termo que provavelmente trará mais resultados de pesquisa nas TIPs. Os tipos de operações em nossa classificação incluem ransomware, espionagem, fraude financeira, negação de serviço e ataques à cadeia de suprimentos “a jusante”, nos quais sua organização é o alvo, em vez de a cadeia de suprimentos ser um vetor de acesso inicial.

Tipos de Operações Adversariais, técnicas MITRE ATT&CK correspondentes e palavras-chave

Se essa classificação não atender às suas necessidades, frameworks existentes como MITRE ATT&CK, STRIDE, VERIS Framework, CAPEC ou as taxonomias da ENISA e FIRST podem ser utilizados. Alternativamente, os ataques podem ser categorizados com base em seu impacto sobre a confidencialidade, integridade e disponibilidade.

Resultado: Tipos de operações adversariais vinculados aos ELEMENTOS da sua organização

PASSO 4: Avaliação de Riscos Usando a Matriz de Probabilidade/Impacto

A quarta etapa envolve um exercício de avaliação de riscos usando uma matriz de probabilidade/impacto. Esta etapa visa fomentar uma mentalidade específica em relação à avaliação de riscos. Referimo-nos a 'probabilidade' como 'atratividade,' especialmente ao nos comunicarmos com pessoas não ligadas à segurança da informação, pois isso ajuda na compreensão do exercício. O foco, portanto, está em determinar o quão atraente um elemento ou ativo é para os atacantes e as possíveis consequências de um comprometimento.

As opções para perguntas de probabilidade (atratividade) e impacto

Resultado: ELEMENTOS, FUNÇÕES, ATIVOS e Tipos de Operações Adversariais pontuados e classificados

A pontuação final de risco para cada ELEMENTO ajudará você a classificar os PIRs

PASSO 5: Personalização dos PIRs

Ao final do exercício de avaliação de riscos, você terá uma lista classificada dos cinco ou dez principais elementos - dependendo do seu apetite por um número de PIRs - juntamente com os tipos mapeados de operações adversariais. Esta última etapa envolve determinar o formato dos PIRs finais. Serão declarações curtas, perguntas de inteligência, solicitações de informação ou algo diferente? Optamos por manter as coisas simples na Red Hat e usar os elementos classificados em sua forma original. Ocasionalmente, você pode precisar reformular os resultados em declarações mais acionáveis. Por exemplo, um elemento como “Empresa do setor elétrico sediada na UE, com receita superior a 1 bilhão de euros” pode ser transformado em um PIR mais inteligível, como “Ameaças à STELLAR com base em sua receita, geografia, setor e posição de mercado.” Esse processo abrangente garante que os PIRs não sejam apenas adaptados às necessidades e características específicas da sua organização, mas também acionáveis e relevantes no contexto da sua postura de segurança.

Exemplos de PIRs da Stellar Electric

Resultado: PIRs

Ampliando o processo para múltiplos respondentes

Se você quiser garantir objetividade e limitar o viés de analistas individuais ou equipes individuais, preferirá conduzir o exercício em uma escala maior. Idealmente, você deve envolver múltiplas partes interessadas de CTI, incluindo respondentes com bom conhecimento do lado comercial da sua organização, no mapeamento (PASSO 3) e no exercício de avaliação de riscos (PASSO 4). A planilha para o desenvolvimento de PIRs é projetada para um único respondente, portanto, no caso de múltiplos respondentes, é necessário calcular pontuações medianas ou médias e classificar os PIRs manualmente.
Nenhum dos objetos dos exercícios de avaliação de riscos, como a estratégia da sua organização, os atores de ameaças ou os vetores de acesso inicial, é imutável. A revisão periódica dos PIRs é uma parte necessária do processo. Por outro lado, embora o ambiente de ameaças seja altamente dinâmico e esteja em constante mudança, seus PIRs de alto nível devem ser relativamente estáveis, a menos que sua organização esteja passando por uma grande transição.

Processo de iterações e melhoria gradual

Definir os ELEMENTOS e fazer a pergunta certa, que possa ser compreendida da mesma forma por múltiplas partes interessadas, não é trivial. É bastante difícil alcançar o processo perfeito de PIRs no primeiro ano. Você pode preferir encarar a primeira tentativa como um teste e buscar contribuições apenas de um número seleto de partes interessadas em toda a sua organização. Certifique-se de que elas entendam as perguntas e os exercícios de avaliação de riscos da maneira que você pretendia e tente coletar o máximo de feedback possível. Use as lições aprendidas durante a próxima iteração e envolva um espectro mais amplo de pessoas da sua organização para obter novas perspectivas e evitar o viés que sua equipe possa ter. Os PIRs oferecerão não apenas uma ferramenta para o seu programa de Inteligência de Ameaças Cibernéticas, mas o processo de desenvolvê-los proporcionará a você e à sua equipe uma grande oportunidade de aprendizado para explorar sua organização, envolver-se com múltiplas equipes dentro dela e investigar a relevância de um amplo espectro de ameaças para sua superfície de ataque e seu setor.

Modelo do processo de desenvolvimento de PIRs v1.1 da Red Hat

Você pode fazer uma cópia e personalizar o modelo do processo de PIRs v1.1 da Red Hat

Footnotes

  1. Relatório Anual da empresa fictícia Stellar Electric ↩

Baixar ferramenta