Cloud & NuvemInteligência ArtificialSegurança

Do primeiro acesso à rede inteira em 29 minutos: o que vimos rodando ao vivo

Quatro pontos da conversa sobre detecção, decisão e contenção

SECURITY · 28/08/2026 · 6 MIN DE LEITURA

Fizemos em 26 de agosto um webinar com o time da CrowdStrike sobre um assunto que costuma ficar de fora das apresentações de segurança: o tempo. Não o tempo de instalação de uma ferramenta, mas o intervalo entre o primeiro sinal de um ataque e a ação que o interrompe.

Quatro pontos organizaram a conversa. Eles valem sem o vídeo.

Primeiro: credencial válida é o cenário difícil

O caso que abriu a discussão não teve login falho nenhum. Uma conta corporativa registrou nove logins bem-sucedidos em quatro minutos, vindos de mais de trinta cidades ao mesmo tempo, com saltos fisicamente impossíveis, 2.200 km em três minutos entre dois acessos. Entre 05:15 e 05:19 UTC foram 59 autenticações no serviço de identidade, todas com senha correta, de IPs residenciais sem histórico de abuso.

Para qualquer painel de autenticação, aquilo era sucesso repetido. O que denunciou o ataque foi a correlação de três atributos: mesma identidade, origens geográficas incompatíveis, janela de minutos.

A conclusão prática é que detecção não vem embutida. Vem de regra escrita para o ambiente, quais países fazem sentido para a operação, qual velocidade de deslocamento é impossível, quantas autenticações por minuto um humano produz.

Segundo: o intervalo tem três pedaços, e só um é técnico

01

Entre o sinal e a contenção existem três tempos distintos, e cada um falha por um motivo diferente.

02

O tempo até detectar depende de regra e de cobertura de log. É o pedaço que ferramenta melhora.

03

O tempo até decidir depende de alçada escrita. Quando não está escrita, o alerta circula pelo grupo de mensagens à procura de alguém disposto a assumir a consequência de bloquear a conta de um diretor em viagem.

04

O tempo até executar depende de acesso e de turno. Revogar sessão ativa às três da manhã exige credencial administrativa disponível e alguém autorizado a usá-la.

Somar os três explica por que ambiente com boa plataforma ainda perde dado. O gargalo raramente está no sensor.

Terceiro: automação funciona com gatilho preciso

100%

Mostramos um caso em que a contenção aconteceu sem intervenção humana. Um servidor de contabilidade recebeu tentativa de conexão SMB na porta 445 vinda de um IP classificado como indicador de comprometimento ativo, com 100% de confiança na base de inteligência. O bloqueio foi automático e a autenticação falhou, porque a conta-alvo já estava desativada.

As condições que tornam isso seguro são três: indicador de alta confiança, ação reversível, escopo estreito. O oposto, automação disparada por regra genérica, com ação de impacto amplo, produz indisponibilidade autoinfligida, e em pouco tempo alguém desliga a automação.

A régua que ficou da conversa: quanto maior o impacto da ação, mais alta precisa ser a confiança do gatilho.

Quarto: turno é pré-requisito, não conforto

O caso das 59 autenticações aconteceu entre 05:15 e 05:19 UTC, madrugada no fuso de quem opera no Brasil. Nenhuma regra de detecção resolve o que não tem alguém para ler.

Cobrir 24 horas por dia, sete dias por semana, com atenção comparável em todo o período, exige de cinco a seis pessoas em escala. É por isso que a conta raramente fecha internamente: o time de infraestrutura cobre o expediente com atenção plena e o resto com boa vontade, o que funciona até a madrugada em que a análise precisa ser feita agora.

A diferença entre conter às duas e conter às oito da manhã não é de eficiência. Em seis horas, credencial comprometida vira acesso persistente, e contenção vira recuperação.

O que o time interno não terceiriza

Um esclarecimento que apareceu nas perguntas: monitoramento externo não substitui a operação de dentro.

O que vem de fora é turno, contexto de outros ambientes e correlação entre camadas. O que fica dentro é alçada, prioridade de correção e conhecimento das exceções, aquele servidor que sempre gera o mesmo alerta por um motivo conhecido, aquela integração que roda de madrugada por desenho.

Sem esse combinado escrito, o serviço externo detecta e o ambiente espera. É a pior combinação possível, porque cria a sensação de cobertura sem a ação.

Automação não substitui decisão escrita

Uma pergunta recorrente merece registro separado: se a plataforma orquestra resposta, a alçada ainda é necessária?

É, e por um motivo simples. A orquestração executa o que alguém definiu antes. Quando a definição não existe, a ferramenta pergunta ao operador o que fazer, e o operador não sabe, porque a organização nunca respondeu.

Automação é a última etapa da cadeia, não a primeira. Ela transforma decisão tomada em ação imediata; não toma a decisão.

O que apareceu nas perguntas

Dois assuntos voltaram mais de uma vez, e vale registrar as respostas.

Sobre MFA: ele elimina o ataque de senha reutilizada e não alcança sessão roubada, consentimento de aplicativo concedido fora do fluxo, nem endpoint comprometido. Depois do MFA, a conversa sobre identidade continua em detecção de uso anômalo e em controle de acesso privilegiado.

Sobre volume de alerta: fila grande não é sinal de vigilância, é sinal de calibração errada. Quando o time não consegue ler tudo que chega, ele aprende a ignorar, e o efeito é pior que não ter ferramenta, porque a organização acredita estar coberta.

O que não encurta o intervalo

Também tratamos do que costuma ser comprado com essa expectativa e não entrega.

Mais sensor no mesmo ponto da cadeia. Dobrar a coleta sem escrever regra nova aumenta volume de evento e tempo de triagem.

Painel executivo. Ele melhora a conversa com a diretoria e não muda um minuto do intervalo.

Alerta por e-mail para lista grande. Aviso enviado para muita gente é aviso sem dono, e o efeito prático é que ninguém age primeiro.

Os quatro números que valem levar para a diretoria

A conversa fecha em medidas, e são quatro.

Tempo até a detecção, contado do primeiro sinal disponível no log até o alerta existir. Tempo até a contenção, do alerta à ação efetiva. Percentual de alertas com ação registrada. E cobertura real de log nos ativos críticos, verificada por amostragem em vez de relatório de ferramenta.

Nenhum dos quatro exige investimento para começar a ser medido. Exige registrar horário e assumir o resultado da primeira medição, que costuma ser desconfortável.

Detecção envelhece

Um ponto que costuma escapar: regra de detecção não é entregável permanente.

O ambiente muda toda semana, integração nova, fornecedor novo, aplicação que passa a autenticar de outro jeito. Regra escrita há um ano contra o ambiente de então produz dois efeitos: deixa de pegar o que passou a existir e gera falso positivo sobre o que mudou de forma legítima.

Revisão trimestral das regras, com leitura do que gerou alerta e do que nunca disparou, é a parte menos glamourosa da operação e uma das que mais reduzem o intervalo.

O próximo passo

O exercício que sugerimos ao final é curto. Pegue o último incidente do seu ambiente e escreva quatro horários: quando o primeiro sinal apareceu no log, quando alguém olhou, quando a decisão foi tomada e quando a ação foi executada.

A maior distância entre dois horários consecutivos é o seu gargalo. Ele quase nunca está onde o time imagina, e é por ele que o próximo investimento deveria começar.

EM RESUMO

Para conversar sobre o seu caso, fale com o time da Infomach.

CONTEÚDOS RELACIONADOS

Artigos que podem te interessar

Descubra as melhores soluções para sua empresa

Preencha os campos abaixo para que possamos entender melhor seu momento e apresentar as soluções mais adequadas para o seu negócio.

Está sendo atacado?

Nosso time de segurança atua 24/7 para te auxiliar em momentos críticos.
Por favor, descreva abaixo com o maior detalhamento possível o tipo de desafio que está enfrentando, e um dos nossos consultores de plantão entrará em contato na próxima hora.

Personalize sua experiência

Selecione os temas de seu interesse para receber conteúdos, eventos e recomendações mais relevantes para você e sua empresa.

Receba conteúdos que fazem sentido para você

Escolha suas áreas de interesse para que possamos direcionar materiais, eventos e novidades alinhados às suas necessidades.

Personalize sua experiência

Preencha os campos abaixo para que possamos entender melhor seu momento e apresentar as soluções mais adequadas para o seu negócio.