DefiniçãoThreat hunting é a busca proativa, conduzida por analistas, por sinais de atacantes que já estão no ambiente e passaram despercebidos pelas ferramentas de detecção. Parte de hipóteses sobre o comportamento do adversário, em vez de esperar um alerta.
Como funciona
O ponto de partida do threat hunting é a premissa de que algum comprometimento pode ter escapado das regras automáticas. O analista formula uma hipótese, procura evidências na telemetria e conclui se a atividade é maliciosa, benigna ou se faltam dados para responder.
As hipóteses costumam vir de três fontes:
- Inteligência de ameaças: campanhas e grupos ativos no setor, com suas técnicas conhecidas.
- Técnicas de ataque: comportamentos descritos no MITRE ATT&CK, como o uso indevido de ferramentas administrativas legítimas ou a persistência por tarefas agendadas.
- Anomalias do ambiente: desvios do padrão normal, como uma conta de serviço fazendo login interativo ou um volume incomum de dados saindo da rede.
A matéria-prima é a telemetria já coletada por EDR, SIEM, NDR e pelos logs de identidade e de nuvem. Sem dados com boa retenção e nível de detalhe, a caça fica limitada.
Threat hunting vs monitoramento de alertas
O monitoramento tradicional é reativo: a regra dispara e o analista investiga. O threat hunting inverte a ordem e procura o que nenhuma regra pegou. Buscar indicadores de comprometimento, como hashes e endereços IP, é útil, mas o atacante troca esses itens com facilidade. Caçar por comportamento, ou seja, por táticas, técnicas e procedimentos, dá resultados mais duráveis.
Na prática
Cada caçada deve gerar um resultado concreto, mesmo quando nada é encontrado: uma nova regra de detecção, uma fonte de log que precisa ser ativada ou a confirmação documentada de que a técnica está coberta. É esse ciclo que faz o hunting melhorar o SOC ao longo do tempo, em vez de ser uma atividade isolada.
A Network Secure opera um SOC 24×7, com MDR, certificado ISO/IEC 27001:2022.
Perguntas frequentes
Qual a diferença entre threat hunting e threat intelligence?
Threat intelligence é a informação sobre adversários, campanhas e técnicas. Threat hunting é a atividade de procurar esses comportamentos no próprio ambiente. A inteligência alimenta as hipóteses da caça.
Threat hunting substitui as ferramentas de detecção?
Não. A caça depende da telemetria que EDR, SIEM e NDR coletam e serve para encontrar o que as regras automáticas deixaram passar, transformando os achados em novas detecções.