De eventos isolados a um único panorama de ataque
Os sinais de segurança vivem em fluxos separados — uma anomalia num servidor aqui, um alerta de segurança num dispositivo ali, um desvio no DNA comportamental de um dispositivo e um evento de ataque capturado numa armadilha. Cada um deles, isoladamente, parece marginal. Mas uma violação real não é nenhum deles individualmente — é a história que se desenrola por todos eles. O motor de correlação da Doogree lê essa história.
O problema: quatro fluxos, nenhum conversando com os outros
A Doogree já conta com quatro fontes de verdade separadas: anomalias em servidores, alertas de segurança em dispositivos, anomalias no DNA comportamental de um dispositivo e eventos de ataque — honeytokens, força bruta, contato com C2. O problema é que cada fluxo é observado isoladamente: um administrador vê seis alertas de baixa severidade e os marca como ruído. Mas esses mesmos seis alertas, se você os encadear, são uma varredura que levou a um acesso que levou a um movimento lateral. O ruído era o ataque.
A solução: correlação por entidade e por tempo
O motor de correlação roda a cada 5 minutos e faz três coisas. 1. Agrupar por entidade. Todos os sinais dos quatro fluxos são agrupados em torno de uma entidade compartilhada — um dispositivo, um servidor ou o endereço IP de um atacante. 2. Agrupar por tempo. Dentro de uma janela de duas horas, para que sinais espalhados mas próximos se conectem na mesma história. 3. Mapear para a cadeia de ataque. Cada sinal é mapeado para um estágio genérico na cadeia de ataque do MITRE ATT&CK: reconhecimento → acesso → execução → evasão → movimento lateral → C2 → impacto. O resultado: um incidente em andamento por entidade, em vez de uma enxurrada de alertas.
Escalonamento: uma cadeia pior do que qualquer alerta isolado
É aqui que surge o valor real. Quando vários estágios diferentes da cadeia de ataque se acumulam sobre a mesma entidade, o motor escala a severidade automaticamente — uma cadeia reconhecimento → acesso → lateral é muito mais grave do que qualquer um de seus elos isoladamente. E quando um incidente atinge severidade alta ou crítica, o sistema envia um alerta aos administradores do workspace e oferece um botão de contenção que age com consentimento — corrigir-com-consentimento, não uma ação cega.
Ciclo de vida: do alerta ao encerramento
Um incidente não é um lampejo único, mas um registro com estado: aberto, reconhecido, resolvido. Você pode reconhecê-lo, investigá-lo e encerrá-lo — e tudo fica salvo para registro. Sobre tudo isso roda um resumo diário do SOC por e-mail, que sintetiza os incidentes altos/críticos em aberto, para que nenhuma cadeia em aberto caia no esquecimento.