Doogree
Defesa · Detecção de anomalias

UEBA: aprenda o que é normal, capture o que é estranho

02/07/2026 · leitura de ~6 min
UEBAdetecção de anomaliasMITRE ATT&CKEDR

O antivírus procura assinaturas de coisas ruins conhecidas. Mas um ataque real geralmente se parece com uma atividade legítima que desvia da norma — uma conta de administrador fazendo login às 3 da manhã, um dispositivo se conectando a um endereço com o qual nunca conversou. O UEBA não procura o "ruim"; ele aprende o que é normal para cada dispositivo e alerta sobre o desvio.

Como funciona — 5 passos

1. Coleta. O heartbeat do agente já carrega fatos comportamentais: processos, autoruns, pares públicos, portas em escuta. 2. Historização. O Worker extrai os fatos e os anexa a uma série temporal (device_telemetry) — esta é a pedra angular sobre a qual tudo o mais se apoia. 3. Aprendizado. Uma janela de aprendizado (14 dias por padrão) constrói um perfil para cada dispositivo: processos conhecidos, pares conhecidos, contas de login, horários típicos de atividade. 4. Detecção. Cada heartbeat é comparado ao perfil, e os desvios se tornam anomalias com uma severidade. 5. Resposta. As anomalias alimentam o painel de alertas, com a opção de contenção automática pelo canal de controle.

Até o perfil amadurecer — nenhum alerta. Cada dispositivo tem um learning_until: durante o aprendizado, aprendemos, não fazemos barulho. É isso que evita a enxurrada de alarmes falsos que mata os EDRs.

Exemplos de anomalias que capturamos

Por que a marcação MITRE importa

Toda anomalia é marcada com uma técnica do ATT&CK — de modo que, em vez de "algo estranho aconteceu", você obtém "T1053 — Tarefa/Trabalho Agendado (persistência)". Isso transforma um alerta isolado em parte de uma história de ataque que você pode investigar, documentar e notificar (inclusive para fins da Emenda 13).

Por que isso supera o antivírus sozinho: o AV detém malware conhecido. O UEBA captura o que o AV deixa passar — abuso de ferramentas legítimas, movimento lateral e escalonamento de privilégios. Juntamente com a caça YARA e a remediação automática, é um EDR-lite que roda no mesmo agente único que você já tem instalado.

← Voltar ao blog · Como funciona →