| Nome: | Descrição: | Tamanho: | Formato: | |
|---|---|---|---|---|
| 15.13 MB | Adobe PDF |
Autores
Orientador(es)
Resumo(s)
Security Operations Centres (SOCs) face increasing pressure to detect and respond to cyber
threats with greater speed and consistency. However, many SOCs operate without a structured
lifecycle for managing use cases, the defined scenarios that drive detection rules and
automation playbooks. This dissertation addresses that gap within a real SOC environment,
operating on Google Security Operations as its SIEM and SOAR platform.
A structured framework for SOC use case and automation management is proposed, covering
three components: risk-based prioritization mechanisms grounded in the MITRE ATT&CK
knowledge base, enriched with Cyber Threat Intelligence and environment detection metrics; a
set of operational revision metrics for continuously evaluating detection rules and automation
playbooks; and a standardized incident response process model combined with structured
runbooks that serve as formal requirements for SOAR automaton.
The process was validated through the review of two existing use cases and the full
implementation of three new ones, Account Compromise, Malware, and External/Web Attack,
each with detection rules and automation playbooks developed within Google SecOps. Results
demonstrate measurable improvements in detection coverage, analyst consistency, and
automation reliability, contributing a replicable model for SOC maturity improvement in the
retail sector.
Nos úlmos anos, as organizações tornaram-se progressivamente mais dependentes de sistemas informácos, o que se traduziu num aumento significavo da frequência e sofiscação dos ciberataques. A disseminação da inteligência arficial e dos modelos de linguagem de grande escala veio ampliar esta tendência, permindo que agentes maliciosos automazem campanhas, personalizem ataques de engenharia social e reduzam as competências técnicas necessárias para executar explorações sofiscadas. O setor do retalho é parcularmente vulnerável, dada a diversidade da sua força de trabalho, a dependência de sistemas legados e a sua classificação como setor de infraestrutura críca ao abrigo da Direva NIS2 da União Europeia. Esta dissertação foi desenvolvida no contexto de um Centro de Operações de Segurança (SOC), tendo como plataforma principal de SIEM e SOAR o Google Security Operaons, uma solução relavamente recente no mercado. Apesar de a plataforma ter sido implementada com sucesso, o crescimento das capacidades do SOC tem ocorrido de forma não estruturada. Novos casos de uso são idenficados informalmente, sem um processo formal de levantamento de requisitos, e os manuais de procedimentos, ou não existem, estão desatualizados, ou são insuficientemente detalhados para servir como requisitos funcionais para a equipa de automação. Esta ausência de documentação formal tem consequências operacionais concretas como, variabilidade nos procedimentos de cada analista, dificuldade em diagnoscar falhas nas automazações e desalinhamento frequente entre o que a equipa de resposta a incidentes espera de um fluxo de automação e o que a equipa de SOAR implementa. Para endereçar este problema, esta dissertação propõe uma estrutura metodológica para a gestão do ciclo de vida de casos de uso no SOC, assente em vários componentes. O primeiro componente é a priorização baseada em risco. Foi desenvolvido um mecanismo de pontuação de risco para as técnicas catalogadas no MITRE ATT&CK, calculado a parr de atributos estruturais de cada técnica, enriquecido com mulplicadores associados a grupos de ameaça de alto risco para o setor retalhista. Esta pontuação base é posteriormente ajustada com dados de prevalência obdos a parr de relatórios de Informação sobre Ameaças Cibernécas e com métricas de deteção do ambiente, produzindo uma lista de prioridades dinâmica e connuamente atualizada dentro da plataforma Google SecOps. O segundo componente são as métricas de revisão operacional. Foi definido um conjunto de métricas para avaliar o desempenho das regras de deteção, e dos fluxos de automação. Estas métricas são implementadas como relatórios e painéis de monitorização na plataforma, suportando uma avaliação connua e baseada em dados. O terceiro componente é o processo de resposta a incidentes e os manuais de procedimentos estruturados. Foi definido um modelo de processo padronizado composto por sete fases: tarefas pré-incidente, triagem e análise, invesgação, ações, comunicação e escalamento, requisitos de encerramento e avidades pós-incidente. Este modelo serve de base para os manuais de procedimentos de cada caso de uso, que funcionam como documentos de requisitos formais para os fluxos de automação, com mapeamento explícito para o MITRE ATT&CK e o MITRE D3FEND, garanndo rastreabilidade técnica entre os requisitos definidos e as automazações implementadas. Esta estrutura foi aplicada a dois casos de uso já existentes, através de uma fase de revisão que produziu os respevos manuais de procedimentos e idenficou lacunas nas regras de deteção e nos fluxos de automação. Adicionalmente, foram implementados de raiz três novos casos de uso. Para cada um foram desenvolvidos manuais de procedimentos, regras de deteção no SIEM e fluxos de automação no SOAR, com enriquecimento automáco das endades, pontos de decisão para o analista e capacidades de resposta como isolamento de máquinas da rede, bloqueio de contas e gestão de indicadores de compromemento. A avaliação foi realizada através da análise de deteções reais produzidas pelas regras implementadas e de um inquérito junto da equipa do SOC. Os resultados demonstram melhorias na cobertura de deteção, maior consistência nos procedimentos dos analistas e aumento da fiabilidade das automazações. As principais limitações idenficadas relacionamse com integrações de plataforma ainda em maturação e com a ausência de métricas de falsos posivos fiáveis na configuração atual da plataforma. Esta dissertação contribui com um modelo replicável para a maturação de operações de SOC no setor do retalho, assente numa abordagem de engenharia de requisitos aplicada à gestão de casos de uso em cibersegurança.
Nos úlmos anos, as organizações tornaram-se progressivamente mais dependentes de sistemas informácos, o que se traduziu num aumento significavo da frequência e sofiscação dos ciberataques. A disseminação da inteligência arficial e dos modelos de linguagem de grande escala veio ampliar esta tendência, permindo que agentes maliciosos automazem campanhas, personalizem ataques de engenharia social e reduzam as competências técnicas necessárias para executar explorações sofiscadas. O setor do retalho é parcularmente vulnerável, dada a diversidade da sua força de trabalho, a dependência de sistemas legados e a sua classificação como setor de infraestrutura críca ao abrigo da Direva NIS2 da União Europeia. Esta dissertação foi desenvolvida no contexto de um Centro de Operações de Segurança (SOC), tendo como plataforma principal de SIEM e SOAR o Google Security Operaons, uma solução relavamente recente no mercado. Apesar de a plataforma ter sido implementada com sucesso, o crescimento das capacidades do SOC tem ocorrido de forma não estruturada. Novos casos de uso são idenficados informalmente, sem um processo formal de levantamento de requisitos, e os manuais de procedimentos, ou não existem, estão desatualizados, ou são insuficientemente detalhados para servir como requisitos funcionais para a equipa de automação. Esta ausência de documentação formal tem consequências operacionais concretas como, variabilidade nos procedimentos de cada analista, dificuldade em diagnoscar falhas nas automazações e desalinhamento frequente entre o que a equipa de resposta a incidentes espera de um fluxo de automação e o que a equipa de SOAR implementa. Para endereçar este problema, esta dissertação propõe uma estrutura metodológica para a gestão do ciclo de vida de casos de uso no SOC, assente em vários componentes. O primeiro componente é a priorização baseada em risco. Foi desenvolvido um mecanismo de pontuação de risco para as técnicas catalogadas no MITRE ATT&CK, calculado a parr de atributos estruturais de cada técnica, enriquecido com mulplicadores associados a grupos de ameaça de alto risco para o setor retalhista. Esta pontuação base é posteriormente ajustada com dados de prevalência obdos a parr de relatórios de Informação sobre Ameaças Cibernécas e com métricas de deteção do ambiente, produzindo uma lista de prioridades dinâmica e connuamente atualizada dentro da plataforma Google SecOps. O segundo componente são as métricas de revisão operacional. Foi definido um conjunto de métricas para avaliar o desempenho das regras de deteção, e dos fluxos de automação. Estas métricas são implementadas como relatórios e painéis de monitorização na plataforma, suportando uma avaliação connua e baseada em dados. O terceiro componente é o processo de resposta a incidentes e os manuais de procedimentos estruturados. Foi definido um modelo de processo padronizado composto por sete fases: tarefas pré-incidente, triagem e análise, invesgação, ações, comunicação e escalamento, requisitos de encerramento e avidades pós-incidente. Este modelo serve de base para os manuais de procedimentos de cada caso de uso, que funcionam como documentos de requisitos formais para os fluxos de automação, com mapeamento explícito para o MITRE ATT&CK e o MITRE D3FEND, garanndo rastreabilidade técnica entre os requisitos definidos e as automazações implementadas. Esta estrutura foi aplicada a dois casos de uso já existentes, através de uma fase de revisão que produziu os respevos manuais de procedimentos e idenficou lacunas nas regras de deteção e nos fluxos de automação. Adicionalmente, foram implementados de raiz três novos casos de uso. Para cada um foram desenvolvidos manuais de procedimentos, regras de deteção no SIEM e fluxos de automação no SOAR, com enriquecimento automáco das endades, pontos de decisão para o analista e capacidades de resposta como isolamento de máquinas da rede, bloqueio de contas e gestão de indicadores de compromemento. A avaliação foi realizada através da análise de deteções reais produzidas pelas regras implementadas e de um inquérito junto da equipa do SOC. Os resultados demonstram melhorias na cobertura de deteção, maior consistência nos procedimentos dos analistas e aumento da fiabilidade das automazações. As principais limitações idenficadas relacionamse com integrações de plataforma ainda em maturação e com a ausência de métricas de falsos posivos fiáveis na configuração atual da plataforma. Esta dissertação contribui com um modelo replicável para a maturação de operações de SOC no setor do retalho, assente numa abordagem de engenharia de requisitos aplicada à gestão de casos de uso em cibersegurança.
Descrição
Palavras-chave
Security Operations Centre SIEM SOAR MITRE ATT&CK Incident Response Centro de operações de segurança Resposta a incidentes
