Logo do repositório
 
Publicação

Uma estrutura organizada para a gestão de casos de uso e automações do SOC

datacite.subject.fosEngenharia e Tecnologia::Engenharia Eletrotécnica, Eletrónica e Informática
datacite.subject.sdg09:Indústria, Inovação e Infraestruturas
dc.contributor.advisorMaio, Paulo Alexandre Fangueiro Oliveira
dc.contributor.authorCOSTA, VÍTOR HUGO NOGUEIRA DA
dc.date.accessioned2026-09-25T09:09:41Z
dc.date.available2026-09-25T09:09:41Z
dc.date.issued2026-07-22
dc.description.abstractSecurity Operations Centres (SOCs) face increasing pressure to detect and respond to cyber threats with greater speed and consistency. However, many SOCs operate without a structured lifecycle for managing use cases, the defined scenarios that drive detection rules and automation playbooks. This dissertation addresses that gap within a real SOC environment, operating on Google Security Operations as its SIEM and SOAR platform. A structured framework for SOC use case and automation management is proposed, covering three components: risk-based prioritization mechanisms grounded in the MITRE ATT&CK knowledge base, enriched with Cyber Threat Intelligence and environment detection metrics; a set of operational revision metrics for continuously evaluating detection rules and automation playbooks; and a standardized incident response process model combined with structured runbooks that serve as formal requirements for SOAR automaton. The process was validated through the review of two existing use cases and the full implementation of three new ones, Account Compromise, Malware, and External/Web Attack, each with detection rules and automation playbooks developed within Google SecOps. Results demonstrate measurable improvements in detection coverage, analyst consistency, and automation reliability, contributing a replicable model for SOC maturity improvement in the retail sector.eng
dc.description.abstractNos úl􀆟mos anos, as organizações tornaram-se progressivamente mais dependentes de sistemas informá􀆟cos, o que se traduziu num aumento significa􀆟vo da frequência e sofis􀆟cação dos ciberataques. A disseminação da inteligência ar􀆟ficial e dos modelos de linguagem de grande escala veio ampliar esta tendência, permi􀆟ndo que agentes maliciosos automa􀆟zem campanhas, personalizem ataques de engenharia social e reduzam as competências técnicas necessárias para executar explorações sofis􀆟cadas. O setor do retalho é par􀆟cularmente vulnerável, dada a diversidade da sua força de trabalho, a dependência de sistemas legados e a sua classificação como setor de infraestrutura crí􀆟ca ao abrigo da Dire􀆟va NIS2 da União Europeia. Esta dissertação foi desenvolvida no contexto de um Centro de Operações de Segurança (SOC), tendo como plataforma principal de SIEM e SOAR o Google Security Opera􀆟ons, uma solução rela􀆟vamente recente no mercado. Apesar de a plataforma ter sido implementada com sucesso, o crescimento das capacidades do SOC tem ocorrido de forma não estruturada. Novos casos de uso são iden􀆟ficados informalmente, sem um processo formal de levantamento de requisitos, e os manuais de procedimentos, ou não existem, estão desatualizados, ou são insuficientemente detalhados para servir como requisitos funcionais para a equipa de automação. Esta ausência de documentação formal tem consequências operacionais concretas como, variabilidade nos procedimentos de cada analista, dificuldade em diagnos􀆟car falhas nas automa􀆟zações e desalinhamento frequente entre o que a equipa de resposta a incidentes espera de um fluxo de automação e o que a equipa de SOAR implementa. Para endereçar este problema, esta dissertação propõe uma estrutura metodológica para a gestão do ciclo de vida de casos de uso no SOC, assente em vários componentes. O primeiro componente é a priorização baseada em risco. Foi desenvolvido um mecanismo de pontuação de risco para as técnicas catalogadas no MITRE ATT&CK, calculado a par􀆟r de atributos estruturais de cada técnica, enriquecido com mul􀆟plicadores associados a grupos de ameaça de alto risco para o setor retalhista. Esta pontuação base é posteriormente ajustada com dados de prevalência ob􀆟dos a par􀆟r de relatórios de Informação sobre Ameaças Ciberné􀆟cas e com métricas de deteção do ambiente, produzindo uma lista de prioridades dinâmica e con􀆟nuamente atualizada dentro da plataforma Google SecOps. O segundo componente são as métricas de revisão operacional. Foi definido um conjunto de métricas para avaliar o desempenho das regras de deteção, e dos fluxos de automação. Estas métricas são implementadas como relatórios e painéis de monitorização na plataforma, suportando uma avaliação con􀆡nua e baseada em dados. O terceiro componente é o processo de resposta a incidentes e os manuais de procedimentos estruturados. Foi definido um modelo de processo padronizado composto por sete fases: tarefas pré-incidente, triagem e análise, inves􀆟gação, ações, comunicação e escalamento, requisitos de encerramento e a􀆟vidades pós-incidente. Este modelo serve de base para os manuais de procedimentos de cada caso de uso, que funcionam como documentos de requisitos formais para os fluxos de automação, com mapeamento explícito para o MITRE ATT&CK e o MITRE D3FEND, garan􀆟ndo rastreabilidade técnica entre os requisitos definidos e as automa􀆟zações implementadas. Esta estrutura foi aplicada a dois casos de uso já existentes, através de uma fase de revisão que produziu os respe􀆟vos manuais de procedimentos e iden􀆟ficou lacunas nas regras de deteção e nos fluxos de automação. Adicionalmente, foram implementados de raiz três novos casos de uso. Para cada um foram desenvolvidos manuais de procedimentos, regras de deteção no SIEM e fluxos de automação no SOAR, com enriquecimento automá􀆟co das en􀆟dades, pontos de decisão para o analista e capacidades de resposta como isolamento de máquinas da rede, bloqueio de contas e gestão de indicadores de comprome􀆟mento. A avaliação foi realizada através da análise de deteções reais produzidas pelas regras implementadas e de um inquérito junto da equipa do SOC. Os resultados demonstram melhorias na cobertura de deteção, maior consistência nos procedimentos dos analistas e aumento da fiabilidade das automa􀆟zações. As principais limitações iden􀆟ficadas relacionamse com integrações de plataforma ainda em maturação e com a ausência de métricas de falsos posi􀆟vos fiáveis na configuração atual da plataforma. Esta dissertação contribui com um modelo replicável para a maturação de operações de SOC no setor do retalho, assente numa abordagem de engenharia de requisitos aplicada à gestão de casos de uso em cibersegurança.por
dc.identifier.tid204362229
dc.identifier.urihttp://hdl.handle.net/10400.22/32899
dc.language.isoeng
dc.rights.uriN/A
dc.subjectSecurity Operations Centre
dc.subjectSIEM
dc.subjectSOAR
dc.subjectMITRE ATT&CK
dc.subjectIncident Response
dc.subjectCentro de operações de segurança
dc.subjectResposta a incidentes
dc.titleUma estrutura organizada para a gestão de casos de uso e automações do SOC
dc.title.alternativeA structured framework for SOC use case and automation managementeng
dc.typemaster thesis
dspace.entity.typePublication
thesis.degree.nameMestrado em Engenharia Informática

Ficheiros

Principais
A mostrar 1 - 1 de 1
Miniatura indisponível
Nome:
Tese_6476.pdf
Tamanho:
15.13 MB
Formato:
Adobe Portable Document Format
Licença
A mostrar 1 - 1 de 1
Miniatura indisponível
Nome:
license.txt
Tamanho:
4.03 KB
Formato:
Item-specific license agreed upon to submission
Descrição: