Heatmap ATT&CK pessoal
As 14 táticas do MITRE ATT&CK Enterprise, com as técnicas que cubro defensivamente acesas. O meu CV na linguagem nativa da indústria — passa o rato (ou foca) numa técnica para ver o que a cobre.
Controlo em produçãoExperiência pontual / labFora do meu âmbito40 técnicas mapeadas · 23 prod · 17 lab
Reconnaissance
T1595Active Scanningcoberto por: FortiGate NGFW + IPS · deteção de scanning na borda · Ascendi
T1592Gather Victim Host Infocoberto por: Enumeração em pentests internos · Hardsecure
T1589Gather Victim Identity Infocoberto por: OSINT em exercícios de red team · CTFs
Resource Development
T1583Acquire Infrastructurecoberto por: Montagem de infra de ataque em lab · homelab k3s
T1587Develop Capabilitiescoberto por: Ferramentas próprias de scanning/scripting · Python/Go
Initial Access
T1190Exploit Public-Facing Appcoberto por: FortiWeb WAF + análise de vulnerabilidades (Rapid7 InsightVM) · Ascendi
T1566Phishingcoberto por: FortiMail Security Email Gateway · sandboxing de anexos · Ascendi
T1133External Remote Servicescoberto por: NGFW + Secure Access (NSE 7) · VPN e ZTNA · Ascendi
T1078Valid Accountscoberto por: IAM + Active Directory · MFA e revisão de acessos · Ascendi
Execution
T1059Command & Scripting Interpretercoberto por: FortiEDR · deteção comportamental de scripts · Ascendi
T1204User Executioncoberto por: SEG + EDR + awareness · Ascendi
T1053Scheduled Task/Jobcoberto por: Deteção via SIEM em regras de baseline · FortiSIEM
Persistence
T1098Account Manipulationcoberto por: IAM/AD + alertas de alteração de privilégios no SIEM · Ascendi
T1547Boot/Logon Autostartcoberto por: Telemetria FortiEDR · investigação pontual
T1136Create Accountcoberto por: Monitorização de criação de contas · FortiSIEM · Ascendi
Privilege Escalation
T1068Exploit for Privilege Escalationcoberto por: Gestão de patches + VA (Rapid7 InsightVM) · Ascendi
T1548Abuse Elevation Controlcoberto por: Windows Privilege Escalation (formação) · lab
T1078Valid Accountscoberto por: Least-privilege em AD · revisões de acesso · Ascendi
Defense Evasion
T1562Impair Defensescoberto por: Alertas de tamper/health do EDR e SIEM · Ascendi
T1070Indicator Removalcoberto por: Log forwarding para SIEM (fora do host) · FortiSIEM
T1027Obfuscated Files/Infocoberto por: Deteção de ofuscação em sandbox · SEG/EDR
T1036Masqueradingcoberto por: Regras de correlação no SIEM · FortiSIEM
Credential Access
T1110Brute Forcecoberto por: Lockout no AD + deteção de brute force no SIEM · Ascendi
T1003OS Credential Dumpingcoberto por: FortiEDR · deteção de acesso a LSASS · Ascendi
T1555Credentials from Storescoberto por: Ethical hacking (formação) · lab
Discovery
T1046Network Service Discoverycoberto por: Segmentação NGFW + deteção de scan interno · Ascendi
T1087Account Discoverycoberto por: Baseline de queries a AD no SIEM · FortiSIEM
T1018Remote System Discoverycoberto por: Enumeração em pentests · Hardsecure
Lateral Movement
T1021Remote Servicescoberto por: Microssegmentação NGFW + regras leste-oeste · Ascendi
T1570Lateral Tool Transfercoberto por: Deteção de transferências anómalas · FortiEDR/SIEM
Collection
T1005Data from Local Systemcoberto por: Telemetria de acesso a ficheiros · FortiEDR
T1114Email Collectioncoberto por: Controlos e auditoria no SEG · FortiMail · Ascendi
Command & Control
T1071Application Layer Protocolcoberto por: NGFW + inspeção TLS + filtragem DNS · Ascendi
T1573Encrypted Channelcoberto por: Inspeção SSL/TLS na borda · FortiGate · Ascendi
T1090Proxycoberto por: Deteção de anonymizers/Tor · feeds de threat intel
Exfiltration
T1041Exfiltration Over C2 Channelcoberto por: Análise de tráfego de saída no NGFW + SIEM · Ascendi
T1048Exfil Over Alternative Protocolcoberto por: Regras de anomalia DNS/ICMP · FortiSIEM
Impact
T1486Data Encrypted for Impactcoberto por: EDR anti-ransomware + backups/BCP · SANS Ransomware '22 · Ascendi
T1490Inhibit System Recoverycoberto por: Deteção de eliminação de shadow copies · FortiEDR
T1498Network Denial of Servicecoberto por: Proteção DDoS Cloudflare + NGFW · infraestrutura