Heatmap ATT&CK pessoal

As 14 táticas do MITRE ATT&CK Enterprise, com as técnicas que cubro defensivamente acesas. O meu CV na linguagem nativa da indústria — passa o rato (ou foca) numa técnica para ver o que a cobre.

Controlo em produçãoExperiência pontual / labFora do meu âmbito40 técnicas mapeadas · 23 prod · 17 lab

Reconnaissance

T1595Active Scanningcoberto por: FortiGate NGFW + IPS · deteção de scanning na borda · Ascendi
T1592Gather Victim Host Infocoberto por: Enumeração em pentests internos · Hardsecure
T1589Gather Victim Identity Infocoberto por: OSINT em exercícios de red team · CTFs

Resource Development

T1583Acquire Infrastructurecoberto por: Montagem de infra de ataque em lab · homelab k3s
T1587Develop Capabilitiescoberto por: Ferramentas próprias de scanning/scripting · Python/Go

Initial Access

T1190Exploit Public-Facing Appcoberto por: FortiWeb WAF + análise de vulnerabilidades (Rapid7 InsightVM) · Ascendi
T1566Phishingcoberto por: FortiMail Security Email Gateway · sandboxing de anexos · Ascendi
T1133External Remote Servicescoberto por: NGFW + Secure Access (NSE 7) · VPN e ZTNA · Ascendi
T1078Valid Accountscoberto por: IAM + Active Directory · MFA e revisão de acessos · Ascendi

Execution

T1059Command & Scripting Interpretercoberto por: FortiEDR · deteção comportamental de scripts · Ascendi
T1204User Executioncoberto por: SEG + EDR + awareness · Ascendi
T1053Scheduled Task/Jobcoberto por: Deteção via SIEM em regras de baseline · FortiSIEM

Persistence

T1098Account Manipulationcoberto por: IAM/AD + alertas de alteração de privilégios no SIEM · Ascendi
T1547Boot/Logon Autostartcoberto por: Telemetria FortiEDR · investigação pontual
T1136Create Accountcoberto por: Monitorização de criação de contas · FortiSIEM · Ascendi

Privilege Escalation

T1068Exploit for Privilege Escalationcoberto por: Gestão de patches + VA (Rapid7 InsightVM) · Ascendi
T1548Abuse Elevation Controlcoberto por: Windows Privilege Escalation (formação) · lab
T1078Valid Accountscoberto por: Least-privilege em AD · revisões de acesso · Ascendi

Defense Evasion

T1562Impair Defensescoberto por: Alertas de tamper/health do EDR e SIEM · Ascendi
T1070Indicator Removalcoberto por: Log forwarding para SIEM (fora do host) · FortiSIEM
T1027Obfuscated Files/Infocoberto por: Deteção de ofuscação em sandbox · SEG/EDR
T1036Masqueradingcoberto por: Regras de correlação no SIEM · FortiSIEM

Credential Access

T1110Brute Forcecoberto por: Lockout no AD + deteção de brute force no SIEM · Ascendi
T1003OS Credential Dumpingcoberto por: FortiEDR · deteção de acesso a LSASS · Ascendi
T1555Credentials from Storescoberto por: Ethical hacking (formação) · lab

Discovery

T1046Network Service Discoverycoberto por: Segmentação NGFW + deteção de scan interno · Ascendi
T1087Account Discoverycoberto por: Baseline de queries a AD no SIEM · FortiSIEM
T1018Remote System Discoverycoberto por: Enumeração em pentests · Hardsecure

Lateral Movement

T1021Remote Servicescoberto por: Microssegmentação NGFW + regras leste-oeste · Ascendi
T1570Lateral Tool Transfercoberto por: Deteção de transferências anómalas · FortiEDR/SIEM

Collection

T1005Data from Local Systemcoberto por: Telemetria de acesso a ficheiros · FortiEDR
T1114Email Collectioncoberto por: Controlos e auditoria no SEG · FortiMail · Ascendi

Command & Control

T1071Application Layer Protocolcoberto por: NGFW + inspeção TLS + filtragem DNS · Ascendi
T1573Encrypted Channelcoberto por: Inspeção SSL/TLS na borda · FortiGate · Ascendi
T1090Proxycoberto por: Deteção de anonymizers/Tor · feeds de threat intel

Exfiltration

T1041Exfiltration Over C2 Channelcoberto por: Análise de tráfego de saída no NGFW + SIEM · Ascendi
T1048Exfil Over Alternative Protocolcoberto por: Regras de anomalia DNS/ICMP · FortiSIEM

Impact

T1486Data Encrypted for Impactcoberto por: EDR anti-ransomware + backups/BCP · SANS Ransomware '22 · Ascendi
T1490Inhibit System Recoverycoberto por: Deteção de eliminação de shadow copies · FortiEDR
T1498Network Denial of Servicecoberto por: Proteção DDoS Cloudflare + NGFW · infraestrutura