Estagiário de Segurança da Informação
Triagem e investigação de alertas em SIEM (malware, phishing, acessos suspeitos), análise de logs e evidências, apoio a firewalls e ferramentas de detecção, criação de playbooks, relatórios e dashboards.
Analista de SOC N1 · Digital Forensics & Incident Response
Triagem e investigação de alertas em SIEM, análise de logs e evidências, resposta a incidentes e laboratórios próprios de detecção com Wazuh.
Atuo como Analista de SOC N1 e na área de DFIR. Durante meu estágio em segurança da informação, fiz a triagem e investigação de alertas em SIEM (malware, phishing e acessos suspeitos), analisei logs e evidências e escrevi playbooks de resposta a incidentes.
Antes, trabalhei com suporte técnico de redes (N1 e N2), onde aprendi a isolar falhas a partir de logs e a documentar evidências. Minha base em pentest me ajuda a pensar como o atacante e a escrever detecções melhores.
Malware, phishing e acessos suspeitos, do alerta à decisão.
Análise técnica e documentação do que foi encontrado.
Resposta a incidentes, relatórios e dashboards.
Um roteiro por tipo de alerta, para decidir rápido e deixar o caso documentado.
Remetente, assunto, anexos e links.
SPF, DKIM, DMARC e o caminho de entrega.
Links e anexos só em ambiente isolado.
Quem recebeu, quem abriu, quem clicou.
Bloquear remetente, URL e redefinir senhas de quem digitou credenciais.
Salvar evidências e indicadores encontrados.
Conta, horário, origem e método de autenticação.
Local, dispositivo e horário habituais do usuário.
Evento 4625 seguido de 4624 no Windows.
Com o usuário ou gestor por canal confiável.
Encerrar sessões, redefinir credenciais, revisar MFA.
Linha do tempo dos acessos.
Arquivo, caminho, hash e ação tomada.
Consultar hash e URL em bases conhecidas.
Quem iniciou o quê (evento 4688).
Conexões externas, tarefas agendadas, chaves de inicialização.
Procurar o mesmo hash em outros hosts.
Se houve execução: isolar a estação antes de limpar.
Estou aprofundando a parte forense: preservar evidências com cuidado e montar a linha do tempo do que aconteceu.
O que foi afetado e o escopo.
Evitar perda antes de qualquer limpeza.
Logs e arquivos com registro de cadeia.
Correlacionar fontes e montar timeline.
Fatos, evidências e recomendações.
Cerca de 29 minutos entre a entrega e o primeiro alerta — nesse intervalo, a análise procura o que o atacante fez.
Ambientes que monto para gerar ataques, ver o que aparece nos logs e escrever detecções melhores.
Investigação completa de uma cadeia de entrega e execução de malware (lab CyberDefenders), feita a partir de um PCAP. Análise de tráfego HTTP, desofuscação de payload, hash SHA256, identificação do AsyncRAT, abuso do LOLBin RegSvcs.exe, extração de IOCs e mapeamento no MITRE ATT&CK (T1105, T1059.001, T1218.009, T1620).
Wazuh, Kali Linux, Metasploitable 2, Metasploit, Nmap, VirtualBox. Ataques simulados e os alertas que eles geram.
Honeypot SSH e web em Python/Flask, 4 regras de detecção e um dashboard para acompanhar as tentativas.
Conhecer o ataque ajuda a escrever detecções melhores. Estes são meus projetos da área ofensiva:
Triagem e investigação de alertas em SIEM (malware, phishing, acessos suspeitos), análise de logs e evidências, apoio a firewalls e ferramentas de detecção, criação de playbooks, relatórios e dashboards.
Troubleshooting estruturado de redes GPON, WLAN e LAN, análise de latência e perda de pacotes, isolamento de falhas e documentação de evidências.
Análise de logs de sistemas corporativos para diagnosticar falhas de ativação e erros de provisionamento.
Busco vaga como Analista de SOC N1 ou posição júnior em DFIR. Currículo e projetos disponíveis sob pedido.