Disponível para vagas SOC N1 e DFIR júnior

Daniel Widal

Analista de SOC N1  ·  Digital Forensics & Incident Response

Triagem e investigação de alertas em SIEM, análise de logs e evidências, resposta a incidentes e laboratórios próprios de detecção com Wazuh.

01 · Sobre

Triagem, evidência e resposta.

Atuo como Analista de SOC N1 e na área de DFIR. Durante meu estágio em segurança da informação, fiz a triagem e investigação de alertas em SIEM (malware, phishing e acessos suspeitos), analisei logs e evidências e escrevi playbooks de resposta a incidentes.

Antes, trabalhei com suporte técnico de redes (N1 e N2), onde aprendi a isolar falhas a partir de logs e a documentar evidências. Minha base em pentest me ajuda a pensar como o atacante e a escrever detecções melhores.

Triagem em SIEM

Malware, phishing e acessos suspeitos, do alerta à decisão.

Logs & evidências

Análise técnica e documentação do que foi encontrado.

Playbooks & relatórios

Resposta a incidentes, relatórios e dashboards.

02 · SOC N1

Como faço a triagem

Um roteiro por tipo de alerta, para decidir rápido e deixar o caso documentado.

  1. 1

    Identificar

    Remetente, assunto, anexos e links.

  2. 2

    Cabeçalhos

    SPF, DKIM, DMARC e o caminho de entrega.

  3. 3

    Abrir com cuidado

    Links e anexos só em ambiente isolado.

  4. 4

    Medir o alcance

    Quem recebeu, quem abriu, quem clicou.

  5. 5

    Conter

    Bloquear remetente, URL e redefinir senhas de quem digitou credenciais.

  6. 6

    Registrar

    Salvar evidências e indicadores encontrados.

  1. 1

    Confirmar

    Conta, horário, origem e método de autenticação.

  2. 2

    Comparar

    Local, dispositivo e horário habituais do usuário.

  3. 3

    Falhas > sucesso

    Evento 4625 seguido de 4624 no Windows.

  4. 4

    Validar

    Com o usuário ou gestor por canal confiável.

  5. 5

    Conter

    Encerrar sessões, redefinir credenciais, revisar MFA.

  6. 6

    Registrar

    Linha do tempo dos acessos.

  1. 1

    Ler o alerta

    Arquivo, caminho, hash e ação tomada.

  2. 2

    Reputação

    Consultar hash e URL em bases conhecidas.

  3. 3

    Árvore de processos

    Quem iniciou o quê (evento 4688).

  4. 4

    Saída & persistência

    Conexões externas, tarefas agendadas, chaves de inicialização.

  5. 5

    Outras estações

    Procurar o mesmo hash em outros hosts.

  6. 6

    Preservar

    Se houve execução: isolar a estação antes de limpar.

03 · DFIR

Do alerta à reconstrução do incidente

Estou aprofundando a parte forense: preservar evidências com cuidado e montar a linha do tempo do que aconteceu.

01

Identificar

O que foi afetado e o escopo.

02

Preservar

Evitar perda antes de qualquer limpeza.

03

Coletar

Logs e arquivos com registro de cadeia.

04

Analisar

Correlacionar fontes e montar timeline.

05

Reportar

Fatos, evidências e recomendações.

Etiqueta de evidência
  • TrabalhoSempre em cópia, nunca no original
  • IntegridadeHash antes e depois da coleta
  • OrdemDo mais volátil ao menos volátil
  • RegistroQuem coletou, quando (UTC) e como
Cadeia de custódia
Linha do tempo caso didático
  1. E-mail com anexo entregueGateway de e-mail
  2. Usuário baixa e abre o arquivoHistórico do navegador
  3. Word cria processo PowerShellWindows, evento 4688
  4. Conexão de saída para IP externoFirewall
  5. Tarefa agendada (persistência)Windows, evento 4698
  6. Alerta dispara, estação isoladaEDR

Cerca de 29 minutos entre a entrega e o primeiro alerta — nesse intervalo, a análise procura o que o atacante fez.

Uso em laboratório e trabalho
WazuhSIEMAnálise de logsFirewallsLinuxPythonBashGit
Em estudo
WiresharkSysmonAutopsyVolatilityMITRE ATT&CK
04 · Projetos

Laboratórios de detecção e forense

Ambientes que monto para gerar ataques, ver o que aparece nos logs e escrever detecções melhores.

Visão ofensiva

Conhecer o ataque ajuda a escrever detecções melhores. Estes são meus projetos da área ofensiva:

05 · Experiência

Trajetória profissional

03/2026 — 08/2026

Estagiário de Segurança da Informação

Multi Energisa S.A.

Triagem e investigação de alertas em SIEM (malware, phishing, acessos suspeitos), análise de logs e evidências, apoio a firewalls e ferramentas de detecção, criação de playbooks, relatórios e dashboards.

09/2023 — 12/2024

Analista de Suporte Técnico N2

Tahto (Brasil Telecom S.A.)

Troubleshooting estruturado de redes GPON, WLAN e LAN, análise de latência e perda de pacotes, isolamento de falhas e documentação de evidências.

11/2017 — 07/2019

Analista de Suporte Técnico N1

BTCC (Brasil Telecom S.A.)

Análise de logs de sistemas corporativos para diagnosticar falhas de ativação e erros de provisionamento.

Defesa e SOC

  • Em andamentoGraduação em CibersegurançaUnicesumar
  • 2026Fundamentos de SOC N1Be Safe Inc. — SOC e ITIL
  • ConcluídoGoogle Cybersecurity ProfessionalCoursera
  • ConcluídoCisco Junior Cybersecurity AnalystCisco Networking Academy
  • 2026FIAP Nano Course CybersecurityRiscos, TCP/IP, hardening, pentest

Complementar

  • 2026IBSEC Analista de SOC na Era da IATriagem em SIEM, análise de logs, Threat Detection
  • ConcluídoAWS Cloud Practitioner EssentialsFundamentos de Cloud e AWS
06 · Contato

Vamos conversar.

Busco vaga como Analista de SOC N1 ou posição júnior em DFIR. Currículo e projetos disponíveis sob pedido.