GUIA TÉCNICO · V12

Endpoint Security Lab

EDR, políticas, telemetria, investigação, resposta e integração com SIEM.

01 · OBJETIVO

Do agente à investigação

Construir um laboratório EDR que permita instalar, aplicar política, validar telemetria, investigar uma deteção e executar uma resposta controlada.

02 · ARQUITETURA

Endpoint → Agente EDR → Consola → Deteção → Investigação → Resposta

A ferramenta concreta pode variar. O método de validação deve manter-se.

03 · PRÉ REQUISITOS

Isolar o teste

  • VM Windows dedicada.
  • Snapshot antes dos testes.
  • Conta administrativa controlada.
  • Consola EDR de laboratório.
  • Conectividade apenas necessária.
Não uses malware real. Os exercícios devem usar ficheiros e comportamentos benignos concebidos para teste.

04 · AGENTE

Instalar e confirmar o sensor

Instala o agente pelo pacote oficial da solução usada e confirma serviço, versão, conectividade e estado na consola.

WINDOWS
Get-Service | Where-Object {$_.DisplayName -match 'Sentinel|Defender|Endpoint'}
Get-CimInstance Win32_OperatingSystem | Select Caption,Version,BuildNumber

05 · POLÍTICAS

Separar prevenção de deteção

Documenta política de proteção, exclusões, controlo de dispositivos e resposta. Evita exclusões amplas para resolver falsos positivos.

06 · TELEMETRIA

Provar que o endpoint está visível

  • Hostname correto.
  • Utilizador.
  • Processos.
  • Versão do agente.
  • Última comunicação.
  • Estado da proteção.

07 · TESTE CONTROLADO

Gerar evidência sem malware

Usa o ficheiro de teste EICAR apenas quando suportado e permitido pela solução, ou um cenário benigno documentado pelo fabricante. O objetivo é validar prevenção e alerting, não executar código malicioso.

08 · INVESTIGAÇÃO

Reconstruir o alerta

  1. Identificar endpoint e utilizador.
  2. Confirmar timestamp.
  3. Analisar processo e parent process.
  4. Consultar hash e caminho.
  5. Rever timeline.
  6. Classificar o resultado.

09 · RESPOSTA

Responder com controlo

Num endpoint de laboratório, testa uma ação reversível suportada pela plataforma, como isolamento e posterior reativação, apenas depois de documentar o impacto esperado.

Nunca automatizes isolamento em massa antes de validar critérios, exceções e recuperação.

10 · INTEGRAÇÃO SIEM

EDR → Wazuh

Quando a plataforma disponibiliza API, syslog ou outro mecanismo suportado, envia eventos relevantes ao SIEM e preserva identificadores que permitam regressar ao alerta original.

11 · TROUBLESHOOTING

Quando o endpoint fica offline

  • Serviço do agente.
  • Proxy e firewall.
  • DNS e hora.
  • Certificados.
  • Versão suportada.
  • Logs locais do agente.

12 · CHECKLIST

Critérios de conclusão

  • Agente instalado
  • Endpoint online
  • Policy aplicada
  • Telemetria validada
  • Teste benigno detetado
  • Alerta investigado
  • Resposta reversível testada
  • Integração SIEM documentada