01 · OBJETIVO
Do agente à investigação
Construir um laboratório EDR que permita instalar, aplicar política, validar telemetria, investigar uma deteção e executar uma resposta controlada.
02 · ARQUITETURA
Endpoint → Agente EDR → Consola → Deteção → Investigação → Resposta
A ferramenta concreta pode variar. O método de validação deve manter-se.
03 · PRÉ REQUISITOS
Isolar o teste
- VM Windows dedicada.
- Snapshot antes dos testes.
- Conta administrativa controlada.
- Consola EDR de laboratório.
- Conectividade apenas necessária.
04 · AGENTE
Instalar e confirmar o sensor
Instala o agente pelo pacote oficial da solução usada e confirma serviço, versão, conectividade e estado na consola.
Get-Service | Where-Object {$_.DisplayName -match 'Sentinel|Defender|Endpoint'}
Get-CimInstance Win32_OperatingSystem | Select Caption,Version,BuildNumber05 · POLÍTICAS
Separar prevenção de deteção
Documenta política de proteção, exclusões, controlo de dispositivos e resposta. Evita exclusões amplas para resolver falsos positivos.
06 · TELEMETRIA
Provar que o endpoint está visível
- Hostname correto.
- Utilizador.
- Processos.
- Versão do agente.
- Última comunicação.
- Estado da proteção.
07 · TESTE CONTROLADO
Gerar evidência sem malware
Usa o ficheiro de teste EICAR apenas quando suportado e permitido pela solução, ou um cenário benigno documentado pelo fabricante. O objetivo é validar prevenção e alerting, não executar código malicioso.
08 · INVESTIGAÇÃO
Reconstruir o alerta
- Identificar endpoint e utilizador.
- Confirmar timestamp.
- Analisar processo e parent process.
- Consultar hash e caminho.
- Rever timeline.
- Classificar o resultado.
09 · RESPOSTA
Responder com controlo
Num endpoint de laboratório, testa uma ação reversível suportada pela plataforma, como isolamento e posterior reativação, apenas depois de documentar o impacto esperado.
10 · INTEGRAÇÃO SIEM
EDR → Wazuh
Quando a plataforma disponibiliza API, syslog ou outro mecanismo suportado, envia eventos relevantes ao SIEM e preserva identificadores que permitam regressar ao alerta original.
11 · TROUBLESHOOTING
Quando o endpoint fica offline
- Serviço do agente.
- Proxy e firewall.
- DNS e hora.
- Certificados.
- Versão suportada.
- Logs locais do agente.
12 · CHECKLIST
Critérios de conclusão
- Agente instalado
- Endpoint online
- Policy aplicada
- Telemetria validada
- Teste benigno detetado
- Alerta investigado
- Resposta reversível testada
- Integração SIEM documentada