Como é tradição em todos Chapéu Preto conferência, o primeiro dia termina com uma rápida verificação da realidade – o que está feito, o que está quebrado e o que realmente precisa ser lançado amanhã.
Apesar de um início difícil com atrasos nos equipamentos, a base period sólida. O tráfego e as detecções do Corelight já estavam fluindo para o Cisco XDR usando a ingestão baseada em OCSF criada em Black Hat Europa 2025. Ivan Berlinson estava refinando esses fluxos de trabalho e painéis, levando-os à qualidade de nível de produção.
Isso deixou um desafio em aberto – e uma oportunidade. Poderíamos trazer detecções do Palo Alto Networks Cortex XSIAM?
A liderança do NOC permitiu que a Cisco e outros parceiros introduzissem soluções adicionais de software program e {hardware} pré-aprovadas, melhorando a nossa eficiência interna e expandindo as nossas capacidades de visibilidade; no entanto, a Cisco não é o fornecedor oficial de detecção e resposta estendida, gerenciamento de eventos e incidentes de segurança, firewall, detecção e resposta de rede ou colaboração.
Começando do zero (quase)
O objetivo que Ivan estabeleceu period aparentemente simples:
“Veja se você consegue consultar e ingerir alertas analíticos do XSIAM no XDR.”


Meu ponto de partida veio de uma postagem colaborativa no Slack de nossos amigos da Palo Alto Networks, solicitada por nosso líder SOC, que queria ter visibilidade dos dados do Endpoint em ativos críticos.
Mergulhei nas APIs e comecei a fazer experiências no Postman. Os resultados iniciais foram… inconsistentes. Mas uma rápida discussão ao vivo com os especialistas da Palo Alto Networks mudou tudo – eles sugeriram uma estrutura de consulta mais eficaz e, de repente, tínhamos um caminho a seguir.
Essa é a lição que a Black Hat sempre reforça:
O progresso acelera quando você faz a pergunta certa à pessoa certa.
Dos dados ao pipeline
Depois que os dados começaram a fluir, a próxima etapa foi construir o pipeline de ingestão no Cisco XDR Automate. É aqui que Aditya Sankar Se as APIs obtivessem os dados, Aditya ajudou a moldar o fluxo de trabalho – estrutura limpa, execução eficiente, práticas recomendadas e interrupções resolvidas que eu teria levado muito mais tempo para descobrir sozinho.
Dos vários tipos de detecção que o XSIAM produz, os conjuntos de dados mais relevantes na Black Hat foram:
- Análise comportamental
- Alertas correlacionados
Nós nos concentramos neles porque eles poderiam ser ingeridos como Eventos de segurança personalizados do tipo rede. Até esta decisão foi colaborativa – equilibrando a viabilidade com o impacto.
Receber alertas foi fácil. Torná-los utilizáveis acabou sendo tedioso.
Vários desafios surgiram:
- Incompatibilidade de carimbo de knowledge/hora
XSIAM gera tempo de época Unix, enquanto Cisco XDR requer RFC3339. - Contexto da ação (permitido x bloqueado)
Crítico para caçadores de ameaças, mas enterrado em dados brutos. - Direcionalidade do tráfego
Essencial para mapeamento de ativos e visualização de gráficos
Felizmente, Ivan já havia construído uma ação atômica para lidar com isso – pegando IPs, zonas e interfaces como entrada e retornando direcionalidade. Um exemplo perfeito de engenharia reutilizável que permite velocidade.
O impulso para a linha de chegada
Ao meio-dia, meu primeiro alerta fluiu para o fluxo de trabalho!
Não foi perfeito – mas funcionou.
A resposta de Ivan foi encorajadora, mas fundamentada:
“Bom começo. Agora você tem que deixá-lo pronto para ser ingerido.”
Isso significava:
- Estruturação de dados para Knowledge Analytics Platform (DAP)
- Alinhando com esquemas de ingestão
- Eliminando falhas em casos extremos
E então veio o desafio assustador:
“Então, espero uma Detecção na página Detecções antes de você dormir esta noite.”
22h30 – Concluído
Adivinhe, às 22h30 o fluxo de trabalho foi concluído.
De ponta a ponta. Funcional. Produzindo detecções em XDR. Sem atalhos, sem espaços reservados.


Ivan estava certo! Não dormi até terminar. E valeu absolutamente a pena!
Tornando-o pronto para produção e utilizável para caçadores de ameaças
No dia seguinte, Ivan aprofundou o fluxo de trabalho:
- Etapas ineficientes refatoradas
- Etapas lógicas convertidas em ações atômicas reutilizáveis
- Reforçou-o contra casos extremos do mundo actual vistos em eventos anteriores
O que surgiu foi um fluxo de trabalho limpo, modular e escalável:
Buscar dados XSIAM → Analisar → Transformar → Ingerir no Cisco XDR
A verdadeira validação veio dos caçadores de ameaças.
Um incidente correlacionado combinando:
- Detecções Corelight OpenNDR
- Alertas analíticos XSIAM (por meio deste fluxo de trabalho)




Duas plataformas diferentes. Uma investigação unificada.
Esse é o resultado que todo esse esforço estava buscando. Black Hat não trata apenas de ferramentas ou tecnologia. Trata-se de engenheiros, parceiros e ideias reunidos – resolvendo problemas em tempo actual, sob pressão e aprendendo uns com os outros no processo.
Mas a melhor parte? Não construindo.
Observar outra pessoa usá-lo – e perceber que isso é importante.
NÓS:
https://xdr.us.safety.cisco.com/automate/trade/set up/02VOS757W5M8E2FKM02kGVdBT9k8pMqpY0B
UE:
https://xdr.eu.safety.cisco.com/automate/trade/set up/02VOS757W5M8E2FKM02kGVdBT9k8pMqpY0B
APJC:
https://xdr.apjc.safety.cisco.com/automate/trade/set up/02VOS757W5M8E2FKM02kGVdBT9k8pMqpY0B
Experimente você mesmo. Confira os outros blogs de nossa equipe em Chapéu Preto Ásia 2026.
Sobre Chapéu Preto
Black Hat é a série de eventos de segurança mais estabelecida e aprofundada do setor de segurança cibernética. Fundados em 1997, esses eventos anuais de vários dias oferecem aos participantes o que há de mais recente em pesquisa, desenvolvimento e tendências em segurança cibernética. Impulsionados pelas necessidades da comunidade, os eventos Black Hat apresentam conteúdo diretamente da comunidade por meio de apresentações de briefings, cursos de treinamento, Summits e muito mais. Como a série de eventos em que todos os níveis de carreira e disciplinas acadêmicas se reúnem para colaborar, fazer networking e discutir os tópicos de segurança cibernética que mais lhes interessam, os participantes podem encontrar eventos Black Hat nos Estados Unidos, Canadá, Europa, Oriente Médio e África, e Ásia. Para mais informações, visite www.Black Hat.com.
Adoraríamos ouvir o que você pensa! Faça uma pergunta e fique conectado com a Cisco Safety nas redes sociais.
Mídias sociais de segurança da Cisco