Na Black Hat, cada nova fonte de dados é uma compensação.
Mais telemetria significa melhor visibilidade – mas também mais dados para os caçadores de ameaças analisarem.
Do SMA ao SAA: a mesma necessidade, problema diferente
Recentemente, o Splunk Assault Analyzer (SAA) substituiu o Safe Malware Analytics (SMA) como plataforma oficial de análise de ameaças de malware da Black Hat.
Com o SMA, tivemos um padrão simples e eficaz:
- Envios que excedem um limite de pontuação
- Apareceu automaticamente na fila de incidentes dos Menace Hunters no Cisco XDR
Funcionou bem. Então, naturalmente, queríamos o mesmo resultado com a SAA.
SAA fornece dados granulares em vários tipos de fontes, permitindo flexibilidade significativa na forma como as informações são apresentadas. Ao mapear esses fluxos de dados em conjunto, adaptamos nossos relatórios para fornecer uma visão abrangente e coesa do nosso cenário de ameaças.
O ponto de viragem: colaboração
Foi aqui que David e Lily entraram em cena. Eles criaram uma consulta que:
- Extrai metadados de envio (URL, ID do trabalho, mecanismos usados)
- Usa o ID do trabalho para recuperar resultados de pontuação alta (≥85)
- Une e remodela ambos os conjuntos de dados em uma estrutura única e utilizável
Esta foi uma mudança transformadora. Ao adaptar a nossa configuração para atender aos nossos requisitos específicos, desbloqueamos um novo nível de visibilidade. Essa abordagem forneceu insights profundos e práticos necessários para otimizar nosso fluxo de trabalho.
Construindo o Fluxo de Trabalho
Com a consulta pronta, o foco mudou para a automação.
Em vez de começar do zero, reutilizamos componentes de ingestão existentes e os adaptamos para esta estrutura de dados.


Então veio uma decisão importante: Concentre-se no que é importante para a detecção de ameaças na Black Hat.
SAA pode aceitar qualquer formato de arquivo e URLs para análise, o que significa que vimos muitos protocolos sendo usados, incluindo:
Mas apenas o HTTP teve quantity e relevância significativos para o evento.
Então, cortamos o resto. POP3/SMTP teria uma probability na próxima vez.
Isso foi precisão – priorizando o impacto em vez da integridade.
Enriquecendo com o contexto da rede e reduzindo o ruído
Um arquivo enviado through HTTP não existe isoladamente – ele possui contexto de rede. Então, enriquecemos cada envio com:
- Telemetria de tráfego relacionada
- Direcionalidade
- Contexto da ação (permitido x bloqueado)
Isso transformou resultados isolados em algo que os caçadores de ameaças poderiam realmente investigar.




Nesta fase, enfrentamos desafios familiares:
- Normalização de carimbo de knowledge/hora (época → RFC3339)
- Extração de contexto de ação (permitido ou bloqueado)
- Direcionalidade do tráfego
Tudo necessário para uma ingestão adequada no XDR.
Um problema quase descarrilou a lógica de correlação. O tráfego originado de zonas internas foi roteado através do zScaler, resultando em:
- IPs de destino compartilhados
- Vários eventos não relacionados agrupados
Isto poderia criar correlações falsas – exatamente o ruído que estávamos tentando evitar.
A solução? Uma exceção direcionada para filtrá-la.
Altamente personalizado – mas eficaz.
O resultado: melhores sinais para caçadores
O fluxo de trabalho produziu um novo fluxo de detecção no Cisco XDR – alimentado por envios SAA, enriquecido com contexto de rede.


À primeira vista, alguns alertas pareciam críticos com base nos seus atributos de:
- Pontuações altas
- Vários sistemas internos envolvidos
- Comportamento suspeito de ofuscação de JavaScript
Mas a investigação contou uma história diferente.
Uma incorporação legítima do Twitter. Sinalizado por heurística.
Falso positivo. E esse é o ponto.
Com o contexto e a análise adequados do Assault Storyboard, a equipe rapidamente o validou e descartou.


E essa é a verdadeira vitória. Este fluxo de trabalho não se tratava de adicionar outra fonte de dados.
Period sobre:
- Apresentando envios de alto risco automaticamente
- Fornecendo contexto de rede para uma triagem mais rápida
- Ajudando caçadores de ameaças descarte o ruído mais rápido
Este fluxo de trabalho está longe de ser perfeito. Ele irá evoluir, assim como tudo o mais que construímos na Black Hat.
“No ultimate, a melhor detecção não é aquela com pontuação mais alta – é aquela em que você pode agir.”
Confira os outros blogs de nossa equipe no Black Hat Asia 2026.
Sobre Chapéu Preto
Black Hat é a série de eventos de segurança mais estabelecida e aprofundada do setor de segurança cibernética. Fundados em 1997, esses eventos anuais de vários dias oferecem aos participantes o que há de mais recente em pesquisa, desenvolvimento e tendências em segurança cibernética. Impulsionados pelas necessidades da comunidade, os eventos Black Hat apresentam conteúdo diretamente da comunidade por meio de apresentações de briefings, cursos de treinamento, Summits e muito mais. Como a série de eventos em que todos os níveis de carreira e disciplinas acadêmicas se reúnem para colaborar, fazer networking e discutir os tópicos de segurança cibernética que mais lhes interessam, os participantes podem encontrar eventos Black Hat nos Estados Unidos, Canadá, Europa, Oriente Médio e África, e Ásia. Para mais informações, visite www.Black Hat.com.
Adoraríamos ouvir o que você pensa! Faça uma pergunta e fique conectado com a Cisco Safety nas redes sociais.
Mídias sociais de segurança da Cisco