Incognito Miner: Uma Nova Abordagem para Detecção de Ameaças
Persistentes Avançadas Usando Algoritmo de Mineração de Processos
Ameaças Persistentes Avançadas; Mineração de Processos;
Segurança da Informação; Logs de Eventos; Agrupamento Semântico
As Ameaças Persistentes Avançadas (Advanced Persistent Threats - APT)
representam um dos maiores desafios para a cibersegurança corporativa
contemporânea. Sua característica de permanecer latente por longos períodos
dificulta significativamente a detecção por soluções baseadas em
correspondência de assinaturas. Esta dissertação apresenta o Incognito
Miner, uma abordagem baseada em mineração de processos para detectar,
modelar e analisar padrões de ataques em registros de eventos Windows. O
Incognito Miner inova ao combinar agrupamento semântico de atividades com
algoritmos de descoberta de processos para reconstrução forense de
campanhas APT. O sistema é composto por cinco componentes integrados, desde
a coleta de eventos até a descoberta de modelos comportamentais. Para
avaliação, foram simuladas trinta campanhas APT em um ambiente de rede
corporativa. Os resultados demonstraram que o agrupamento semântico reduziu
a complexidade dos modelos em 88,5\%, de 481 atividades únicas para 55, sem
perda de informação comportamental relevante. O Inductive Miner obteve
Fitness de 1,0000 e o Heuristics Miner obteve Fitness 0,9898 o que demostra
a capacidade de reproduzir dos eventos. A análise comparativa com um SIEM
comercial evidenciou que a mineração de processos constitui uma camada de
análise comportamental complementar às abordagens de detecção baseadas em
regras, identificando padrões que escapam à cobertura de soluções
convencionais.