Profissional de Cibersegurança direcionando a carreira para SOC (Security Operations Center), DFIR e Resposta a Incidentes, com experiência em triagem de alertas em SIEM e uma base de suporte técnico em redes.
Com experiência prática em estágio de Segurança da Informação, fiz a triagem e a investigação de alertas em SIEM (malware, phishing e acessos suspeitos), a análise de logs e evidências, o apoio a firewalls e ferramentas de detecção e a criação de playbooks de resposta a incidentes, relatórios e dashboards.
Fora do trabalho, mantenho laboratórios próprios de detecção com Wazuh e um honeypot com motor de detecção em Python, e documento investigações de DFIR (forense de rede e análise de malware). Minha base em pentest me ajuda a pensar como o atacante e a escrever detecções melhores.
🎓 Cibersegurança — UniCesumar | Em andamento
Do alerta à decisão, com tudo documentado.
| Etapa | O que eu faço |
|---|---|
| Identificar | Entender o que foi afetado e qual o escopo |
| Preservar | Evitar a perda de evidências antes de qualquer limpeza |
| Coletar | Capturar logs e arquivos registrando quem, quando e como |
| Analisar | Correlacionar as fontes e montar a linha do tempo |
| Reportar | Fatos, evidências e recomendações em linguagem clara |
- Trabalhar sempre em cópia, nunca no original.
- Calcular o hash antes e depois da coleta.
- Coletar do mais volátil ao menos volátil.
- Registrar quem coletou, quando (UTC) e como.
📋 Meus playbooks de triagem (clique para abrir)
Phishing
- Identificar o que chegou: remetente, assunto, anexos e links.
- Analisar os cabeçalhos: SPF, DKIM, DMARC e o caminho de entrega.
- Abrir links e anexos só em ambiente isolado.
- Medir o alcance: quem mais recebeu, abriu e clicou.
- Conter: bloquear remetente e URL, remover o e-mail e redefinir senhas de quem digitou credenciais.
- Registrar o caso com as evidências e os indicadores.
Escalo quando: houve credenciais digitadas, anexo executado ou o alvo está na diretoria, financeiro ou TI.
Acesso suspeito
- Confirmar o que disparou: conta, horário, origem e método de autenticação.
- Comparar com o histórico do usuário: local, dispositivo e horário habituais.
- Procurar falhas seguidas de sucesso (Windows: evento 4625 seguido de 4624).
- Validar com o usuário ou o gestor por um canal confiável.
- Se for suspeito: encerrar sessões, redefinir credenciais, revisar o MFA e as ações feitas na sessão.
- Registrar o caso com a linha do tempo dos acessos.
Escalo quando: há login bem-sucedido que o usuário não reconhece, conta privilegiada ou sinal de movimentação lateral.
Malware
- Ler o alerta: arquivo, caminho, hash e a ação tomada.
- Consultar hash e URL em bases de reputação.
- Reconstruir a árvore de processos (criação de processo, evento 4688).
- Verificar conexões de saída e persistência.
- Buscar o mesmo hash em outras estações.
- Se houve execução: isolar a estação e preservar as evidências antes de limpar.
Escalo quando: a execução foi confirmada, há persistência ou comunicação com IP externo suspeito.
Projetos voltados para Security Monitoring, SIEM, Threat Detection, Detection Engineering e Incident Investigation.
Laboratório de SOC para simulação de ataques, coleta de eventos, detecção e investigação de incidentes.
Tecnologias:
Wazuh SIEM Kali Linux Metasploitable 2 VirtualBox MITRE ATT&CK
- Ambiente virtual isolado para simulação de ataques.
- Coleta e análise de logs de segurança.
- Criação e ajuste de regras de detecção.
- Correlação de eventos.
- Investigação de comportamentos suspeitos.
- Mapeamento de eventos para MITRE ATT&CK.
- Simulação de brute force SSH.
- Validação da detecção do cenário em aproximadamente 10 segundos no laboratório.
Honeypot SSH/Web desenvolvido em Python com motor de detecção próprio e dashboard em tempo real.
Tecnologias:
Python Flask Socket HTTP JSONL Linux VirtualBox
- Honeypot SSH e Web construído do zero.
- Motor de detecção baseado em janelas deslizantes.
- Quatro regras independentes para identificação de comportamentos suspeitos.
- Deduplicação baseada em baseline para redução de alert fatigue.
- Persistência estruturada de eventos em JSONL.
- Dashboard em Flask com atualização em tempo real através de API JSON.
- Simulador de ataques para geração controlada de eventos.
- Laboratório isolado em rede Host-Only.
| Regra | Severidade | Gatilho |
|---|---|---|
connection_burst |
MEDIUM | 5+ conexões do mesmo IP em 60s |
repeated_ssh_banner |
LOW | 3+ banners SSH do mesmo IP em 60s |
suspicious_payload |
HIGH | Payload contendo padrões suspeitos |
http_suspicious_path |
MEDIUM | Requisições para paths sensíveis |
Projetos de investigação focados em preservar evidências, correlacionar fontes e reconstruir a linha do tempo de um incidente.
Investigação completa de uma cadeia de entrega e execução de malware (lab XLMRat, CyberDefenders), feita a partir de um arquivo PCAP.
Tecnologias:
Wireshark CyberChef VirusTotal Python MITRE ATT&CK
- Análise do tráfego HTTP e identificação do download do primeiro estágio (um
.jpgque não era imagem). - Desofuscação do payload e cálculo do hash SHA256.
- Identificação da família do malware (AsyncRAT) e do timestamp de compilação do PE.
- Investigação do abuso do LOLBin RegSvcs.exe para execução furtiva.
- Extração de IOCs (defanged) e dos arquivos criados pelo script malicioso.
- Mapeamento das técnicas no MITRE ATT&CK (T1105, T1059.001, T1218.009, T1620).
- Relatório técnico com evidências e lições defensivas, em português e inglês.
- Em prática: análise de PCAP, triagem de malware, análise de logs, correlação de eventos no Wazuh e documentação de evidências.
- Em estudo:
SysmonAutopsyVolatilityMITRE ATT&CK
Conhecer o ataque ajuda a escrever detecções melhores e a entender o rastro que ele deixa. Estes são meus projetos da área ofensiva.
- 👁️ ODIN — Pipeline de reconhecimento web em Go (Subfinder, Naabu, HTTPX e Katana), com detecção de WAF e um banco SQLite por alvo.
- 👻 GHOST — Framework de pentest web em Python e Playwright, com classificação CWE, severidade CVSS v3.1 e integração com o laboratório Wazuh.
- 🧪 Pentest & Exploitation Lab — Kali Linux, Metasploit, Metasploitable 2, Nmap e Burp Suite em ambiente isolado.
Laboratório prático de infraestrutura AWS com foco em fundamentos de cloud e segurança.
Tecnologias:
AWS EC2 S3 VPC Security Groups EBS Git
Foco: Security Monitoring • Alert Triage • Log Analysis • Threat Detection • Event Correlation • Detection Engineering • Incident Investigation • Playbooks de resposta
Foco: Network Forensics • PCAP Analysis • Malware Triage • Payload Deobfuscation • IOC Extraction • Hash-based Investigation • Evidence Documentation
Foco: TCP/IP • Network Analysis • Traffic Analysis • Network Troubleshooting • Firewalls • Linux • Virtualization
Standards: OWASP Top 10 • CWE • CVSS v3.1
SOC SIEM Threat Detection Detection Engineering Log Analysis Incident Response DFIR Malware Analysis Network Forensics MITRE ATT&CK
🎓 Graduação em Cibersegurança UniCesumar — Em andamento
📜 Fundamentos de SOC N1 — Be Safe Inc.
📜 Analista de SOC na Era da IA — IBSEC
📜 Google Cybersecurity Professional Certificate — Coursera
📜 Cisco Junior Cybersecurity Analyst — Cisco Networking Academy
📜 Nano Course Cybersecurity — FIAP
📜 AWS Cloud Practitioner Essentials — Amazon Web Services
🛡️ Building practical defensive security skills through SOC operations, detection engineering and incident response.