Pular para conteúdo
Transparência

Metodologia

Como a Statecraft coleta, processa e apresenta dados de threat intelligence. Esta página documenta as fontes, o pipeline de dados, o papel da IA e as limitações do sistema.

Fontes de dados

NVD (NIST)

CVEs

API v2.0 — vulnerabilidades das últimas 72h

CISA KEV

Exploits conhecidos

Known Exploited Vulnerabilities Catalog

EPSS (FIRST.org)

Score de exploração

Probabilidade de exploração em 30 dias

AlienVault OTX

IOCs e pulsos

Open Threat Exchange — feeds de indicadores

19× RSS feeds

Notícias

CISA, Krebs, The Hacker News, CERT.br, SANS ISC, Bleeping Computer e outros

Todas as fontes são públicas e abertas. A Statecraft não tem acesso a feeds proprietários ou dados classificados.

Pipeline de processamento

1

Coleta horária

cron-job.org dispara a rota protegida a cada hora. Dados são coletados de todas as fontes ativas em paralelo.

2

Deduplicação

Cada item recebe um hash SHA-256 baseado em externalId + source + CVEs. Itens já presentes no banco são descartados antes de qualquer chamada à IA.

3

Priorização

Itens são ordenados por severidade (Critical → High → Medium), presença no CISA KEV e CVSS score. Uma função de diversificação limita o domínio por fonte.

4

Geração de briefing

Os itens prioritários são enviados ao LLaMA 3.3 70B via Groq. O modelo gera título, resumo, conteúdo técnico, severidade, IOCs, CVEs e técnicas MITRE ATT&CK em PT-BR.

5

Persistência

O briefing é salvo no PostgreSQL. IOCs são normalizados e persistidos na tabela relacional Ioc com índices por tipo, valor e confiança.

6

Log de execução

Cada execução gera um registro em CronLog com status, duração, fontes consultadas, briefings criados e erros por fonte.

Priorização de CVEs

CVEs são filtrados e ordenados com base em três sinais independentes: CVSS, EPSS e CISA KEV. Vulnerabilidades com exploração confirmada têm prioridade incondicional.

CVSS ≥ 9.0 (Critical)Prioridade máxima
CISA KEVForçado para o topo — exploração confirmada
EPSS > 0,5 (50%)Alta probabilidade de exploração ativa
CVSS 7.0–8.9 (High)Incluído na fila padrão
CVSS < 7.0 (Medium/Low)Baixa prioridade — incluído se houver espaço

Papel da inteligência artificial

O modelo LLaMA 3.3 70B (via Groq) é utilizado em três contextos distintos. Em nenhum deles a IA inventa dados — ela processa e reformata informações das fontes primárias.

Briefings

Gera título, resumo executivo, conteúdo técnico, severidade, IOCs, CVEs, técnicas MITRE e recomendações em PT-BR a partir dos dados brutos da fonte.

CVEs

Enriquece cada CVE com descrição técnica em PT-BR, mitigação recomendada e prioridade operacional (Crítica/Alta/Média/Baixa) considerando CVSS, EPSS e CISA KEV.

Notícias

Quando o usuário abre um artigo, a IA gera uma matéria jornalística completa em PT-BR a partir do RSS feed. O resultado é cacheado em NewsCache para leituras subsequentes.

Rastreabilidade: cada briefing e CVE enriquecido registra quando o conteúdo foi gerado e qual é a fonte primária. O campo enrichedAt em CveCache e enrichedAt em NewsCache permitem auditar quando a IA processou cada item.

Normalização de IOCs

Todos os indicadores de comprometimento passam por normalização antes de serem persistidos na tabela relacional Ioc. Isso garante deduplicação correta e busca consistente.

IP

Trim + lowercase. Nenhuma transformação adicional.

Domínio

Lowercase + remoção de prefixo www.

URL

Extração do hostname via URL parser. Se malformada, mantém o valor bruto.

Hash

Remove espaços + lowercase. Suporta MD5, SHA-1 e SHA-256.

E-mail

Lowercase.

C2

Lowercase + trim. Servidor de comando e controle identificado manualmente.

Limitações e aviso de uso

Fontes abertas apenas

A Statecraft agrega dados públicos. Não tem acesso a feeds proprietários, inteligência classificada ou dados de fornecedores pagos como Recorded Future, Mandiant ou CrowdStrike.

IA pode cometer erros

O modelo pode interpretar incorretamente dados ambíguos, especialmente em CVEs com descrição técnica incompleta na fonte. Sempre valide o conteúdo na fonte primária antes de tomar decisões operacionais.

Latência do pipeline

O cron executa a cada hora. Ameaças publicadas entre execuções não aparecem imediatamente. Para monitoramento em tempo real, consulte as fontes diretamente.

Cobertura de IOCs

IOCs são extraídos automaticamente pela IA a partir do conteúdo das fontes. Indicadores não mencionados explicitamente no texto ou feed não são capturados.

Dependência de disponibilidade externa

O pipeline depende de disponibilidade das APIs do NVD, CISA, FIRST.org, OTX e dos RSS feeds. Indisponibilidade de uma fonte é registrada em CronLog mas não interrompe o pipeline.

Dados de Threat Intelligence devem ser validados em fontes primárias antes de qualquer ação crítica em produção. A Statecraft é uma ferramenta de apoio à análise, não um sistema de resposta automática.