Metodologia
Como a Statecraft coleta, processa e apresenta dados de threat intelligence. Esta página documenta as fontes, o pipeline de dados, o papel da IA e as limitações do sistema.
Fontes de dados
NVD (NIST)
CVEs
API v2.0 — vulnerabilidades das últimas 72h
CISA KEV
Exploits conhecidos
Known Exploited Vulnerabilities Catalog
EPSS (FIRST.org)
Score de exploração
Probabilidade de exploração em 30 dias
AlienVault OTX
IOCs e pulsos
Open Threat Exchange — feeds de indicadores
19× RSS feeds
Notícias
CISA, Krebs, The Hacker News, CERT.br, SANS ISC, Bleeping Computer e outros
Todas as fontes são públicas e abertas. A Statecraft não tem acesso a feeds proprietários ou dados classificados.
Pipeline de processamento
Coleta horária
cron-job.org dispara a rota protegida a cada hora. Dados são coletados de todas as fontes ativas em paralelo.
Deduplicação
Cada item recebe um hash SHA-256 baseado em externalId + source + CVEs. Itens já presentes no banco são descartados antes de qualquer chamada à IA.
Priorização
Itens são ordenados por severidade (Critical → High → Medium), presença no CISA KEV e CVSS score. Uma função de diversificação limita o domínio por fonte.
Geração de briefing
Os itens prioritários são enviados ao LLaMA 3.3 70B via Groq. O modelo gera título, resumo, conteúdo técnico, severidade, IOCs, CVEs e técnicas MITRE ATT&CK em PT-BR.
Persistência
O briefing é salvo no PostgreSQL. IOCs são normalizados e persistidos na tabela relacional Ioc com índices por tipo, valor e confiança.
Log de execução
Cada execução gera um registro em CronLog com status, duração, fontes consultadas, briefings criados e erros por fonte.
Priorização de CVEs
CVEs são filtrados e ordenados com base em três sinais independentes: CVSS, EPSS e CISA KEV. Vulnerabilidades com exploração confirmada têm prioridade incondicional.
Papel da inteligência artificial
O modelo LLaMA 3.3 70B (via Groq) é utilizado em três contextos distintos. Em nenhum deles a IA inventa dados — ela processa e reformata informações das fontes primárias.
Briefings
Gera título, resumo executivo, conteúdo técnico, severidade, IOCs, CVEs, técnicas MITRE e recomendações em PT-BR a partir dos dados brutos da fonte.
CVEs
Enriquece cada CVE com descrição técnica em PT-BR, mitigação recomendada e prioridade operacional (Crítica/Alta/Média/Baixa) considerando CVSS, EPSS e CISA KEV.
Notícias
Quando o usuário abre um artigo, a IA gera uma matéria jornalística completa em PT-BR a partir do RSS feed. O resultado é cacheado em NewsCache para leituras subsequentes.
Rastreabilidade: cada briefing e CVE enriquecido registra quando o conteúdo foi gerado e qual é a fonte primária. O campo enrichedAt em CveCache e enrichedAt em NewsCache permitem auditar quando a IA processou cada item.
Normalização de IOCs
Todos os indicadores de comprometimento passam por normalização antes de serem persistidos na tabela relacional Ioc. Isso garante deduplicação correta e busca consistente.
Trim + lowercase. Nenhuma transformação adicional.
Lowercase + remoção de prefixo www.
Extração do hostname via URL parser. Se malformada, mantém o valor bruto.
Remove espaços + lowercase. Suporta MD5, SHA-1 e SHA-256.
Lowercase.
Lowercase + trim. Servidor de comando e controle identificado manualmente.
Limitações e aviso de uso
Fontes abertas apenas
A Statecraft agrega dados públicos. Não tem acesso a feeds proprietários, inteligência classificada ou dados de fornecedores pagos como Recorded Future, Mandiant ou CrowdStrike.
IA pode cometer erros
O modelo pode interpretar incorretamente dados ambíguos, especialmente em CVEs com descrição técnica incompleta na fonte. Sempre valide o conteúdo na fonte primária antes de tomar decisões operacionais.
Latência do pipeline
O cron executa a cada hora. Ameaças publicadas entre execuções não aparecem imediatamente. Para monitoramento em tempo real, consulte as fontes diretamente.
Cobertura de IOCs
IOCs são extraídos automaticamente pela IA a partir do conteúdo das fontes. Indicadores não mencionados explicitamente no texto ou feed não são capturados.
Dependência de disponibilidade externa
O pipeline depende de disponibilidade das APIs do NVD, CISA, FIRST.org, OTX e dos RSS feeds. Indisponibilidade de uma fonte é registrada em CronLog mas não interrompe o pipeline.
Dados de Threat Intelligence devem ser validados em fontes primárias antes de qualquer ação crítica em produção. A Statecraft é uma ferramenta de apoio à análise, não um sistema de resposta automática.