Threat Intelligence — Proteção de Marca Digital
Camada de governança da proteção de marca. É aqui que a organização declara o que precisa ser vigiado e por onde — sete frentes independentes, cada uma com suas fontes cadastradas — e é esse cadastro que orienta a coleta feita pelos módulos de detecção.
Visão Geral
As sete frentes são Domain Intelligence, Network Intelligence, Phishing Monitor, Brand Monitor, Fake Apps, Social Network e Fraud Intelligence. Elas podem ser contratadas juntas ou separadamente, e compartilham o mesmo modelo: cada registro é uma fonte ou um alvo de vigilância, com nome, URL, tipo, setor, responsável, descrição e, quando a fonte exige autenticação, as credenciais de acesso.
A separação em sete não é cosmética. Ela existe porque as frentes têm donos diferentes dentro do cliente — quem cuida de app falso na loja raramente é quem cuida de faixa de IP — e porque a licença é por frente, o que permite começar por uma e crescer.
Como Funciona por Dentro
Credencial de fonte não fica em claro. URL, e-mail, senha e descrição de cada registro são gravados em campos cifrados. A senha da fonte é o dado mais sensível do módulo: é ela que dá acesso a um fórum fechado, a um painel de marketplace ou a uma conta de vigilância. Ela é escrita cifrada e lida cifrada.
Escopo multi-tenant fail-closed. As sete frentes usam chave primária sequencial, que é convite a enumeração por URL. Toda leitura por identificador passa pelo mesmo filtro de organização, inclusive nas telas de detalhe, edição e exclusão — não só na listagem. Se a organização do usuário não puder ser resolvida, a consulta devolve vazio, nunca tudo. E o filtro também exclui registros já apagados, para que um identificador antigo não ressuscite um registro pela URL.
Exclusão é reversível e auditada. Apagar marca o registro como removido; ele some da interface mas continua no banco para auditoria. Quatro sinais são emitidos e consumidos pela trilha de auditoria: criação, ativação ou desativação, exclusão lógica e exclusão física — a última é rara e existe para ser notada.
Contagens em uma consulta só. A tela inicial de cada frente traz total, ativos, inativos e criados nos últimos sete dias em uma única agregação, em vez de quatro contagens sequenciais.
O Dicionário de Ativos da Marca
Ligado a este módulo há um registro de tudo o que a organização quer proteger: 41 categorias em dez grupos.
| Grupo | Exemplos de categoria |
|---|---|
| Identidade e Marca | palavras-chave, nomes de marca, termos registrados, nomes de produto, whitelist |
| Infraestrutura Digital | domínios, subdomínios, URLs, IPs, faixas de rede, ASNs |
| Mobile | nomes de pacote, IDs de loja, bundle IDs iOS |
| Financeiro | BINs, padrões de cartão, padrões de conta, gateways de pagamento |
| Pessoas (VIPs) | executivos, funcionários, conselheiros, cargos |
| Contato | e-mails, domínios de e-mail, telefones, formulários |
| Redes Sociais | handles, URLs, IDs, canais de YouTube, IDs de empresa no LinkedIn |
| Documentos | hashes MD5 e SHA256, títulos de documento, certificados SSL |
| Legal | CNPJ e equivalentes, números de registro, licenças |
| Geolocalização | endereços, escritórios, regiões |
Cada categoria tem limite próprio por organização, definido no contrato. É esse dicionário que alimenta os termos dos monitores e o escopo dos perímetros — em vez de cada módulo manter sua própria lista de “o que é nosso”, há uma lista só.
O mesmo cadastro guarda a quota de takedown da organização: total mensal, modo de apuração, acumulação limitada de saldo não usado, prioridade e a opção de aprovação automática.
Casos de Uso
- Centralizar, em um lugar só, o que a organização considera seu: marcas, domínios, executivos, BINs, pacotes de app
- Cadastrar as fontes de vigilância de cada frente sem espalhar credencial por planilha
- Separar responsabilidade por frente, com setor e responsável nomeados em cada registro
- Provar, em auditoria, quem criou, ativou, desativou ou removeu cada frente de vigilância e quando
O Que o Módulo Não Faz
Este módulo é cadastro e governança, não motor de detecção. Especificamente:
- Não enriquece indicador automaticamente. WHOIS, DNS, SSL, ASN e contato de abuso são levantados no fluxo de takedown, em Legal & Takedown.
- Não atribui score de risco 0-100. Pontuação de exposição é do módulo EASM, e lá ela é soma de achados abertos.
- Não faz correlação automática entre as sete frentes.
- Não consulta MISP, OpenCTI, VirusTotal ou Google Safe Browsing por dentro deste módulo. Sincronização com MISP é módulo próprio (MISP Sync); consultas de reputação estão nas fontes do Threat Monitoring.
- A exportação em PDF por frente ainda não está implementada e retorna aviso, não arquivo.
- Não mantém inventário de TLDs nem varre registros de domínio por conta própria — typosquatting é detectado no EASM.
Integrações
- Cifragem de campo em repouso e trilha de auditoria da plataforma (OODA Audit)
- OODA Threat Monitoring (consome o dicionário de ativos), OODA EASM (perímetros) e Legal & Takedown (quota e acionamento)
SLA & Garantias
Credencial de fonte cifrada em repouso · escopo por organização fail-closed · exclusão reversível e auditada