Capture uma flag, forme um analista

Capture uma flag, forme um analista

A competição Capture the Flag (CTF) do Simpósio Brasileiro de Cibersegurança (SBSeg) edição 2026 colocou 18 equipes diante de 81 desafios reais de resposta a incidentes durante oito horas, sem uma única atividade ofensiva. A primeira edição brasileira do Forum of Incident Response and Security Teams (FIRST) CTF Replay mostra porquê a competição defensiva tem tudo para virar um método de ensino que possibilita o engajamento dos estudantes e a consolidação dos conhecimentos da área.

Por Diego Kreutz e Aldri Luiz dos Santos

Nove da manhã, um laboratório cheio

Sábado, 29 de agosto de 2026. No Instituto de Computação da Universidade Federal Fluminense, em Niterói, um laboratório inteiro está ocupado antes das nove da manhã. Na porta, dois banners: o do FIRST CTF Replay e o do SBSeg 2026. Lá dentro, 18 equipes acabam de receber as credenciais de acesso à plataforma e ouvem o briefing dos membros da CERT.br. A frase que abre o dia é curta e define tudo o que vem depois: incidente reportado, analise as evidências, capture a flag.

Às 9h10, os desafios entram no ar. A partir daí, e por oito horas seguidas, ninguém naquela sala vai atacar nada. Vão abrir capturas de pacotes, ler registros de sistemas, isolar binários suspeitos, reconstruir linhas do tempo e tentar entender o que aconteceu para dar respostas aos incidentes. É essa a diferença de um CTF defensivo, e é ela que faz da experiência algo muito maior do que uma competição.

Figura 1. O laboratório cheio ao longo de toda a tarde. Zero atividade ofensiva: ali só se analisa evidência.

Um CTF que não ataca

A maior parte das competições de captura de bandeira que os estudantes brasileiros conhecem é ofensiva. Explora-se uma falha, escala-se privilégio, obtém-se a bandeira. É divertido, é formativo à sua maneira e tem lugar consolidado na comunidade. Mas é apenas metade da história, e não é a metade que a maioria dos profissionais de cibersegurança vive de fato no dia a dia.

Quem trabalha em um CSIRT, centro de operações de cibersegurança ou em uma equipe de resposta a incidentes, passa o tempo do outro lado do incidente: recebe um alerta, um relato, um conjunto de arquivos e precisa reconstruir o que houve. Definir qual máquina foi comprometida primeiro. Qual tráfego saiu da rede e para onde. O que aquele executável faz quando roda. Onde estão os registros que sustentam a hipótese e onde estão os que a derrubam.

O CTF do SBSeg 2026 foi construído exatamente sobre esse recorte. Os 81 desafios liberados se distribuíam em nove categorias de análise, entre elas redes e tráfego, análise de malware, criptografia, programação segura e forense e registros. Nenhuma delas pede ataque. Todas pedem a leitura cuidadosa de evidência, hipótese, verificação e conclusão. É, no vocabulário da área, um CTF Blue.

Essa escolha tem uma consequência pedagógica direta. Em um desafio ofensivo, o estudante aprende a encontrar uma porta aberta. Em um desafio defensivo, ele precisa explicar porque a porta estava aberta, quem passou por ela e o que levou embora. A segunda pergunta é mais difícil, é mais parecida com o trabalho real e exige um conjunto de competências que raramente cabe em uma lista de exercícios de fim de capítulo.

De onde vêm os desafios

Os desafios não foram escritos para a ocasião. Eles vêm do CTF do FIRST, o Forum of Incident Response and Security Teams, uma organização internacional que reúne as equipes de resposta a incidentes de todo o mundo. Todo ano, dezenas de CSIRTs e organizações contribuem com desafios construídos a partir de casos que enfrentaram de verdade. O resultado é uma coleção difícil de replicar em sala de aula: material técnico realista, revisado por pares, em inglês técnico, com o nível de ambiguidade que um incidente real tem.

O formato Replay permite que uma comunidade local rode essa coleção depois da competição internacional. Foi isso que o CERT.br, do NIC.br, trouxe para o SBSeg. A parceria é o coração da iniciativa: sem ela, montar 81 desafios de qualidade equivalente seria trabalho de meses para uma equipe grande.

Figura 2. Slide de abertura com os criadores dos desafios. Os problemas resolvidos em Niterói foram escritos por CSIRTs e organizações de vários países, por meio do FIRST.

Vale registrar o detalhe operacional, porque ele costuma ser subestimado por quem pensa em repetir a experiência. A plataforma foi operada por Cristine Hoepers e Klaus Steding-Jessen (CERT.br), com atendimento técnico de Renato Otranto Jr e Ueslei Prado (CERT.br). O apoio técnico contou também com Klaus Steding-Jessen, além do Rildo Souza, Kaique Peres e Rafael Corvino (CAIS/RNP) e Emanuel Carricio (UNIPAMPA). Uma competição de oito horas sem interrupção não acontece por acaso.

O dia, hora a hora

A programação do dia foi propositalmente simples. Briefing às nove, desafios no ar às 9h10, dois coffee breaks, congelamento do placar às 16h30 e anúncio dos vencedores às 16h40, seguido do debriefing dos desafios com os analistas do CERT.br.

Figura 3. A programação da prova, do briefing ao anúncio dos vencedores.

Dois desses blocos merecem atenção de quem pensa em ensino e aprendizado. O primeiro é o intervalo. Em uma competição de oito horas, o coffee break não é pausa administrativa: é onde as equipes se encontram, comparam abordagens, descobrem que erraram a hipótese em um desafio e voltam para a sala com outra ideia. Foi visível nos dois intervalos, às 11h e às 15h.

O segundo é o debriefing final. Depois da premiação, os analistas percorreram os desafios e explicaram os caminhos de solução. Esse é o momento em que a competição vira aula de forma explícita: quem não resolveu entende o que faltou, e quem resolveu descobre que havia um caminho mais curto. Nenhum ranking ensina tanto quanto essa meia hora, onde acontece uma reflexão sobre as abordagens empregadas pelas equipes, e consenquentemente o aprendizado.

Os números do dia

Foram 81 desafios liberados, distribuídos em nove categorias, para 18 equipes formadas por um a quatro participantes cada. Ao final do dia, 65 desafios haviam sido resolvidos por ao menos uma equipe, e 16 resistiram a todas as tentativas.

Figura 4. O CTF do SBSeg 2026 em números.

Esse último número é interessante e não deveria ser lido como falha de calibragem. Uma prova em que todos os desafios caem é uma prova curta demais para os melhores. Uma prova em que quase nada cai desmotiva quem está começando. A proporção observada, com cerca de 80% do conjunto resolvido por alguém e um núcleo duro intacto, indica um espectro de dificuldade que acomodou tanto quem chegou pela primeira vez quanto equipes com prática consolidada.

O placar

A equipe [LESIS] GRIS terminou em primeiro lugar, com 63 desafios resolvidos e 6.765 pontos. A SECRET ficou em segundo, com 56 desafios e 4.615 pontos, e a cristian em terceiro, com 51 desafios e 4.320 pontos. A premiação, apoiada pela Tempest e pelo Cyber Horizon Group, contemplou tanto equipes quanto participantes que competiram sozinhos.

Figura 5. O placar final das 18 equipes, congelado às 16h30.

Olhando o placar inteiro, o que salta aos olhos não é a distância entre a primeira e a última equipe colocada, mas o fato de que as 18 equipes pontuaram. Todas voltaram para casa com desafios resolvidos e uma experiência enriquecedora, e é isso que diferencia uma competição formativa de uma peneira.

Figura 6. A equipe [LESIS] GRIS, campeã da edição, diante do banner do FIRST CTF Replay.

Por que isso é uma aula?

Chegamos ao ponto que mais interessa a esta matéria. O que exatamente um estudante aprende em oito horas de CTF defensivo que ele não aprenderia em oito horas de aula expositiva sobre os mesmos temas?

A resposta começa pela estrutura do problema. Um desafio de CTF é autocontido: tem um enunciado curto, um conjunto de artefatos e uma resposta verificável. Isso resolve, de uma vez, dois problemas crônicos do ensino prático de segurança. O primeiro é a montagem do ambiente, que costuma consumir metade do tempo de uma atividade de laboratório. O segundo é a correção, que em geral depende de o professor ler relatórios longos e subjetivos. No CTF, o ambiente vem pronto e a correção é imediata: a bandeira está certa ou não está.

O segundo elemento é o ciclo de retorno. O estudante formula uma hipótese, testa, erra, ajusta e testa de novo, dezenas de vezes ao longo do dia. Esse ciclo curto é reconhecidamente o motor da aprendizagem por resolução de problemas, e é justamente o que uma aula expositiva não consegue oferecer. Ninguém erra e corrige uma hipótese dezenas de vezes durante uma exposição de slides. Além da possibilidade do aprendizado acumulativo que a resolução de um problema oferece ao pensamento crítico para a resolução de um outro problema.

O terceiro é a natureza do conteúdo. Os desafios do FIRST não são exercícios didáticos construídos para ilustrar um conceito já explicado. São recortes de casos reais, com o ruído, a ambiguidade e as pistas falsas que casos reais têm. O estudante precisa decidir o que é relevante antes de saber resolver, que é exatamente a competência mais difícil de ensinar e a mais cobrada na prática profissional.

O quarto é a colaboração. Equipes de até quatro pessoas dividem categorias, trocam achados parciais e precisam explicar o raciocínio umas às outras, além de confiar em todos da equipe. Comunicar uma análise técnica de forma que o colega consiga continuar de onde você parou é uma competência profissional central, e ela aparece naturalmente no formato, sem que ninguém precise transformá-la em item de avaliação.

Figura 7. Atendimento individual durante a prova. A organização tirava dúvidas de plataforma e de método, sem entregar a resposta.

Há ainda um quinto elemento, menos evidente e talvez o mais valioso: o desafio não resolvido. Dezesseis problemas atravessaram o dia inteiro sem cair. Para quem tentou e não conseguiu, isso deixa uma pergunta aberta, e pergunta aberta é o melhor combustível de estudo que existe. Vários participantes saíram da sala querendo saber como se resolvia aquilo. Esse é um resultado pedagógico que raramente se obtém com uma prova convencional.

Do evento para a sala de aula

O retorno dos participantes foi consistentemente positivo, e o da organização também. “Realmente foi uma grande experiência. Superou as nossas expectativas”, registrou Prof. Aldri Luiz dos Santos, da UFMG, ao final do evento.

Da parte do CERT.br, o interesse é claro em transformar a experiência em tradição. “De nossa parte, temos total interesse em continuar repetindo anualmente, no SBSeg, o Replay do CTF do FIRST”, afirma Cristine Hoepers. Com o desenho logístico já testado, o planejamento das próximas edições fica consideravelmente mais simples. Está em discussão, inclusive, aplicar uma pesquisa curta com os participantes, com perguntas objetivas sobre data, local, formato em laboratório, nível dos desafios e sugestões, para calibrar as edições seguintes com evidência em vez de impressão.

Mas há um desdobramento que vai além do evento. A observação do dia sugeriu algo mais ambicioso: e se uma disciplina inteira de defesa fosse guiada pelos desafios de um CTF? Não uma disciplina tradicional com um CTF ao final como atividade avaliativa, mas o inverso: uma disciplina estruturada em torno de desafios reais, em que os estudantes aprendam principalmente pela resolução de problemas e pela experimentação, e em que a exposição de conteúdo entre quando a necessidade aparece, não antes dela.

A ideia não é nova como intuição, mas raramente é levada às últimas consequências. Fala-se muito em gamificar o ensino, quase sempre com pontos e medalhas coladas por fora de uma estrutura que continua a mesma. O modelo de desafios autocontidos e focados em tarefas do mundo real é outra coisa: ele reorganiza a disciplina inteira em torno da prática, e tem uma relação entre custo e benefício difícil de bater, porque o material de partida já existe, é público e é de qualidade.

Vale dizer que esse tipo de proposta encontra ceticismo. Já foi apontada como cara financeiramente, difícil de operacionalizar e também pouco didática. A experiência de Niterói oferece um contra-argumento concreto: 18 equipes, 81 desafios, um laboratório universitário comum, uma parceria institucional e oito horas de dedicação total. Nada ali seria impossível de reproduzir em um semestre letivo.

Quem fez acontecer?

O CTF do SBSeg 2026 foi coordenado por Aldri Luiz dos Santos (UFMG), Cristine Hoepers (CERT.br) e Diego Kreutz (UNIPAMPA). A plataforma foi operada por Cristine Hoepers e Klaus Steding-Jessen (CERT.br), com atendimento técnico de Renato Otranto Jr e Ueslei Prado (CERT.br). O apoio técnico contou com Rildo Souza, Kaique Peres e Rafael Corvino (CAIS/RNP) e Emanuel Carricio (UNIPAMPA).

A iniciativa foi realizada em parceria com o CERT.br/NIC.br e o CAIS/RNP, com apoio da Tempest e do Cyber Horizon Group na premiação, da Comissão de Competições da CESeg e da organização local do SBSeg 2026, na UFF.

Um registro que os organizadores fazem questão de deixar: além da competência técnica, a equipe do CERT.br esteve atenta a todas as sugestões feitas ao longo do dia, do atendimento aos participantes até os detalhes de organização do espaço. Foi uma colaboração de mão dupla, e é assim que uma primeira edição vira uma segunda.

Um convite

A comunidade brasileira de cibersegurança tem discutido, há anos, como atrair e formar talentos, inclusive no ensino médio. O modelo de CTF defensivo é uma resposta possível, e agora com uma edição nacional documentada para servir de referência.

Fica então o convite duplo. Para quem organiza eventos: o formato Replay é reprodutível, a parceria com o CERT.br está aberta e o roteiro logístico já foi percorrido uma vez. Para quem ensina: vale olhar os desafios do FIRST com olhos de plano de disciplina, e não apenas de competição.

O vídeo de encerramento e a galeria completa com fotos e clipes do dia estão em sbseg-ctf.github.io e em sbseg-ctf.github.io/galeria.html .

Referências

  • FIRST. Forum of Incident Response and Security Teams: CTF. Disponível em: https://ctf.first.org. Acesso em: set. 2026.
  • CTF SBSEG 2026. Capture The Flag, SBSeg 2026, edição FIRST. Disponível em: https://sbseg-ctf.github.io. Acesso em: set. 2026.
  • CERT.BR. Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança no Brasil. Disponível em: https://cert.br. Acesso em: set. 2026.
  • SBSEG 2026. XXVI Simpósio Brasileiro de Cibersegurança. Disponível em: https://sbseg2026.uff.br. Acesso em: set. 2026.

Sobre os autores

Diego Kreutz. Professor Adjunto da Universidade Federal do Pampa (UNIPAMPA), atua no Programa de Pós-Graduação em Engenharia de Software (PPGES) e co-coordeno o AI Horizon Labs. Suas atividades de pesquisa concentram-se em cibersegurança, inteligência artificial aplicada e infraestruturas digitais seguras. Co-coordenou o SBSeg 2024 e integrou a coordenação do CTF do SBSeg 2026. Acredita que aprender fazendo, com problemas reais e retorno imediato, é o caminho mais curto para formar profissionais de cibersegurança preparados. Currículo Lattes: http://lattes.cnpq.br/2781747995973774.

Aldri Luiz dos Santos. Professor Titular do Departamento de Ciência da Computação da Universidade Federal de Minas Gerais (UFMG), com atuação em cibersegurança, redes e sistemas distribuídos. Membro do Centro de Ciência de Segurança Computacional (CCSC). Foi coordenador da Comissão Especial de Cibersegurança – antiga comissão em Segurança da Informação e de Sistemas Computacionais (CESeg) da SBC no biênio (2014-2016) e vice-coordenador no biênio (2012-2014). Co-coordenei o SBSeg 2022. É membro da Comissão de Educação e da Comissão de Competições da CESeg. É conferencista sênior de cibersegurança da SBC e membro da comissão da SBC para a proposição do Referencial de Formação aos cursos de Bacharelado em Cibersegurança. Currículo Lattes:  http://lattes.cnpq.br/0957641516282703

Compartilhe: