Um Guia Prático para a Criação de uma Equipe de Resposta a Incidentes Cibernéticos
Embora existam diversas soluções de gerenciamento de ameaças e riscos que ajudam sua equipe a lidar com incidentes de segurança de baixo nível, automatizando as respostas, ameaças de alto nível (ataques sofisticados e furtivos), incluindo ameaças persistentes avançadas (APTs), exigem uma equipe de resposta a incidentes cibernéticos — equipada e pronta para agir rapidamente .
Essa equipe poderia ser:
- Uma equipe permanente dentro de um centro de operações de segurança (SOC)
- Uma equipe formada por profissionais-chave das áreas de TI e segurança de uma organização de pequeno a médio porte.
- Uma equipe externa que chega de paraquedas quando solicitada.
Independentemente da origem da equipe, seu plano de resposta a incidentes deve definir sua equipe e suas funções/responsabilidades. Um plano de resposta a incidentes bem detalhado, que inclua funções definidas dentro da equipe, pode evitar muitos problemas (sem mencionar milhões de dólares, dados perdidos e um desastre de relações públicas) quando incidentes de segurança ocorrerem. Este artigo aborda os fundamentos da resposta a incidentes de cibersegurança e como montar uma equipe de resposta a incidentes.
O que é um Plano de Resposta a Incidentes Cibernéticos?
O termo “resposta a incidentes cibernéticos” refere-se a uma abordagem organizada para lidar com incidentes de segurança cibernética (responder a eles). A resposta a incidentes (RI) deve ser executada de forma a mitigar danos, reduzir o tempo de recuperação e minimizar custos. O conjunto de instruções que uma organização utiliza para orientar sua equipe de resposta a incidentes quando ocorre um evento de segurança (ou seja, uma violação de segurança) é o Plano de Resposta a Incidentes .
Um plano de resposta a incidentes (IR) documentado ajuda as organizações a responderem rapidamente, simplificando as decisões, delineando os processos e definindo o uso apropriado das tecnologias disponíveis.
Existem seis fases, conforme definidas pela SANS, para a resposta a incidentes que você deve planejar:
- Preparação — preparar a equipe de segurança para lidar com possíveis incidentes. Isso inclui treinamento, fornecimento de equipamentos e prática.
- Identificação — detecção e decisão sobre se um incidente preenche as condições para ser considerado um incidente de segurança pela organização, bem como sua gravidade.
- Contenção — conter o incidente isolando os sistemas comprometidos para evitar danos futuros.
- Erradicação — detecção da causa do incidente e eliminação das ameaças dos sistemas afetados.
- Recuperação — restauração dos sistemas afetados e garantia de que nenhuma ameaça permaneça.
- Lições aprendidas — análise dos registros de incidentes, atualização do plano de resposta e conclusão da documentação do incidente.
Seu plano de RI deve incluir as seguintes seções:
- Visão geral do plano
- Funções e responsabilidades
- Lista de incidentes que exigem ação
- Visão geral da postura de segurança e da infraestrutura de rede.
- Procedimentos para detecção, investigação e contenção
- Plano e capacidades de erradicação
- Plano de recuperação (quanto tempo levará para restaurar a partir dos backups?)
- Protocolo para notificações de violação de dados
- Uma lista de chamadas atualizada
- Tarefas de acompanhamento
Os detalhes do plano devem abordar em profundidade as seguintes áreas:
- Detalhes da equipe de resposta a incidentes
A equipe de resposta é composta por funcionários e/ou membros terceirizados. É crucial que todos os membros da equipe de resposta a incidentes sejam mencionados detalhadamente no plano de resposta a incidentes, incluindo suas funções e responsabilidades em caso de incidente, bem como o treinamento realizado para tal. É especialmente importante separar as funções dos responsáveis pela gestão de incidentes das responsabilidades dos gestores de recursos. - Informações sobre o sistema e a rede
Isso inclui diagramas de fluxo de rede e de dados, além do inventário de hardware. É importante saber como um adversário poderia potencialmente se movimentar pela sua rede a partir de um host ou sistema particularmente comprometido. - Procedimentos para tratamento e comunicação de incidentes
Esta seção deve incluir um modelo para preencher um relatório de entrada de incidentes com uma descrição detalhada do incidente e dos arquivos comprometidos. - Lições aprendidas
Duas perguntas que devem ser feitas após um incidente são: como evitar que incidentes semelhantes ocorram novamente e o que poderia ser melhorado no plano de resposta a incidentes? Pergunte o que funcionou e o que não funcionou, como a equipe reagiu e quais partes do plano precisam ser atualizadas. - Comunicar informações a terceiros e às autoridades.
Deve incluir políticas sobre quando e como reportar incidentes às autoridades, terceiros, fornecedores e usuários. A maioria dos relatórios de incidentes é regida por normas regulamentares.
Como montar uma equipe eficaz de resposta a incidentes cibernéticos
Quem é quem em um plano de resposta a incidentes.
Essas são as funções principais de uma equipe de Relações com Investidores, com suas responsabilidades básicas. No entanto, nada é imutável, portanto, as responsabilidades reais variam muito de uma organização para outra.
- Líder de equipe — coordena todas as atividades da equipe de resposta a incidentes.
- Comunicação — gerencia a comunicação em toda a organização e com terceiros. Deve ter formação em relações públicas ou contar com o apoio dessa área.
- Investigador principal — reúne e analisa evidências técnicas, determina a causa do ataque e orienta outros analistas e componentes de TI para implementar a recuperação do sistema e do serviço.
- Analistas/Pesquisadores — apoiam o investigador, fornecendo informações sobre ameaças e contexto para um incidente. Analistas forenses cibernéticos podem ser necessários para realizar análises detalhadas em sistemas comprometidos.
- Representação legal — é essencial contar com orientação jurídica e de recursos humanos para lidar com possíveis acusações criminais decorrentes do incidente.
Uma equipe pode ser composta por membros internos, membros terceirizados parcial ou totalmente, conforme a necessidade. Terceiros podem, por exemplo, fornecer especialistas que realizam análises forenses mais aprofundadas ou que auxiliam no gerenciamento da comunicação com o público/clientes.
Onde a equipe deve estar localizada?
Os membros da CSIRT (Equipe de Resposta a Incidentes de Segurança Cibernética) geralmente são distribuídos geograficamente para garantir a maior cobertura possível de fusos horários. Isso assegura que alguém esteja de prontidão e disponível a qualquer hora do dia. A redundância é essencial, com delegados designados para quando os membros da equipe estiverem indisponíveis. Organizações de pequeno porte geralmente se beneficiam da terceirização das funções de resposta a incidentes para cobrir períodos fora do horário comercial ou feriados, mas isso geralmente exige contratos de longo prazo para garantir o tempo de resposta.
Qual é o papel da automação na resposta a incidentes de segurança cibernética?
Com a escassez de profissionais experientes para preencher essas vagas, a automação está no topo da lista de iniciativas em operações de segurança, especialmente na nova disciplina DevSecOps que está surgindo no cenário da nuvem. A automação desempenha um papel crucial, permitindo que essas equipes continuem a fornecer um trabalho seguro e de qualidade, sem comprometer a excelência. As últimas tendências em resposta automatizada a incidentes são implementadas por meio de playbooks, que são fluxos de trabalho sem código que executam muitas das tarefas repetitivas automaticamente, uma vez iniciados.
Em muitos cenários de resposta a incidentes, porém, não há substituto para um analista humano experiente, já que nem tudo pode ser totalmente automatizado. A resposta a incidentes pode variar muito de um incidente para outro e, frequentemente, você terá que tomar decisões com informações limitadas.
Resumo
Um protocolo CIRST eficaz pode ajudar a responder rapidamente a incidentes de segurança, mitigando os danos causados à organização. Portanto, definir e construir seu protocolo CIRST é um passo importante que não deve ser negligenciado.
Dependendo do tamanho e das necessidades da sua organização, uma combinação de equipe interna com especialistas terceirizados em cibersegurança pode ser uma opção. Outras empresas terceirizam seus serviços de segurança gerenciados para um provedor de MDR (Resolução de Disputas de Gerenciamento), o que lhes proporciona tranquilidade 24 horas por dia, 7 dias por semana, e permite que sua equipe de TI concentre seu tempo em outras atividades.
Independentemente de como você optar por montar sua equipe de resposta a incidentes, agora você conhece as principais funções e responsabilidades que ela deve desempenhar, bem como algumas das melhores práticas para desenvolver uma política sólida de resposta a incidentes.




