08 de fevereiro de 2022

Melhores Práticas para Prevenir, Detectar e Responder a Ataques Cibernéticos

Por Elizabeth Fichtner
Prevenção de Intrusão (IPS)ProteçãoRespostaDatto EDRDatto MDR

Prevenir ataques cibernéticos é uma das principais preocupações de segurança para a maioria das organizações em 2022, e com razão. Os ataques estão crescendo constantemente em tamanho e sofisticação, e o ransomware afetou o cotidiano de muitos de nós este ano. O incidente com o ransomware Colonial Pipeline foi apenas um dos muitos grandes ataques cibernéticos noticiados. No entanto, a prevenção é apenas o primeiro passo.

Ao operarmos em um mundo imperfeito, todos nós aceitamos algum nível de risco. De fato, 64% das empresas em todo o mundo já sofreram algum tipo de ataque cibernético. Algumas fontes estimam que o custo médio de uma única violação de segurança tenha chegado a US$ 4,24 milhões este ano. Mesmo que sua organização pudesse sobreviver a essa despesa inesperada, temos certeza de que você conseguiria pensar em outras maneiras de investir esse dinheiro. A prevenção e a detecção precoce de ataques cibernéticos são estratégias mais seguras e econômicas do que reagir quando já é tarde demais.

Essas três práticas recomendadas para prevenir e interromper rapidamente os ataques cibernéticos em suas trilhas o ajudarão a pensar sobre a segurança cibernética de forma holística e (com sorte) a se antecipar ao seu próximo ataque, violação de dados ou incidente de segurança cibernética.

Prevenção de ataques cibernéticos

1. Políticas top-down para melhorar sua postura de segurança

As melhores práticas precisam ser apoiadas pelas políticas corretas, e os primeiros passos começam no topo. A segurança cibernética deve ser uma parte integral da governança corporativa, com a adesão da gerência sênior. Ao fornecer o financiamento adequado, a gerência pode demonstrar que a segurança é uma das principais preocupações da organização. Software e hardware de segurança, treinamento e serviços externos de segurança são essenciais para serem incluídos nos orçamentos organizacionais. A elaboração de políticas também deve incluir a atribuição de funções e responsabilidades para todas as partes interessadas relevantes. Uma cadeia de comando que inclua líderes corporativos e de TI permite que cada participante compreenda sua função na prevenção de ataques cibernéticos.

Os gerentes seniores e analistas também devem considerar análises regulares de custo-benefício para a segurança cibernética em todas as funções e unidades de negócios. Um inventário de ativos de dados e sua localização pode ajudar a definir um valor em dólares para a alocação mais eficiente de recursos. Talvez não faça sentido gastar um milhão de dólares para proteger uma unidade de negócios que gera apenas US$ 500.000 em lucros. Essas análises de custo-benefício também podem ser usadas para informar as projeções de custo e as estratégias de crescimento da organização.

De maneira semelhante, um mapa detalhado e atualizado da arquitetura de segurança geral da organização pode auxiliar nas políticas específicas de TI. Em alguns casos, isso começa com a análise da superfície de ataque da organização, tanto interna quanto externamente. Isso inclui identificar áreas de risco em aplicativos atuais e, em seguida, encontrar maneiras de minimizar esses riscos. Muitas equipes gerenciam seus riscos reduzindo a quantidade de código em execução e os pontos de entrada disponíveis para usuários não confiáveis.

2. Práticas de baixo para cima para equipes de segurança cibernética

Sua organização pode adotar várias práticas para evitar, limitar ou mitigar ataques que tenham sido apoiados por políticas bem desenvolvidas. Atualizações de software, upgrades e patches devem ser implementados regularmente. Ao mesmo tempo, as políticas dos produtos de segurança devem ser cuidadosamente revisadas e os registros e alertas de incidentes devem ser monitorados continuamente.

As redes devem ser segmentadas, com firewalls bem mantidos e proteções do sistema de prevenção de intrusão (IPS) entre as redes para conter infecções laterais. Além disso, auditorias completas e testes de penetração devem ser realizados em todos os sistemas regularmente.

Os sistemas de gerenciamento de acesso também são essenciais. Os privilégios do usuário e do software devem ser mantidos em um nível mínimo em termos do número de usuários e dos tipos de acesso concedidos. Armazene as credenciais privilegiadas, incluindo senhas e chaves SSH, em um cofre seguro e centralizado. Faça o rodízio automático das credenciais privilegiadas, isole as sessões de contas privilegiadas para funcionários temporários e verifique regularmente se há contas órfãs de ex-funcionários que ainda possam fornecer acesso não autorizado.

Por fim, todos os funcionários, tanto da equipe operacional quanto da gerência, devem receber treinamento completo sobre a importância da segurança cibernética. É essencial que eles compreendam os riscos da comunicação não segura, as falhas de segurança em dispositivos móveis e os perigos de ataques de phishing por e-mail . Os funcionários também devem ser fortemente orientados a relatar quaisquer e-mails ou atividades suspeitas que possam ser prejudiciais à segurança da rede.

Detecção e Resposta a Ameaças

3. Adotar medidas proativas para detectar e responder a ameaças cibernéticas avançadas

Talvez a prática recomendada mais importante seja adotar uma abordagem proativa para a detecção de ameaças. Malwares podem representar uma ameaça potencial por dias, meses ou até mais, atuando como uma Ameaça Persistente Avançada (APT). De fato, muitos especialistas recomendam agir como se você já tivesse sido hackeado, mesmo que seus sistemas pareçam normais. Mesmo que você já tenha implementado soluções tradicionais, como plataformas de Detecção e Resposta de Endpoint (EDR) , softwares antivírus de última geração (NGAV) ou ferramentas de Análise de Comportamento de Usuário/Entidade (UEBA/UBA) para detectar malwares, ameaças e outros riscos cibernéticos, essa mentalidade pode ajudar a protegê-lo.

Você precisa implementar uma solução de segurança que busque arquivos maliciosos que tenham comprometido suas defesas. Ela também deve permitir que os usuários respondam a ameaças e validem se seus endpoints estão completamente "limpos". Essa validação precisa ser realizada periodicamente e estar disponível sob demanda em ambientes de nuvem dinâmicos. Considere também o uso de ferramentas de detecção e resposta a incidentes com recursos avançados de análise e forense que possam avaliar a integridade de um endpoint, validando o que está sendo executado na memória em um determinado momento, o que já foi executado ou o que está agendado para ser executado no futuro.

Parece quase ingênuo pensar que é possível prevenir os danos de um ataque cibernético. Mas, na verdade, a maioria dos ataques cibernéticos é prevenida! Aplicativos antivírus de última geração, políticas de segurança rigorosas e diretrizes de conformidade, além de hardware de segurança, podem fazer maravilhas. E, se um invasor conseguir penetrar suas defesas, ferramentas de segurança de endpoints, como o software de detecção e resposta de endpoints (EDR), permitem isolar rapidamente o ataque e mitigar os danos.

Solicite uma Avaliação de Risco de TI e Comprometimento da Segurança Cibernética

Como primeiro passo para melhorar seu jogo na defesa cibernética, entre em contato conosco para solicitar uma avaliação de risco de TI e de comprometimento da segurança cibernética. Uma avaliação de comprometimento é uma maneira rápida de validar de forma independente sua postura de segurança existente, expor ameaças e vulnerabilidades ocultas em seu ambiente e identificar maneiras de reduzir seu risco cibernético geral.

Entre em contato conosco para saber mais sobre a avaliação do seu risco cibernético.

Sugestões para as próximas leituras