Avaliações de Comprometimento da Segurança Cibernética vs Avaliações de Vulnerabilidade
Durante a Conferência Internacional de Segurança e Inteligência Cibernética, executivos de infosec - incluindo CISOs com ampla experiência em defesa cibernética e os principais líderes de pensamento em inteligência de ameaças cibernéticas, resposta a incidentes, caça a ameaças e detecção de endpoints - falaram sobre a importância de ser proativo em vez de reativo para impedir ataques cibernéticos.
Como parte de uma estratégia de segurança proativa , o palestrante Nik Alleyne, gerente sênior de cibersegurança do Forsythe Solutions Group, recomendou avaliações de vulnerabilidade e testes de penetração regulares.
Embora essas atividades da equipe vermelha sejam ferramentas importantes para avaliar a segurança cibernética e o risco geral de TI, elas respondem apenas à metade do paradoxo da segurança: "Posso ser hackeado?" Elas não respondem à pergunta mais vital: "Já fui hackeado?"
Com as crescentes regulamentações globais sobre proteção de dados na empresa, desde o GDPR na Europa até a nova estrutura do NIST nos EUA, os gerentes de segurança da informação precisam ter a capacidade de descobrir e abordar rapidamente violações de segurança, atividades maliciosas e indicadores de comprometimento (IOCs) já presentes em seus ambientes de TI.
Além disso, os analistas de segurança devem ser capazes de validar rapidamente se a rede e os terminais estão de fato livres de malware, agentes de ameaças, APTs capazes de movimento lateral e acesso não autorizado ou remoto. É exatamente por isso que avaliar o seu risco de segurança cibernética com uma Avaliação de Comprometimento de Segurança é mais importante do que uma varredura de vulnerabilidade, teste de penetração e/ou análise de tráfego de rede.
O que é uma Avaliação de Comprometimento da Segurança Cibernética?
Qualquer estratégia proativa de segurança cibernética precisa incluir uma avaliação de segurança/risco do seu ecossistema atual e do estado do seu ambiente de rede. Agentes de ameaças sofisticados, ameaças persistentes avançadas e outros novos tipos de malware (por exemplo, malware sem arquivo e malware polimórfico) geralmente residem em um ambiente de TI por meses, às vezes anos, antes de serem detectados e corrigidos.
Conforme evidenciado pelo crescente número de violações de dados, as tecnologias existentes não são mais suficientes para impedir que as ameaças (e os agentes de ameaças) penetrem em seu perímetro. Embora as avaliações de vulnerabilidade e os testes de penetração procurem lacunas e vulnerabilidades de segurança, eles não detectam os comprometimentos existentes e a atividade subjacente do invasor. As empresas de hoje precisam adicionar avaliações de comprometimento ao seu programa de segurança para verificar proativamente se uma rede já foi violada e reduzir os riscos de forma mais eficaz, possibilitando uma resposta mais rápida a incidentes de segurança e permitindo que os gerentes de rede ajam rapidamente e corrijam os ataques cibernéticos quase em tempo real.
Como a Avaliação de Comprometimento se concentra na identificação de comprometimentos desconhecidos, bem-sucedidos ou em andamento, as ferramentas e técnicas usadas para realizar a avaliação devem ser capazes de identificar a atividade pós-violação, malware inativo e oculto, uso mal-intencionado de credenciais e tráfego de Comando e Controle (C2).
Isso difere das plataformas tradicionais de EDR baseadas em registro e das soluções de análise de tráfego de rede, que se concentram na detecção precoce de ataques cibernéticos, explorações e eventos de instalação de malware. Essas plataformas e técnicas tentam evitar que um ataque seja bem-sucedido ou capturar um ataque com antecedência suficiente para reduzir os danos (por exemplo, exfiltração de dados) durante uma violação de dados.
Avaliando seu estado de comprometimento
Como você avalia o estado de comprometimento do seu ambiente? Embora existam algumas metodologias personalizadas para a realização de avaliações de comprometimento da segurança cibernética, elas geralmente são agrupadas com compromissos de serviços de resposta que usam principalmente processos manuais para vasculhar registros e análises de sistemas de segurança e plataformas de registro de eventos - às vezes levando meses para serem concluídas e repletas de ruídos, como falsos positivos e falsos negativos.
O que é necessário agora (e daqui para frente) é uma abordagem que utilize a varredura automatizada para acelerar o processo de avaliação do seu ambiente quanto a ameaças cibernéticas maliciosas.
Descobrimos que as varreduras independentes dos endpoints de sua rede usando uma metodologia chamada FSA (Forensic State Analysis) é a abordagem mais eficaz. Uma abordagem baseada em FSA permite que você:
- Identifique todos os endpoints (hosts, sistemas, servidores e cargas de trabalho) em seu ambiente de rede
- Examine os endpoints em busca de aplicativos instalados e identifique vulnerabilidades
- Exponha ameaças desconhecidas - ativas ou inativas - incluindo malware, código suspeito, scripts, inicializações automáticas, injeções de memória, processos e muito mais
- Analise os dados de inteligência contra ameaças coletados e os insights acionáveis para remediação rápida e resposta mais rápida a incidentes de segurança cibernética
- Identifique rapidamente os pontos de entrada, os pontos de saída e a análise da causa raiz (RCA), permitindo que os responsáveis pela resposta a incidentes localizem e isolem o paciente zero (a primeira máquina, host ou sistema infectado)
- Conclua de forma econômica uma avaliação completa de riscos e comprometimento da segurança cibernética em questão de dias, não de meses (como a maioria das soluções da CA)
- Execute avaliações de compromisso com a frequência necessária: diariamente, mensalmente, trimestralmente, anualmente, etc.
Uma Abordagem Holística para Segurança de Rede, Segurança de Endpoint e Saúde Geral de TI
Alleyne também falou sobre a importância da "caça às ameaças cibernéticas" para apoiar uma abordagem de segurança proativa. A caça às ameaças cibernéticas é semelhante a uma avaliação de comprometimento, mas, em vez de simplesmente expor as ameaças, os caçadores de ameaças procuram isolar, conter, erradicar e executar a certificação pós-incidente (para verificar se as ameaças foram de fato removidas). Essencialmente, a caça a ameaças é a resposta a incidentes de segurança cibernética, sem o incidente.
Estabelecer o estado de comprometimento inicial do seu ambiente de TI é um ótimo começo, mas as organizações precisam incorporar a detecção contínua pós-violação (também conhecida como threat hunting) nas operações de segurança como uma medida proativa. Essa abordagem permite que as equipes de segurança e operações criem um processo iterativo para detectar infecções que as tecnologias defensivas (EDR, AV, etc.) muitas vezes não detectam e reduzem os danos que podem ser causados por comprometimentos persistentes ocultos.
A Datto facilita para as organizações a incorporação de avaliações de comprometimento da segurança e a busca contínua de ameaças cibernéticas em uma estratégia proativa de gerenciamento de riscos de TI e de informações.
Usando nossa metodologia FSA, com patente pendente, para verificar cada endpoint em seu ambiente (estações de trabalho, servidores, cargas de trabalho e dispositivos), a pesquisa HUNT valida tudo o que está sendo executado neles, o que pode ser acionado para execução (por meio de um mecanismo de inicialização automática ou persistência) e analisa a memória volátil de cada sistema para descobrir sinais de manipulação ou processos ocultos. A Datto tem a capacidade exclusiva de realizar essas inspeções sem agentes. Isso significa que ela não exige que o software seja pré-instalado nos sistemas que está examinando e é completamente independente da infraestrutura de segurança existente na rede, de modo que seus resultados não são contaminados.
Conclusão
Nossas redes sempre terão um grau de vulnerabilidade, pois as organizações lutam para manter determinados invasores fora de suas redes, e invasores habilidosos podem permanecer ocultos por meses, às vezes anos, antes de serem descobertos. A menos que você possa medir o estado de comprometimento atual de sua rede, seu perfil de risco de segurança cibernética está incompleto.




