11 de fevereiro de 2022

Planejamento de Resposta a Incidentes: Uma lista de verificação para construir seu plano de resposta a incidentes de segurança cibernética

Por Elizabeth Fichtner
Resposta a IncidentesDatto MDR

Sua empresa está preparada para responder a uma violação de segurança ou ataque cibernético? De acordo com muitos especialistas em segurança, é uma questão de "quando" e não de "se" sua empresa sofrerá um grave incidente de segurança cibernética.

Um plano de resposta a incidentes é a sua melhor chance de defender a sua organização contra os efeitos de uma violação de dados. O momento de planejar e preparar sua resposta a incidentes de segurança - sejam eles quais forem - é AGORA, muito antes que eles aconteçam.

O que é um Plano de Resposta a Incidentes de Segurança e por que você precisa de um ?

Um plano de resposta a incidentes de segurança cibernética (ou plano de IR) é um conjunto de instruções criado para ajudar as empresas a se prepararem, detectarem, responderem e se recuperarem de incidentes de segurança de rede. A maioria dos planos de IR é centrada na tecnologia e aborda questões como detecção de malware, roubo de dados e interrupções de serviço. No entanto, qualquer ataque cibernético significativo pode afetar uma organização em todas as funções de várias maneiras, portanto, o plano também deve abranger áreas como RH, finanças, atendimento ao cliente, comunicação com os funcionários, jurídico, seguros, relações públicas, órgãos reguladores, fornecedores, parceiros, autoridades locais e outras entidades externas.

Existem estruturas de resposta a incidentes padrão do setor, fornecidas por organizações como o NIST e o SANS, que oferecem diretrizes gerais sobre como responder a um incidente ativo. O plano de resposta a incidentes da sua organização, no entanto, deve ser muito mais específico e prático, detalhando quem deve fazer o quê e quando . Elaboramos uma lista de verificação para destacar os principais componentes de um plano de resposta a incidentes cibernéticos, ajudando você a criar o guia ideal para a sua organização.

Em ambos os casos - seja utilizando um modelo de plano de resposta a incidentes ou o seu próprio plano de IR - os objetivos permanecem os mesmos: minimizar os danos, proteger seus dados e ajudar sua organização a se recuperar do incidente o mais rápido possível.

Como começar: Criando um Plano de Resposta a Incidentes

Qualquer organização com ativos digitais (computadores, servidores, cargas de trabalho na nuvem, dados, etc.) tem o potencial de sofrer um ataque cibernético ou uma violação de dados. Infelizmente, a maioria das organizações só percebe que sofreu uma violação de dados quando já é tarde demais. Criar um plano de resposta a incidentes de segurança cibernética ajuda a preparar-se para o inevitável e a capacitar a sua equipe de segurança de TI para responder antes, durante e depois de um ataque cibernético. Embora este artigo não se aprofunde nos detalhes necessários para um plano de resposta a incidentes completo, ele ajudará você a compreender os principais fatores e considerações em cada etapa do processo de resposta a incidentes: preparação, detecção, resposta, recuperação e acompanhamento pós-incidente.

Idealmente, o seu plano de resposta a incidentes de segurança deve ser aproveitado de forma contínua - um documento vivo - conduzindo atividades recorrentes de detecção e resposta (caça a ameaças, investigações de incidentes cibernéticos, resposta a incidentes e remediação/recuperação). Ao realizar atividades contínuas de detecção e resposta a incidentes, você pode melhorar a higiene da TI e da segurança e proteger melhor a sua organização contra ameaças desconhecidas, invasores ocultos e, potencialmente, evitar uma violação de dados.

Para o propósito deste blog, dividimos o processo de planejamento de resposta a incidentes em cinco fases: Preparação, Detecção, Resposta, Recuperação e Acompanhamento.

Preparação

A preparação é a primeira fase do planejamento de resposta a incidentes e, sem dúvida, a mais crucial para proteger a sua empresa e os seus ativos digitais. Durante a fase de preparação, você documentará, delineará e explicará as funções e responsabilidades da sua equipe de IR, inclusive estabelecendo a política de segurança subjacente que orientará o desenvolvimento do seu plano de IR.

  • Determine a localização exata, a sensibilidade e o valor relativo de todas as informações em sua organização que precisam ser protegidas.
  • Avalie se você tem atualmente recursos de TI suficientes para responder a um ataque ou se seria necessário suporte de terceiros.
  • Obtenha a adesão dos executivos para que o plano tenha aprovação total do topo da organização.
  • Atribuir funções e responsabilidades para todos os participantes relevantes, incluindo TI, RH, comunicações internas, suporte ao cliente, jurídico, RP e consultores.
  • Estabeleça uma cadeia de comando que inclua líderes de TI e corporativos. Quem é o comandante do incidente? Quem lança o plano de resposta a incidentes? Quem tem autoridade para "parar o trabalho", como o desligamento emergencial dos sites da empresa?
  • Mapeie o fluxo de trabalho de resposta a incidentes entre as diferentes partes interessadas. Quando o RH está envolvido? Quando o jurídico é envolvido? Quando a mídia é alertada? Quando as autoridades externas são envolvidas?
  • Reúna e atualize as informações de contato do 24/7/365 (e-mail, texto, VOIP, etc.) para todos os membros da equipe de resposta a incidentes, seus backups e gerentes. Estabeleça canais alternativos de comunicação se os canais regulares estiverem comprometidos ou indisponíveis.
  • Identifique os requisitos regulamentares de segurança cibernética para a organização em todas as funções e desenvolva orientações sobre como interagir com as autoridades policiais e outras autoridades governamentais no caso de um incidente.
  • Desenvolver e manter uma lista de fornecedores de tecnologia preferenciais para análise forense, substituição de hardware e serviços relacionados que possam ser necessários antes, durante ou depois de um incidente.
  • Estabeleça procedimentos para que as equipes de TI recebam alertas claros e acionáveis de todos os malwares detectados. Explicações específicas podem ajudar os membros da equipe a não descartar o alerta como um falso positivo.
  • Armazene credenciais privilegiadas, incluindo senhas e chaves SSH, em um cofre seguro e centralizado.
  • Faça a rotação automática de credenciais privilegiadas, isole sessões de contas privilegiadas para funcionários temporários e verifique regularmente se há contas órfãs de ex-funcionários que ainda possam fornecer acesso não autorizado.
  • Solicite aos funcionários que informem e-mails e atividades suspeitas que possam comprometer a segurança da rede.
  • Certifique-se de que você tenha um sistema limpo pronto para restaurar, talvez envolvendo uma reimagem completa de um sistema ou uma restauração completa a partir de um backup limpo.
  • Estabelecer um plano de comunicação abrangente e integrado para informar os públicos interno e externo sobre incidentes de forma rápida, precisa e consistente.

Detecção e Análise

A fase de detecção da resposta a incidentes de segurança e do planejamento de IR envolve o monitoramento, a detecção, o alerta e o relatório de eventos de segurança. Isso inclui a identificação de ameaças conhecidas, desconhecidas e suspeitas - aquelas que parecem ser de natureza maliciosa, mas não há dados suficientes disponíveis no momento da descoberta para fazer uma determinação de qualquer forma.

Quando uma pista, ameaça ou incidente de segurança é detectado, a sua equipe de resposta a incidentes deve imediatamente (se não automaticamente com a ajuda de um software de resposta a incidentes cibernéticos) coletar e documentar informações adicionais - evidências forenses, artefatos e amostras de código - para determinar a gravidade, o tipo e o perigo do incidente e armazenar esses dados para uso na acusação do(s) invasor(es) em um momento posterior.

  • Desenvolva uma estratégia de detecção proativa com base em ferramentas que possam verificar automaticamente seus hosts, sistemas e servidores físicos e virtuais em busca de aplicativos, identidades ou contas vulneráveis.
  • Considere soluções tradicionais, como plataformas de Detecção e Resposta de Endpoint (EDR), software antivírus de última geração (NGAV) ou ferramentas de Análise de Comportamento de Usuário/Entidade (UEBA/UBA) para detectar malware.
  • Além disso, considere a análise profunda e os recursos baseados em análise forense que podem avaliar a integridade de um endpoint validando o que está sendo executado na memória em um determinado momento.
  • Conduza avaliações de comprometimento para verificar se uma rede foi violada e identificar rapidamente a presença de malware conhecido ou de dia zero e ameaças persistentes - ativas ou inativas - que evadiram suas defesas de segurança cibernética existentes.

Resposta

A resposta a incidentes de segurança pode assumir várias formas. As ações de resposta a incidentes podem incluir a triagem de alertas de suas ferramentas de segurança de endpoint para determinar quais ameaças são reais e/ou a prioridade na qual abordar os incidentes de segurança. As atividades de resposta a incidentes também podem incluir a contenção e a neutralização da(s) ameaça(s), isolando, desligando ou "desconectando" os sistemas infectados da sua rede para evitar a disseminação do ataque cibernético. Além disso, as operações de resposta a incidentes incluem a eliminação da ameaça (arquivos mal-intencionados, backdoors ocultos e artefatos) que levou ao incidente de segurança.

  • Imediatamente, isole sistemas, redes, bancos de dados e dispositivos para minimizar o alcance do incidente e evitar danos generalizados.
  • Determine se algum dado sensível foi roubado ou corrompido e, se for o caso, qual o risco potencial para sua empresa.
  • Erradique os arquivos infectados e, se necessário, substitua o hardware.
  • Mantenha um registro completo do incidente e da resposta, incluindo horário, data, local e extensão dos danos causados ​​pelo ataque. Foi um ataque interno, externo, um alerta do sistema ou um dos métodos descritos anteriormente? Quem o descobriu e como o incidente foi relatado? Liste todas as fontes e horários pelos quais o incidente passou. Em qual etapa a equipe de segurança foi acionada?
  • Preservar todos os artefatos e detalhes da violação para análise posterior da origem, do impacto e das intenções.
  • Prepare e divulgue declarações públicas o mais rápido possível, descrevendo com a maior precisão possível a natureza da violação, as causas principais, a extensão do ataque, as medidas para remediação e um esboço de atualizações futuras.
  • Atualize todos os firewalls e a segurança da rede para capturar evidências que possam ser usadas posteriormente para análise forense.
  • Envolva a equipe jurídica e examine a conformidade e os riscos para ver se o incidente afeta alguma regulamentação.
  • Entre em contato com as autoridades policiais, se aplicável, uma vez que o incidente também pode afetar outras organizações. Informações adicionais sobre o incidente podem ajudar a erradicar, identificar o escopo ou auxiliar na atribuição.

Recuperação e acompanhamento

As atividades pós-incidente (ações de recuperação e acompanhamento) incluem a erradicação do risco de segurança, a revisão e o relatório sobre o que aconteceu, a atualização da sua inteligência de ameaças com novas informações sobre o que é bom e o que é ruim, a atualização do seu plano de IR com as lições aprendidas com o incidente de segurança e a certificação e recertificação de que o seu ambiente está de fato livre de ameaças por meio de uma avaliação de comprometimento de segurança cibernética pós-incidente ou de uma avaliação de risco de segurança e TI.

Recuperação

  • Erradique o risco de segurança para garantir que o invasor não possa recuperar o acesso. Isso inclui a aplicação de patches nos sistemas, o fechamento do acesso à rede e a redefinição de senhas de contas comprometidas.
  • Durante a etapa de erradicação, crie uma identificação da causa raiz para ajudar a determinar o caminho do ataque usado, de modo que os controles de segurança possam ser aprimorados para evitar ataques semelhantes no futuro.
  • Realize uma análise de vulnerabilidade em toda a empresa para determinar se existem outras vulnerabilidades.
  • Restaurar os sistemas para o estado anterior ao incidente. Verifique a perda de dados e verifique se a integridade, a disponibilidade e a confidencialidade dos sistemas foram recuperadas e se a empresa voltou às operações normais.
  • Continue a reunir registros, despejos de memória, auditorias, estatísticas de tráfego de rede e imagens de disco. Sem a coleta adequada de evidências, a perícia digital é limitada, de modo que uma investigação de acompanhamento não ocorrerá.

Acompanhamento

  • Preencha um relatório de resposta a incidentes e inclua todas as áreas da empresa que foram afetadas pelo incidente.
  • Determine se a gerência ficou satisfeita com a resposta e se a organização precisa investir mais em pessoal, treinamento ou tecnologia para ajudar a melhorar sua postura de segurança.
  • Compartilhe as lições aprendidas. O que deu certo, o que não deu e como os procedimentos podem ser melhorados no futuro?
  • Revise, teste e atualize o plano de resposta a incidentes de segurança cibernética regularmente, talvez anualmente, se possível.
  • Realize uma avaliação de comprometimento ou outras varreduras de segurança regularmente para garantir a integridade dos sistemas, redes e dispositivos.
  • Atualize os planos de resposta a incidentes após a reestruturação de um departamento ou outra transição importante.
  • Mantenha todas as partes interessadas informadas sobre as últimas tendências e os novos tipos de violações de dados que estão ocorrendo. Promova a mensagem de que "a segurança é tarefa de todos".

Conclusão

O objetivo da nossa lista de verificação do plano de resposta a incidentes cibernéticos é ajudar a sua equipe de segurança de TI a desenvolver um plano de resposta a incidentes que seja abrangente, coordenado, repetível e eficaz.

Tenha em mente que o desenvolvimento de um plano de IR de segurança cibernética nunca é um exercício único. Infelizmente, sem um treinamento regular de resposta a incidentes e exercícios de IR, incluindo cenários de ataques cibernéticos ao vivo, as organizações e suas equipes de segurança de TI podem se ver subitamente ultrapassadas por hackers que mudam suas estratégias de ataque/TTPs e sua escolha de malware.

O que funcionou no passado pode não funcionar amanhã. O plano correto de resposta a incidentes de segurança deve ser um documento vivo que acompanhe a rápida evolução do cenário de ameaças atual. 

Entre em contato conosco para solicitar uma consulta, avaliação de segurança ou para saber como a Datto possibilita detecção de ameaças e resposta a incidentes de forma rápida, flexível e acessível.

Sugestões para as próximas leituras