Planejamento de IR: As 6 etapas críticas da resposta a incidentes de segurança cibernética
Nossos dados, serviços e infraestruturas são constantemente atacados por ransomware, malware, atacantes cibernéticos... a lista continua. Apesar de nossos melhores esforços para detê-los, a maioria das organizações experimentará os terríveis resultados de uma violação de dados. Você deve ter um plano de resposta a incidentes de segurança cibernética atualizado e bem praticado para combater essas possíveis violações de dados.
O Processo de Resposta a Incidentes
Seu processo de resposta a incidentes de segurança cibernética é o ciclo de vida completo (e o ciclo de feedback) de uma investigação de incidente de segurança. Após a detecção de um ataque ou de um alerta de uma de suas ferramentas de proteção ou detecção (EDR, SIEM, AV, etc.), sua equipe de segurança deve realizar imediatamente um processo de IR bem definido para verificar e definir o escopo do problema.
Na maioria dos casos, a ferramenta de proteção (como um software antivírus ou uma plataforma de detecção e resposta de endpoint) fez o seu trabalho. Em outros casos, ela detectou apenas parte de um ataque em vários estágios ou detectou o uso de uma ferramenta pós-comprometimento, como o Mimikatz. Além disso, se o primeiro alerta de segurança que você receber for sobre uma ferramenta pós-comprometimento, isso é preocupante, pois significa que o trojan original de acesso remoto provavelmente ainda está dando ao invasor acesso contínuo à sua rede e ao ambiente de TI.
O NIST tem um processo de IR básico e sólido, descrito no gráfico a seguir:

Este modelo de resposta a incidentes de segurança cibernética está disponível no Guia de Tratamento de Incidentes de Computadores (PDF) do NIST. Somos especializados em simplificar e otimizar as etapas dois e três do diagrama do processo de resposta a incidentes acima: detecção, análise, contenção, erradicação e recuperação.
As Seis Etapas do Processo de Resposta a Incidentes de Segurança Cibernética
Etapa 1: Validar (Identificação)
Os alertas de segurança precisam ser validados - especialmente se vierem de um sensor passivo como um IDS de rede. Os falsos positivos (alarmes falsos) são uma ocorrência comum e devem ser diferenciados das ameaças reais. Nossos clientes geralmente analisam os dados disponíveis fornecidos pela ferramenta de detecção e/ou realizam um mergulho profundo no host.
Faça as seguintes perguntas:
- Isso é um ataque real?
- A tentativa de ataque foi bem-sucedida?
- O que aconteceu no endpoint/servidor que foi atacado?
- Qual é a gravidade do malware ou da atividade alertada? (A maioria dos produtos e informações gerais é ruim nesse aspecto, pois o que é importante para uma empresa pode não ser importante para outra).
Com as respostas a essas quatro perguntas, a sua equipe de segurança pode prosseguir para a etapa 2, Triagem e Identificação.
Etapa 2: Triagem (Identificação)
Se uma parte do ataque for executada com sucesso, determinar o escopo do incidente é importante, pois o movimento lateral é uma primeira etapa comum para os invasores. Você deve se perguntar: este é o único sistema afetado? Você precisará de uma maneira rápida de encontrar a resposta e, mais uma vez, a Datto pode ajudar com uma triagem forense rápida nos sistemas dentro da mesma sub-rede. Reúna todas as evidências efêmeras, como logs, nesse momento também (alguns logs são transferidos rapidamente), caso planeje investigar mais posteriormente.
Observação: Esta etapa é frequentemente ignorada ou nunca mencionada. Se você não estiver fazendo a triagem de sua rede após um comprometimento, estará jogando whack-a-mole, o que torna mais fácil para os atacantes permanecerem em sua rede.
Etapa 3: Contenção
Uma vez validado e delimitado o escopo, você desejará estancar o sangramento e remover o acesso do invasor. Se o seu processo de triagem não incluir o Datto, talvez você queira começar isso antes, como etapa 2, para o primeiro sistema encontrado. A maioria dos produtos antivírus terá um recurso de quarentena de malware, mas isso geralmente só funciona com malware definido e pode não colocar em quarentena todos os estágios do ataque (os cavalos de Troia modernos têm vários estágios e podem se recuperar de um estágio que foi atenuado ou capturado).
O importante é conter os hosts infectados e, se possível, bloquear o acesso a qualquer endereço de rede do invasor em seu gateway, se for o caso.
Etapa 4: Recuperação
Você quer voltar aos negócios o mais rápido possível. Se um funcionário foi afetado, faça com que ele volte a trabalhar. Se toda a rede ou o controlador de domínio foi afetado, você provavelmente precisará reconstruir o domínio. A maioria das organizações ainda implementa procedimentos de limpeza e recarga porque a correção de software não é infalível.
Etapa 5: Investigação (opcional)
As investigações determinam a causa raiz e identificam detalhes adicionais se algo foi roubado ou afetado. Infelizmente, as investigações são caras, demoradas e geralmente exigem um nível muito alto de habilidades. No entanto, você deve inspecionar os sistemas e reunir várias fontes de registro para criar uma linha do tempo completa do ataque. Se a sua equipe for pequena e tiver recursos limitados, considere cuidadosamente se esse é um ataque que precisa ser investigado. De qualquer forma, você deve concluir sua recuperação o mais rápido possível e seguir em frente - haverá muitos outros ataques no futuro.
Observação: Sempre recupere e volte aos negócios antes de iniciar qualquer processo de investigação demorado.
Etapa 6: Fortalecimento
As investigações de resposta a incidentes de segurança cibernética são úteis não apenas nos raros casos em que você encontra o invasor e pode processá-lo. Elas também oferecem a oportunidade de descobrir como o ataque ocorreu e fortalecer a sua rede contra futuros incidentes de segurança. Elas também oferecem uma oportunidade para descobrir como o ataque ocorreu e fortalecer sua rede contra futuros incidentes de segurança.
As lições aprendidas com o incidente podem fornecer uma base para o desenvolvimento de defesas adicionais para ajudar a garantir melhores resultados no futuro. Por exemplo, se o e-mail foi o vetor, você provavelmente pode justificar o treinamento em phishing para os funcionários ou uma filtragem de e-mail atualizada.
Recomendações de Acompanhamento
Por fim, uma tarefa frequentemente perdida ou esquecida após um incidente é a revalidação ou "certificação". Muitas organizações são atingidas várias vezes depois de um incidente porque não conseguiram definir o escopo adequadamente ou porque o vetor de entrada ainda estava disponível para um ataque repetido. Recomenda-se que os clientes executem a etapa de triagem novamente em suas redes periodicamente (também chamada de avaliação de comprometimento) para garantir que a rede não tenha nenhum acesso não autorizado persistente.
Solicite uma demonstração para saber como nosso conjunto abrangente de produtos e serviços focados em MSPs auxilia as equipes durante a resposta a incidentes de segurança cibernética.


