02 de março de 2022

O Papel das Avaliações de Comprometimento na Segurança Empresarial

Por Elizabeth Fichtner
Avaliação de Rede

Por que uma avaliação de compromisso?

A função de detecção e prevenção de intrusões é normalmente desempenhada por sistemas de proteção e detecção de intrusões em tempo real e software antivírus, em conjunto com uma estratégia de monitoramento contínuo. Uma avaliação de comprometimento ou ameaça difere da detecção de intrusões por ser uma avaliação independente, baseada em evidências, que relata suas vulnerabilidades, comportamentos suspeitos, possíveis explorações e indicadores de um comprometimento bem-sucedido.

Considere uma Avaliação de Comprometimento ou Avaliação de Ameaças como uma auditoria de terceiros das práticas de segurança de uma organização, baseada nas evidências coletadas durante a investigação.

Durante a avaliação, os provedores contam com especialistas que possuem maior autoridade para investigar a fundo, indo além do que é esperado no monitoramento diário em tempo real. Além disso, a avaliação utiliza ferramentas e técnicas como Análise Forense Digital e Análise Comportamental, geralmente reservadas para resposta a incidentes, mas mais adequadas para detectar atividades pós-comprometimento. As avaliações de comprometimento são a medida de defesa em profundidade mais eficaz que uma organização pode usar para garantir que as vulnerabilidades sejam conhecidas e que nenhuma ameaça ultrapasse suas defesas.

Muitas organizações não possuem níveis adequados de investimento em cibersegurança ou não dispõem do tempo ou dos recursos necessários para implementar todos os controles cibernéticos essenciais. Essas organizações fazem o que é recomendado para atender às normas de conformidade e, em seguida, aceitam ou transferem o risco restante para sua apólice de seguro cibernético. Para essas organizações, uma avaliação regular deve ser incorporada às suas respectivas estratégias de mitigação de riscos para garantir que seu ambiente não seja comprometido por ataques mais sofisticados do que a organização consegue detectar com seu nível atual de investimento.

Além disso, muitas organizações têm dificuldade em justificar um aumento em seu orçamento ou recursos quando seu nível de segurança é desconhecido. Uma avaliação independente de comprometimento pode revelar vulnerabilidades que podem ter passado despercebidas, fornecendo assim as evidências necessárias para justificar investimentos adicionais em segurança.

Em alguns casos e setores, uma avaliação periódica de comprometimento pode ser uma alternativa viável de gerenciamento de riscos quando o monitoramento contínuo via MDR for proibitivo em termos de custos.

Objetivos para uma Avaliação de Compromisso Bem-Sucedida

Ao longo dos anos, as avaliações de comprometimento de dados existiam apenas de forma limitada, como serviços especializados prestados por empresas boutique de resposta a incidentes. Essa prática cresceu rapidamente à medida que as violações de segurança divulgadas publicamente atingiram um nível alarmante. Infelizmente, as metodologias, abordagens e eficácia desses serviços variam muito, pois ainda não existe padronização.

O primeiro passo para padronizar essa prática de segurança é definir o que é uma avaliação de comprometimento, bem como suas metas e objetivos, para que possamos entender a melhor forma de realizá-la e quais seriam os requisitos mínimos.

Para ser amplamente aplicável, a avaliação de compromisso deve ser:

  • Eficaz – Na detecção de todas as variantes conhecidas de malware, ferramentas de acesso remoto e indícios de comportamentos suspeitos e acessos não autorizados.

  • Rápido – Avalie uma grande rede em questão de horas/dias usando descoberta de rede automatizada e protocolos de acesso de TI padrão para analisar o ambiente.

  • Acessível – A organização média deve ser capaz de realizar essa inspeção de forma proativa e regular (ou seja, mensalmente/trimestralmente) com preços fixos por endpoint inspecionado.

  • Independente – A avaliação não deve se basear exclusivamente em ferramentas ou pessoal de segurança já existentes.

As ofertas e soluções avançadas devem ter a capacidade de aprofundar a detecção de novas vulnerabilidades (Solarigate, Kaseya etc.) e também variantes desconhecidas (zero-day) de malware. Qualquer metodologia de avaliação selecionada deve atender a esses requisitos e buscar otimizar tempo, custo e eficácia. Deve ser eficiente e acessível o suficiente para ser executada pelo menos uma vez por mês por uma organização de porte médio. Além disso, a eficácia da avaliação não deve variar significativamente com diferentes conjuntos de segurança, práticas de monitoramento e registro ou topologias de rede. A independência permite que a avaliação seja igualmente útil para uma empresa regional com apenas proteções básicas, como firewall e antivírus, ou para uma instituição global sofisticada equipada com seu próprio Centro de Operações de Segurança.

Em última análise, o objetivo da avaliação é identificar rapidamente vulnerabilidades críticas, atividades adversárias ou lógica maliciosa – e não realizar uma análise forense completa. Após a conclusão da avaliação, devem ser feitas recomendações sobre a resposta adequada e as evidências coletadas devem ser compiladas para que a organização possa conduzir uma investigação sobre a causa raiz ou os agentes por trás do ataque.

Sugestões para as próximas leituras