16 de novembro de 2022

O que é o Datto EDR? Por que os MSPs precisam de detecção e resposta de endpoint

Por David Weiss
Detecção e Resposta de Endpoint (EDR)Datto EDR

As defesas tradicionais contra os criminosos cibernéticos não são mais suficientes. As pequenas e médias empresas (SMBs) que são exploradas com sucesso por ataques como o ransomware podem ser duramente atingidas. Aqui estão algumas estatísticas preocupantes de segurança cibernética:

300% – o aumento nos crimes cibernéticos relatados desde a chegada da Covid-19.
92,7% – Aumento anual de ataques de ransomware em 2021
59% – a porcentagem de provedores de serviços gerenciados (MSPs) que afirmaram que o trabalho remoto levou a um aumento nos ataques de ransomware.

Ainda mais preocupante para os MSPs: Seus clientes estão na mira dos invasores que veem as PMEs como alvos fáceis. Mais de 80% das vítimas de ransomware eram pequenas empresas no quarto trimestre de 2021. O impacto de um ataque pode ser terrível, sendo que 60% das pequenas empresas que sofreram um ataque cibernético acabaram fechando as portas.

Tempo é dinheiro para as organizações atacadas, que entram em uma corrida contra o relógio para erradicar a ameaça e voltar às operações normais. A média de interrupção dos negócios para PMEs é de 20 dias após um ataque de ransomware, com um custo médio de US$ 8.000 por hora de tempo de inatividade até que o problema seja resolvido.

EDR: Protegendo endpoints

Essas métricas estão criando um senso de urgência para as PMEs. Elas estão procurando seus provedores de serviços gerenciados (MSPs) para ajudar a proteger seus terminais, que agora estão mais espalhados do que nunca devido ao aumento da força de trabalho em BYOD (traga seus próprios dispositivos) e dispositivos móveis. Embora a instalação de antivírus (AV) em cada endpoint costumava ser suficiente, a detecção e a resposta avançadas a ameaças a endpoints (EDR) agora são imprescindíveis para uma melhor proteção contra ataques dispendiosos.

As salvaguardas adicionais do EDR são necessárias porque os MSPs enfrentam hoje uma batalha assimétrica: os hackers podem atacar a qualquer momento em qualquer vetor. Um agente de ameaça só precisa de uma porta aberta para se infiltrar nos sistemas - uma vulnerabilidade, um erro humano ou uma ameaça persistente avançada (APT) podem proporcionar uma entrada. Os ataques podem vir de vários ângulos diferentes, incluindo endpoints, e-mail, nuvem ou redes.

A vantagem nesse cenário vai para o invasor em relação ao seu colega MSP, que deve defender seu cliente em todos os lugares contra todas as técnicas, que podem atacar a qualquer momento.

As estruturas de segurança cibernética, como NIST, ISO 27001 e COBIT, fornecem aos MSPs orientação e práticas recomendadas para proteger os dados de seus clientes. Embora nenhuma estrutura isolada seja "a melhor", elas são cruciais para que os MSPs estabeleçam políticas e procedimentos sólidos, e uma segurança cibernética obrigatória.

O detalhamento dessas estruturas lança uma luz importante sobre as diferenças entre o AV e o EDR e por que ambos são agora necessários para defender os dados das PMEs. A estrutura de segurança cibernética do NIST, por exemplo, apresenta o gerenciamento de risco para infraestrutura crítica como um conjunto de etapas interconectadas: Identificar, Proteger, Detectar, Responder e Recuperar.

Atualmente, as organizações estão gastando 85% de seu orçamento no componente "proteger". Isso deixa apenas uma pequena parte para gastar nas outras quatro fases, mas as atitudes em relação a isso estão mudando. Há uma conscientização crescente entre os MSPs, SMBs e departamentos de TI de que eles devem mudar a forma como investem em segurança cibernética.

A rápida evolução das ameaças modernas proporcionou aos atacantes novas maneiras de contornar a proteção de endpoints. Os atacantes de hoje empregam técnicas como:

Vivendo da terra – Programas maliciosos não são necessários para hackers que conseguem operar de forma invisível, utilizando ferramentas administrativas comuns, como a Interface de Linha de Comando (CLI) do Windows PowerShell, para executar atividades anormais.

Malware e ataques em etapas – Individualmente, cada etapa de um ataque parece benigna, mas elas se acumulam até causar uma violação de segurança debilitante.

Desativar a proteção de endpoints – Muitos ataques visam desativar antivírus e ferramentas de defesa antes de lançar seu ataque final, como o ransomware.

Qual é a diferença entre AV e EDR?

O uso dessas técnicas de ataque cibernético está ganhando força. É por isso que os profissionais de TI de hoje precisam tanto do AV quanto do EDR, trabalhando juntos, para defender os terminais - mas qual é a diferença entre os dois?

Software antivírus

Também conhecido como antimalware, o antivírus (AV) é um software usado para prevenir, detectar e remover malware. Originalmente desenvolvido para detectar e remover vírus de computador, por muitos anos o AV foi a principal fonte de defesa de redes contra ransomware.

As ferramentas AV desempenham um papel importante na proteção de terminais contra ameaças cibernéticas diárias - elas fornecem a capacidade de detectar e responder a malware em um computador infectado. Entretanto, como dependem da detecção de assinaturas ou da capacidade do software de detectar "ameaças conhecidas", os agentes de ameaças sofisticadas podem contornar o AV à vontade, usando uma variedade de técnicas de ataque que o AV padrão não consegue detectar.

Além disso, o software antivírus deve ser atualizado regularmente. Se ele não estiver atualizado ou se uma ameaça ainda não for conhecida, ela não será detectada. Isso deixa muitos MSPs e seus clientes expostos a ransomware, malware sem arquivo, coleta de credenciais, perda de dados e outros ataques cibernéticos.

Detecção e resposta a ameaças em endpoints (EDR)

Enquanto isso, a detecção e resposta a ameaças a endpoints (EDR) é uma solução de segurança de endpoints integrada e em camadas que monitora continuamente os dispositivos dos usuários finais. A EDR também coleta dados de endpoint com uma resposta automatizada baseada em regras.

Uma plataforma EDR registra e armazena remotamente os comportamentos de nível de sistema dos terminais. Em seguida, ela analisa rapidamente esses comportamentos para detectar atividades suspeitas e fornecer várias opções de resposta e correção.

Os agentes EDR coletam e analisam dados de endpoints e respondem a ameaças que parecem contornar as proteções antivírus (AV) existentes e continuam a analisar, detectar, investigar, relatar e alertar sua equipe de segurança sobre quaisquer ameaças em potencial, mesmo depois.

Como escolher o melhor EDR para MSPs

Os MSPs precisam de EDR mais do que nunca. Entretanto, a grande maioria das soluções de EDR não é feita para atender às suas necessidades e, em vez disso, foi projetada para uso corporativo. Essas ferramentas geralmente são caras, complexas e exigem uma equipe de segurança altamente treinada para gerenciá-las.

Um grande auxílio está chegando com novas soluções avançadas como Datto EDR , criado especialmente para MSPs. Datto EDR Os MSPs podem aprimorar sua postura de segurança e, ao mesmo tempo, expandir as ofertas de segurança para as PMEs que protegem. Ao selecionar a melhor solução EDR para sua empresa de serviços gerenciados (MSP), você deve se fazer as seguintes perguntas:

    • É fácil de usar e gerenciar?
    • Ele combate a fadiga de alertas, permitindo que eu me concentre nos alertas mais importantes?
    • Posso remediar rapidamente os problemas que surgirem?
    • Como ele se integra com as outras ferramentas de TI que eu uso, como RMM e SOC gerenciado?
    • Ela oferece suporte técnico de qualidade?
    • É econômico?

    Outros recursos importantes a serem avaliados em uma solução EDR são seus pontos fortes na prevenção de ataques cibernéticos, recursos de monitoramento e registro contínuos, detecção rápida de violações, resposta automatizada e defesa integrada contra ameaças.

    Juntos, os recursos certos e o conjunto de recursos trazem a vantagem da segurança cibernética de volta aos MSPs. Alertas informados por especialistas e funções de resposta podem orientar sua equipe pelo processo de correção com recomendações detalhadas, para que você possa lidar com ameaças sem precisar de uma equipe de segurança altamente treinada.

    Não se limite apenas ao antivírus para proteger os endpoints dos clientes. A segurança adicional de Datto EDR Mantém os MSPs e seus clientes à frente de ameaças avançadas. Agende uma demonstração do Datto EDR .

    Sugestões para as próximas leituras