In this article
O que é resposta a incidentes? Definição, etapas e ferramentas
Como responder a incidentes de segurança cibernética e reduzir seus impactos negativos?
O que é resposta a incidentes de segurança cibernética?
Resposta a incidentes é uma abordagem planejada para se preparar, detectar, isolar e se recuperar de um incidente de segurança cibernética. Um incidente é uma violação de políticas ou leis, ou outro ato não autorizado que envolva ativos de tecnologia digital, como dispositivos, aplicações e redes. Também ocorre quando alguém tenta invadir um sistema.
Por que é importante ter um plano de resposta a incidentes?
O mundo fica cada dia mais conectado pelo uso da tecnologia digital. Infelizmente, à medida que mais dispositivos se conectam, eles se tornam alvos e ficam vulneráveis à exploração por agentes mal-intencionados que buscam comprometer ativos de informação para benefício próprio.
Segundo o relatório State of Cybersecurity Resilience 2021, da Accenture, os ataques à segurança aumentaram 31% de 2020 para 2021. O 2022 Cybersecurity Almanac, da Cisco/Cybersecurity Ventures, prevê que o custo do cibercrime chegará a US$ 10,5 trilhões até 2025.
É apenas uma questão de tempo até que uma organização seja vítima de um incidente de segurança cibernética. Não elaborar, praticar ou executar um plano de resposta a incidentes pode causar grandes prejuízos financeiros, perda de recursos, danos à reputação da marca, quebra da confiança dos clientes e até sanções regulatórias.
Veja como reduzir os impactos de um incidente criando um plano de resposta em apenas seis etapas.
Seis etapas de um plano de resposta a incidentes
Ao formalizar estas seis etapas fundamentais, você pode criar um plano de resposta a incidentes robusto e eficaz para limitar os impactos de um incidente de segurança cibernética.
1. Preparação
Um incidente de segurança pode acontecer a qualquer momento. Por isso, é importante que sua organização esteja preparada com antecedência para esse dia.
Comece formando uma equipe de resposta a incidentes cibernéticos (CIRT) multidisciplinar, responsável por tarefas específicas relacionadas a um incidente. Ela pode incluir integrantes das áreas jurídica, de recursos humanos, relações públicas, TI e segurança cibernética. É importante oferecer à equipe as ferramentas certas, controle de acesso e as permissões necessárias para realizar seu trabalho.
A CIRT deve criar uma política com uma estratégia por escrito que detalhe como lidar com eventos específicos e priorize incidentes de acordo com o impacto na organização. Também deve elaborar um plano de comunicação que defina quem precisa ser contatado, incluindo as autoridades policiais, se necessário. Para cada tarefa do plano de resposta a incidentes, é preciso definir claramente as responsabilidades RACI (responsável pela execução, responsável final, consultado e informado).
A equipe também precisa de um processo para garantir a documentação adequada, principalmente se for necessário coletar evidências para fins de seguro ou jurídicos. Uma lista de verificação preparada com espaço para anotações, datas, horários, pessoas envolvidas e outros detalhes essenciais facilita a documentação e evita que algo passe despercebido durante o estresse de um incidente.
Sua equipe CIRT e toda a organização devem consultar um banco de dados de vulnerabilidades (como o da Snyk) para entender as ameaças atuais e fazer treinamentos periódicos sobre as ações que cada pessoa deve tomar em caso de incidente.
Como diz o ditado, “não é possível proteger o que você não conhece”. Para se preparar adequadamente para um incidente, você precisa ter visibilidade completa de todas as camadas do seu ambiente de segurança cibernética. Pense, por exemplo, na camada de aplicações. Para se preparar para uma vulnerabilidade zero-day, sua equipe precisa determinar rapidamente: a) se ela afeta suas aplicações; b) quais ativos são afetados; e c) se afeta ativos essenciais para o negócio. Prepare-se com uma ferramenta ASPM (gerenciamento da postura de segurança de aplicações) que ofereça um inventário completo de ativos e classificação automática por categoria.
2. Identificação
Identificação é a detecção e avaliação de um evento cibernético que foge das operações normais (por exemplo, uma violação, falha técnica ou outra anomalia). Os usuários devem reunir evidências do evento e comunicá-lo à CIRT, que determinará seu alcance e decidirá se ele deve ser classificado como incidente. A CIRT e a liderança precisam coordenar suas ações e manter todos os canais de comunicação abertos para minimizar os impactos nas operações do negócio. É importante documentar as evidências em detalhes, principalmente se o caso for encaminhado às autoridades policiais.
3. Contenção
Depois de identificado, um incidente cibernético precisa ser contido para evitar mais danos. Isole a tecnologia infectada removendo da rede os dispositivos comprometidos e tirando do ar os servidores de produção violados; em seguida, redirecione o tráfego para servidores de failover. Lembre-se de preservar as evidências fazendo um backup do sistema antes de apagá-lo e recriá-lo. Para a contenção de longo prazo, instale patches de segurança e remova as contas e/ou backdoors usados pelos invasores.
4. Erradicação
A erradicação consiste em eliminar o conteúdo malicioso dos sistemas afetados e limpá-los para evitar uma nova infecção. Comece recriando as imagens dos discos rígidos do sistema para garantir que todo o conteúdo malicioso seja removido. Em seguida, use um software antimalware para se proteger contra novas infecções. Nesta etapa, é preciso reforçar as defesas de segurança cibernética (ou seja, corrigir vulnerabilidades) para evitar futuras explorações. Saiba mais sobre como corrigir vulnerabilidades em nosso artigo sobre o processo de correção de vulnerabilidades.
5. Recuperação
Na etapa de recuperação, os sistemas afetados são cuidadosamente reintegrados ao ambiente de produção após serem testados, monitorados e validados para confirmar que não estão mais comprometidos. Cabe à CIRT recomendar o melhor (e mais seguro) momento para restaurar os sistemas, depois de confirmar que as medidas de correção foram implementadas e são suficientes para proteger contra um ataque semelhante.
6. Lições aprendidas
Incidentes cibernéticos não acontecem uma única vez: criminosos costumam voltar a atacar empresas que não reforçaram suas defesas. É fundamental que as organizações analisem com cuidado o que aconteceu no primeiro incidente. Avalie como e por que ele ocorreu e tome medidas corretivas para evitar que se repita.
Prepare-se para vulnerabilidades de dia zero com a Snyk
Saiba como a Snyk pode ajudar seus desenvolvedores a corrigir vulnerabilidades de dia zero mais rapidamente, reduzindo a exposição e os riscos.
Como usar o MITRE ATT&CK® Framework para aprimorar a resposta a incidentes
Em 2013, a organização sem fins lucrativos MITRE lançou o ATT&CK Framework, que se tornou um padrão do setor para desenvolver uma estratégia robusta de resposta a incidentes. ATT&CK (Táticas, técnicas e conhecimento comuns de adversários) é uma diretriz para classificar e descrever ataques e invasões cibernéticas. Ela envolve modelagem de ameaças, avaliando a segurança cibernética de uma rede sob a perspectiva de um agente mal-intencionado.
A matriz ATT&CK para empresas inclui as seguintes táticas adversárias:
Reconhecimento: coleta de informações antes de um ataque
Desenvolvimento de recursos: obtenção de recursos para executar o ataque
Acesso inicial: tentativa de invadir uma rede, geralmente por meio de phishing
Execução: tentativa de instalar código malicioso
Persistência: alteração de configurações para manter o acesso
Escalonamento de privilégios: exploração de uma vulnerabilidade de segurança para obter permissões de nível mais alto
Evasão de defesas: tentativa de evitar a detecção
Acesso a credenciais: roubo de credenciais de contas, como nomes de usuário e senhas
Descoberta: exploração do que o invasor pode controlar em um ambiente
Movimentação lateral: uso de credenciais legítimas para se deslocar por um ambiente
Coleta: obtenção de informações relevantes para alcançar o objetivo do adversário
Comando e controle: comunicação com sistemas comprometidos e controle deles
Exfiltração: roubo de informações
Impacto: manipulação, interrupção ou destruição de sistemas e dados (geralmente com malware ou ransomware)
A MITRE também lançou frameworks ATT&CK para nuvem, contêineres e dispositivos móveis, que detalham táticas e técnicas adversárias aplicáveis a cada um desses ambientes.
Ferramentas automatizadas de resposta a incidentes
Felizmente, existem ferramentas no mercado que automatizam a resposta a incidentes e ajudam a reduzir alguns dos danos causados por ataques cibernéticos. Entre as ferramentas automatizadas mais conhecidas estão:
CrowdStrike: o CrowdStrike Incident Response (IR) combina experiência prática em resposta a incidentes e correção com a plataforma nativa em nuvem CrowdStrike Falcon para identificar invasores rapidamente, interromper suas ações, contê-los e removê-los do seu ambiente.
IBM QRadar: suíte modular de segurança que ajuda as equipes a obter visibilidade para detectar ameaças rapidamente. As equipes economizam tempo enriquecendo a inteligência de ameaças e conduzindo investigações com IA e playbooks prontos, que incluem análise automática de causa raiz e mapeamento MITRE ATT&CK.
SolarWinds Security Event Manager: solução de gerenciamento de informações e eventos de segurança que oferece coleta e normalização centralizadas de logs, detecção e resposta automatizadas a ameaças e ferramentas integradas para relatórios de conformidade.
Splunk Phantom: plataforma que combina orquestração da infraestrutura de segurança, automação de playbooks e recursos de gerenciamento de casos para orquestrar fluxos de trabalho de segurança, automatizar tarefas repetitivas e permitir que as equipes respondam rapidamente às ameaças.
AlienVault USM Anywhere: ferramenta que integra a automação de segurança às tecnologias internas e externas de segurança e gerenciamento de TI, ajudando as equipes a trabalhar com mais eficiência e detectar ameaças e responder a incidentes mais rapidamente.
O que é o NIST Cybersecurity Framework?
O NIST Cybersecurity Framework (Framework de Segurança Cibernética do National Institute of Standards and Technology) foi criado para ajudar empresas a entender, gerenciar e reduzir seus riscos de segurança cibernética e proteger seus ativos. O framework apresenta boas práticas que as empresas podem adotar para fortalecer sua postura de segurança cibernética e reduzir os riscos de código aberto.
As etapas são:
Identificar,
Proteger,
Detectar,
Responder e
Recuperar.
O que é o National Cyber Incident Response Plan (NCIRP)?
O NCIRP estabelece uma abordagem nacional para lidar com incidentes cibernéticos que possam prejudicar os interesses de segurança nacional, as relações exteriores, a economia dos Estados Unidos ou o bem-estar da população americana. O plano define papéis e responsabilidades para órgãos federais, governos estaduais e locais e o setor privado. O NCIRP deve servir de base para o planejamento operacional e oferece informações e recursos para criar planos de resposta a incidentes. Baixe o NCIRP aqui.
Perguntas frequentes
O que é resposta a incidentes cibernéticos?
A resposta a incidentes cibernéticos é uma abordagem planejada para se preparar, responder, gerenciar e mitigar incidentes de segurança cibernética. As organizações formam uma equipe de resposta a incidentes cibernéticos (CIRT) para desenvolver e implementar políticas e procedimentos para lidar com eventos cibernéticos que possam ameaçar as operações e/ou causar danos aos ativos.
O que é um plano de resposta a incidentes cibernéticos?
Um plano de resposta a incidentes é um guia elaborado por uma organização para lidar com um incidente cibernético que possa ameaçar as operações e/ou causar danos aos ativos. Com um plano de resposta a incidentes, as organizações podem reagir a um incidente cibernético com rapidez e eficácia, isolando o problema e reduzindo os possíveis danos.