Co-autoria de Craig Taylor
Em um mundo de segurança cibernética em constante mudança, as violações de dados continuam a aumentar em frequência e impacto. As ameaças à segurança cibernética vêm em diversas formas, incluindo engenharia social, roubo de credenciais, ataques de phishing e até mesmo ataques a aplicações web. Se a sua organização sofrer um incidente de segurança cibernética, este artigo ajudará você a entender as etapas necessárias para responder a esse incidente. A CyberHoot pressupõe que você tenha um Processo de Gerenciamento de Incidentes de Segurança Cibernética (CIMP) em vigor para orientá-lo.
As dicas e truques deste artigo podem identificar lacunas no seu plano. Seguir o guia da CyberHoot abaixo ajudará você a lidar com o incidente de segurança cibernética de forma eficiente e eficaz. Se você não possui um CIMP, pode usar o programa vCISO da CyberHoot para ajudá-lo a criar um.
Em qualquer incidente, as pessoas são incentivadas a agir rapidamente para limitar os danos causados por uma violação. No entanto, a CyberHoot quer alertar as pessoas sobre duas prioridades de ordem superior.
A primeira é proteger vidas humanas. Se o sistema violado estiver realizando serviços que salvam vidas, talvez você não consiga desligá-lo para resolver a falha. Vidas humanas vêm em primeiro lugar.
Em segundo lugar, se uma investigação forense for importante para os proprietários do sistema, você deve lidar com o incidente tendo a preservação de evidências como prioridade em seus esforços de remediação. Isso pode significar tirar uma imagem do disco rígido usando ferramentas forenses avançadas, como Encaixar.
Com a questão forense e a segurança humana respondidas, você pode começar a avançar rapidamente para a identificação de incidentes e, em seguida, para a contenção. Para conter um evento, você precisa saber o que aconteceu. Para responder a isso, você precisa montar sua equipe de resposta.
Esperançosamente, antes que um incidente ocorra, seu Processo de Gerenciamento de Incidentes de Segurança Cibernética (CIMP) Identifique os membros da sua equipe de resposta e notifique-os sobre os requisitos de montagem, dia e noite. Reúna-os agora para que você possa verificar o que aconteceu. Essa equipe sempre incluirá segurança da informação, tecnologia da informação, operações e alta gerência.

Este artigo pressupõe que você confirmou que há um incidente em andamento, mas que talvez não saiba o que aconteceu. Muitas vezes, acontecem imprevistos durante a noite, mas eles têm uma explicação simples que pode ser tudo menos um incidente de segurança. Os discos rígidos ficam cheios, causando falhas nos servidores; isso não é um incidente. Aconteceu apenas às 3 da manhã, deixando seu SOC em pânico.
Um aviso: em um incidente, especulações e conjecturas infundadas correm soltas. Como responsável pelo incidente, você precisa pedir a todos que respirem fundo e revisem os fatos. Se estiverem faltando informações importantes, obtenha-as. O primeiro objetivo na contenção de incidentes é descobrir o que aconteceu. Para isso, você precisa reunir sua equipe para ajudar a juntar as peças.
Uma mudança programada deu errado? Faltam patches críticos em um sistema? Há um insider malicioso? Quais são os indicadores de comprometimento que você observa? As respostas a essas perguntas orientarão sua resposta a incidentes para conter o evento.
A equipe está confiante de que um patch ausente no seu site WordPress foi explorado e levou ao comprometimento do seu servidor web. Avisos de segurança recentes confirmam que há códigos de exploração à solta e que hackers estão invadindo sites WordPress. Evidências de uma violação foram encontradas no seu servidor WordPress. A origem do incidente foi confirmada. E agora?
Se for o caso, ligue para o departamento de polícia local e denuncie a situação e o risco potencial de roubo de identidade, fraude eletrônica ou qualquer outro tipo de incidente. Quanto mais cedo a polícia souber do ocorrido, mais eficaz poderá ser. Se a polícia local não estiver familiarizada com a investigação de comprometimento de informações, entre em contato com o escritório local do FBI ou de Serviço secreto dos EUA. Para incidentes envolvendo roubo de correspondência, entre em contato com o Serviço de Inspeção Postal dos EUA.
Para evitar perda adicional de dados, coloque todos os equipamentos afetados offline, mas não desligue nenhuma máquina se forense é necessário. Reinicializar uma máquina pode apagar informações valiosas da memória e dos discos. Basta removê-los da rede, eliminando o acesso remoto de hackers e interrompendo qualquer transferência de dados para fora da sua organização.
Examine todos os pontos de entrada e saída da sua rede (normalmente firewalls) para evidências de acesso remoto. Você vê conexões de países estrangeiros? Dados foram transferidos para fora da organização? Há arquivos criptografados que indiquem um evento de ransomware?
Se você tiver um conjunto de ferramentas disponíveis que possam identificar a presença de malware ou trojans de acesso remoto etc., você deve executá-lo nas máquinas afetadas. Neste exemplo, nenhum malware adicional foi encontrado em seu ambiente. Todos os danos foram no site hospedado externamente. Não houve perda de dados.
Se o site foi comprometido, ele precisará ser reconstruído devido à presença de um rootkit instalado pelos hackers. Esse é o nosso próximo passo, erradicar o hacker backdoors e malware do seu ambiente.
DICAS: Como a maioria dos incidentes acontece fora do horário comercial, amanhã também pode ser necessário envolver a perícia, o setor jurídico, os recursos humanos, as comunicações/relações públicas para gerenciar o incidente.
ForenseSe a perícia for importante, você precisa contatá-los logo no início da sua resposta a incidentes para ajudar a evitar evidências prejudiciais à sua investigação. Considere contratar um investigador forense independente para ajudá-lo a determinar a origem e o escopo da violação. Eles capturarão imagens forenses dos sistemas afetados, coletarão e analisarão evidências e definirão as etapas de remediação. Mas fique atento: eles cobram de US$ 400 a US$ 500 por hora.
Assessoria Jurídica: Consulte seu advogado sobre o incidente em questão. Isso oferece alguma proteção aos responsáveis pelo incidente, com base no privilégio advogado-cliente, contra a necessidade de revelar tudo o que se sabe sobre um incidente sob investigação. Eles também podem aconselhá-lo sobre as leis federais e estaduais que podem se tornar aplicáveis em decorrência da violação.
Notificação de violação: Na melhor das hipóteses, você pode conter e erradicar uma violação em 24 a 48 horas. No entanto, você pode ter obrigações contratuais de notificar os clientes dentro de 24 horas após a confirmação de uma violação. Contrate alguém para verificar isso e executar o plano de comunicação apropriado, com ou sem o envolvimento de empresas de relações públicas.
Se possível, coloque máquinas "limpas" online no lugar das afetadas. Além disso, atualize as credenciais e senhas dos usuários autorizados. Se um hacker invadiu seu sistema por qualquer período de tempo antes de derrubar o site com o rootkit instalado, você deve presumir que todas as credenciais de acesso ao site e ao seu site WordPress estão comprometidas e seu sistema permanecerá vulnerável até que você altere essas credenciais, mesmo que tenha removido as ferramentas do hacker.
Se um Provedores de serviços gerenciados (MSP) está dando suporte à sua infraestrutura de TI, revise quais informações pessoais eles podem acessar e decida se você precisa alterar seus privilégios de acesso.
Neste caso, suspeitamos que os patches ausentes no site WordPress foram a causa raiz. Portanto, o próximo passo após a contenção é remendo Aplique o patch no sistema e coloque-o novamente online. Preste atenção especial à forma como você aplica o patch. Colocar o sistema online fora do seu firewall é um convite à calamidade. Aplique o patch em um local seguro antes de disponibilizar o sistema para a internet.
Se os seus provedores de serviços disserem que corrigiram vulnerabilidades, verifique se eles realmente corrigiram as coisas por meio de inspeção direta. Agora seria um bom momento para revisar o status de aplicação de patches em todos os seus sistemas (internos e externos) para garantir que estejam todos atualizados. Verifique também o seu antivirus software para garantir que todos os sistemas estejam atualizados, instalados universalmente e funcionando corretamente, com relatórios funcionando.
Se as máquinas foram comprometidas com rootkits ou malware avançado, geralmente não há antivírus capaz de limpar a máquina e deixá-la em um estado conhecido como bom. Nesses casos, você deve limpar a máquina e reconstruí-la do zero antes de colocá-la novamente em produção.
Após as verificações de aplicação de patches e validação no Erradication, você pode prosseguir para a recuperação. Isso significa colocar seu site WordPress, agora totalmente corrigido, de volta em produção e monitorá-lo de perto. Sempre existe a possibilidade de que a causa raiz do problema esteja errada e os hackers possam retornar.
Em seguida, concentre sua atenção em descobrir a extensão da violação.
Descubra se medidas como criptografia estavam habilitados quando a violação ocorreu. Analise os dados de backup ou preservados. Revise os logs para determinar quem tinha acesso aos dados no momento da violação. Examine as regras e os logs do firewall para descobrir se os dados foram exfiltrados para a internet. Observação: isso pode não ser possível se QUALQUER porta estiver aberta para QUALQUER destino de saída no seu firewall. Considere uma solução de Monitoramento de Eventos de Incidentes de Segurança na próxima fase (nº 5).
Quando sua empresa sofre uma violação de dados, você deve notificar as autoridades policiais, outras empresas afetadas e os indivíduos afetados. Ao fazer isso, a primeira coisa que você deve fazer é determinar seus requisitos legais. Todos os estados, o Distrito de Columbia, Porto Rico e as Ilhas Virgens promulgaram leis que exigem a notificação de violações de segurança envolvendo informações pessoais. Além disso, dependendo dos tipos de informações envolvidas na violação, pode haver outras leis ou regulamentos aplicáveis à sua situação. Verifique leis ou regulamentos estaduais e federais específicos para quaisquer requisitos específicos do seu negócio.
Se a violação envolveu mais de 500 registros eletrônicos pessoais de saúde, você será obrigado, de acordo com a Regra de notificação de violação de saúde notificar o Departamento de Saúde e Serviços Humanos (DHHS). Você também pode ter que notificar a FTC e, em alguns casos, a mídia. Antes de se envolver com a mídia sobre uma violação de dados importante e que possa gerar notícia, consulte uma empresa de relações públicas.
Dependendo de quais dados foram expostos ou roubados, você pode ter a obrigação de notificar seus clientes. Algumas MSAs exigem notificação de violação em um prazo específico, portanto, o tempo pode estar passando em relação à sua obrigação legal de notificar certas partes. Se dados HIPAA ou Informações Pessoais Não Públicas foram violados, existem requisitos de relatórios legislativos aqui. Consulte seu especialista em privacidade, especialista em HIPAA, equipes jurídicas e contratuais para garantir que você esteja lidando com as obrigações de conformidade e contratuais neste momento.
Siga seu plano de comunicação e notificação, garantindo que você alcance todas as partes afetadas (clientes, funcionários, investidores, parceiros comerciais e outras partes interessadas). Faça declarações factuais sobre a violação e não omita detalhes importantes que possam ajudar os consumidores a se protegerem. É importante observar que você não deve compartilhar publicamente informações que possam colocar os consumidores em maior risco.
Um último ponto sobre a notificação de violação é que as autoridades policiais podem proibi-lo de notificar as partes afetadas devido à sua "investigação ativa". Todos os contratos têm um prazo de notificação para essa situação.
Assim que os sistemas estiverem novamente online e sua recuperação estiver praticamente concluída, você poderá se concentrar em aprender com o evento. Considere organizar uma "lição aprendida" ou "Análise de causa raiz“É aqui que você aproveita o incidente para melhorar suas defesas, seus alertas e seus processos de negócios.
Ao configurar sua rede, você pode ter segmentado Para que uma violação em um servidor ou site não leve a uma violação em outro servidor ou site. Trabalhe com sua equipe de Tecnologia da Informação (MSP) para analisar se seu plano de segmentação foi eficaz na contenção da violação. Se precisar fazer alguma alteração, faça-a agora.
Se a violação de dados envolveu informações pessoais publicadas indevidamente em seu site, remova-as imediatamente. Esteja ciente de que os mecanismos de busca da internet armazenam, ou "armazenam em cache", informações por um período. Você pode entrar em contato com os mecanismos de busca para garantir que eles não arquivem informações pessoais publicadas por engano.
Você também pode pesquisar os dados expostos da sua empresa para garantir que nenhum outro site tenha salvo uma cópia. Se encontrar algum, entre em contato com esses sites e peça para removê-lo.
Caso informações de conta, como números de cartão de crédito, contas bancárias ou números de Seguro Social, tenham sido roubadas, as empresas devem entrar em contato com as principais agências de crédito para obter informações adicionais, aconselhamento e proteção. As empresas podem ser obrigadas a pagar pelo monitoramento de fraudes/crédito dos indivíduos afetados. Você pode até ter cobertura de seguro para pagar por esse monitoramento.
A melhor proteção para indivíduos envolvidos em uma violação de registros financeiros é congelar seu crédito nas seguintes agências de crédito:
Transunion Congelamento de Crédito
Equifax Congelamento de Crédito
Experian Centro de Congelamento
Innovis Congelamento de segurança
ChexSystems Congelamento de segurança
Certegia Congelamento de segurança
Serviços de clareza Congelamento de segurança
Teletrack CoreLogic Congelamento de Crédito
CoreLogic Credco Congelamento de Crédito
Ao notificar indivíduos, é recomendável que você:
O melhor momento para se preparar para um incidente é antes que ele aconteça. Defina seu Processo de Tratamento de Incidentes de Segurança Cibernética (CIMP) antes de precisar dele. Depois, pratique-o antes que ele realmente aconteça. Reunir sua equipe para revisar as 5 etapas de um incidente de segurança é fundamental para o sucesso a longo prazo. Assim, você poderá avançar sem problemas pela Identificação, Contenção, Erradicação, Recuperação e Revisão.
Não economize nas lições aprendidas. Você tem informações valiosas com as quais pode aprender imediatamente após qualquer incidente. Seguir essas medidas e etapas pode garantir a viabilidade da sua empresa a longo prazo.
Fonte:
Recursos relacionados:
Descubra e compartilhe as últimas tendências, dicas e melhores práticas de segurança cibernética, além de novas ameaças às quais você deve ficar atento.
As ferramentas de IA entraram em nosso cotidiano de trabalho de uma forma incrivelmente rápida! Alguém da sua equipe escreve um e-mail com o ChatGPT...
Ler mais
Você já os viu antes. Uma pequena câmera preta em um poste perto de um cruzamento, um painel solar no topo, silenciosamente...
Ler mais
A época de declaração do imposto de renda mantém os contadores ocupados, e os golpistas também. No início deste verão, um escritório de contabilidade se tornou...
Ler maisTenha uma visão mais aguçada dos riscos humanos com uma abordagem positiva que supera os testes de phishing tradicionais.
