Gerenciando um incidente de segurança cibernética

8 de fevereiro de 2022 | Blog Gerenciando um incidente de segurança cibernética


relatando incidentes cibernéticos nos EUA

Proteja seu negócio com a CyberHoot hoje mesmo!!!


Inscreva-se para assistir

Co-autoria de Craig Taylor

Em um mundo de segurança cibernética em constante mudança, as violações de dados continuam a aumentar em frequência e impacto. As ameaças à segurança cibernética vêm em diversas formas, incluindo engenharia social, roubo de credenciais, ataques de phishing e até mesmo ataques a aplicações web. Se a sua organização sofrer um incidente de segurança cibernética, este artigo ajudará você a entender as etapas necessárias para responder a esse incidente. A CyberHoot pressupõe que você tenha um Processo de Gerenciamento de Incidentes de Segurança Cibernética (CIMP) em vigor para orientá-lo. 

As dicas e truques deste artigo podem identificar lacunas no seu plano. Seguir o guia da CyberHoot abaixo ajudará você a lidar com o incidente de segurança cibernética de forma eficiente e eficaz. Se você não possui um CIMP, pode usar o programa vCISO da CyberHoot para ajudá-lo a criar um.

Antes de começar sua resposta a incidentes

Considere a proteção de vidas humanas e a necessidade de evidências forenses

Em qualquer incidente, as pessoas são incentivadas a agir rapidamente para limitar os danos causados por uma violação. No entanto, a CyberHoot quer alertar as pessoas sobre duas prioridades de ordem superior.

A primeira é proteger vidas humanas. Se o sistema violado estiver realizando serviços que salvam vidas, talvez você não consiga desligá-lo para resolver a falha. Vidas humanas vêm em primeiro lugar.

Em segundo lugar, se uma investigação forense for importante para os proprietários do sistema, você deve lidar com o incidente tendo a preservação de evidências como prioridade em seus esforços de remediação. Isso pode significar tirar uma imagem do disco rígido usando ferramentas forenses avançadas, como Encaixar.

Com a questão forense e a segurança humana respondidas, você pode começar a avançar rapidamente para a identificação de incidentes e, em seguida, para a contenção. Para conter um evento, você precisa saber o que aconteceu. Para responder a isso, você precisa montar sua equipe de resposta.

Monte sua equipe de resposta

Esperançosamente, antes que um incidente ocorra, seu Processo de Gerenciamento de Incidentes de Segurança Cibernética (CIMP) Identifique os membros da sua equipe de resposta e notifique-os sobre os requisitos de montagem, dia e noite. Reúna-os agora para que você possa verificar o que aconteceu. Essa equipe sempre incluirá segurança da informação, tecnologia da informação, operações e alta gerência.

Estágios de um incidente

Etapa 1: Identificação

Este artigo pressupõe que você confirmou que há um incidente em andamento, mas que talvez não saiba o que aconteceu. Muitas vezes, acontecem imprevistos durante a noite, mas eles têm uma explicação simples que pode ser tudo menos um incidente de segurança. Os discos rígidos ficam cheios, causando falhas nos servidores; isso não é um incidente. Aconteceu apenas às 3 da manhã, deixando seu SOC em pânico.

Um aviso: em um incidente, especulações e conjecturas infundadas correm soltas. Como responsável pelo incidente, você precisa pedir a todos que respirem fundo e revisem os fatos. Se estiverem faltando informações importantes, obtenha-as. O primeiro objetivo na contenção de incidentes é descobrir o que aconteceu. Para isso, você precisa reunir sua equipe para ajudar a juntar as peças.

Pergunte à sua equipe o que sabemos que aconteceu?

Uma mudança programada deu errado? Faltam patches críticos em um sistema? Há um insider malicioso? Quais são os indicadores de comprometimento que você observa? As respostas a essas perguntas orientarão sua resposta a incidentes para conter o evento.

Identificar e confirmar a origem do incidente

A equipe está confiante de que um patch ausente no seu site WordPress foi explorado e levou ao comprometimento do seu servidor web. Avisos de segurança recentes confirmam que há códigos de exploração à solta e que hackers estão invadindo sites WordPress. Evidências de uma violação foram encontradas no seu servidor WordPress. A origem do incidente foi confirmada. E agora?

Aplicação da Lei

Se for o caso, ligue para o departamento de polícia local e denuncie a situação e o risco potencial de roubo de identidade, fraude eletrônica ou qualquer outro tipo de incidente. Quanto mais cedo a polícia souber do ocorrido, mais eficaz poderá ser. Se a polícia local não estiver familiarizada com a investigação de comprometimento de informações, entre em contato com o escritório local do FBI ou de Serviço secreto dos EUA. Para incidentes envolvendo roubo de correspondência, entre em contato com o Serviço de Inspeção Postal dos EUA

Etapa 2: Contenção

Pare a perda de dados

Para evitar perda adicional de dados, coloque todos os equipamentos afetados offline, mas não desligue nenhuma máquina se forense é necessário. Reinicializar uma máquina pode apagar informações valiosas da memória e dos discos. Basta removê-los da rede, eliminando o acesso remoto de hackers e interrompendo qualquer transferência de dados para fora da sua organização.

Eliminar sessões remotas

Examine todos os pontos de entrada e saída da sua rede (normalmente firewalls) para evidências de acesso remoto. Você vê conexões de países estrangeiros? Dados foram transferidos para fora da organização? Há arquivos criptografados que indiquem um evento de ransomware?

executar ferramentas de análise de segurança

Se você tiver um conjunto de ferramentas disponíveis que possam identificar a presença de malware ou trojans de acesso remoto etc., você deve executá-lo nas máquinas afetadas. Neste exemplo, nenhum malware adicional foi encontrado em seu ambiente. Todos os danos foram no site hospedado externamente. Não houve perda de dados.

Se o site foi comprometido, ele precisará ser reconstruído devido à presença de um rootkit instalado pelos hackers. Esse é o nosso próximo passo, erradicar o hacker backdoors e malware do seu ambiente.

DICAS: Como a maioria dos incidentes acontece fora do horário comercial, amanhã também pode ser necessário envolver a perícia, o setor jurídico, os recursos humanos, as comunicações/relações públicas para gerenciar o incidente.

ForenseSe a perícia for importante, você precisa contatá-los logo no início da sua resposta a incidentes para ajudar a evitar evidências prejudiciais à sua investigação. Considere contratar um investigador forense independente para ajudá-lo a determinar a origem e o escopo da violação. Eles capturarão imagens forenses dos sistemas afetados, coletarão e analisarão evidências e definirão as etapas de remediação. Mas fique atento: eles cobram de US$ 400 a US$ 500 por hora.

Assessoria Jurídica: Consulte seu advogado sobre o incidente em questão. Isso oferece alguma proteção aos responsáveis pelo incidente, com base no privilégio advogado-cliente, contra a necessidade de revelar tudo o que se sabe sobre um incidente sob investigação. Eles também podem aconselhá-lo sobre as leis federais e estaduais que podem se tornar aplicáveis em decorrência da violação.

Notificação de violação: Na melhor das hipóteses, você pode conter e erradicar uma violação em 24 a 48 horas. No entanto, você pode ter obrigações contratuais de notificar os clientes dentro de 24 horas após a confirmação de uma violação. Contrate alguém para verificar isso e executar o plano de comunicação apropriado, com ou sem o envolvimento de empresas de relações públicas.

Etapa 3: Erradicação

Alterar credenciais expostas

Se possível, coloque máquinas "limpas" online no lugar das afetadas. Além disso, atualize as credenciais e senhas dos usuários autorizados. Se um hacker invadiu seu sistema por qualquer período de tempo antes de derrubar o site com o rootkit instalado, você deve presumir que todas as credenciais de acesso ao site e ao seu site WordPress estão comprometidas e seu sistema permanecerá vulnerável até que você altere essas credenciais, mesmo que tenha removido as ferramentas do hacker.

Se um Provedores de serviços gerenciados (MSP) está dando suporte à sua infraestrutura de TI, revise quais informações pessoais eles podem acessar e decida se você precisa alterar seus privilégios de acesso.

Corrigir vulnerabilidades

Neste caso, suspeitamos que os patches ausentes no site WordPress foram a causa raiz. Portanto, o próximo passo após a contenção é remendo Aplique o patch no sistema e coloque-o novamente online. Preste atenção especial à forma como você aplica o patch. Colocar o sistema online fora do seu firewall é um convite à calamidade. Aplique o patch em um local seguro antes de disponibilizar o sistema para a internet.

Se os seus provedores de serviços disserem que corrigiram vulnerabilidades, verifique se eles realmente corrigiram as coisas por meio de inspeção direta. Agora seria um bom momento para revisar o status de aplicação de patches em todos os seus sistemas (internos e externos) para garantir que estejam todos atualizados. Verifique também o seu antivirus software para garantir que todos os sistemas estejam atualizados, instalados universalmente e funcionando corretamente, com relatórios funcionando.

Reconstruir sistemas do zero

Se as máquinas foram comprometidas com rootkits ou malware avançado, geralmente não há antivírus capaz de limpar a máquina e deixá-la em um estado conhecido como bom. Nesses casos, você deve limpar a máquina e reconstruí-la do zero antes de colocá-la novamente em produção.

Etapa 4: Recuperação

Após as verificações de aplicação de patches e validação no Erradication, você pode prosseguir para a recuperação. Isso significa colocar seu site WordPress, agora totalmente corrigido, de volta em produção e monitorá-lo de perto. Sempre existe a possibilidade de que a causa raiz do problema esteja errada e os hackers possam retornar. 

Em seguida, concentre sua atenção em descobrir a extensão da violação.

Quais dados foram acessados ou expostos

Descubra se medidas como criptografia estavam habilitados quando a violação ocorreu. Analise os dados de backup ou preservados. Revise os logs para determinar quem tinha acesso aos dados no momento da violação. Examine as regras e os logs do firewall para descobrir se os dados foram exfiltrados para a internet. Observação: isso pode não ser possível se QUALQUER porta estiver aberta para QUALQUER destino de saída no seu firewall. Considere uma solução de Monitoramento de Eventos de Incidentes de Segurança na próxima fase (nº 5).

Partes Notificantes

Quando sua empresa sofre uma violação de dados, você deve notificar as autoridades policiais, outras empresas afetadas e os indivíduos afetados. Ao fazer isso, a primeira coisa que você deve fazer é determinar seus requisitos legais. Todos os estados, o Distrito de Columbia, Porto Rico e as Ilhas Virgens promulgaram leis que exigem a notificação de violações de segurança envolvendo informações pessoais. Além disso, dependendo dos tipos de informações envolvidas na violação, pode haver outras leis ou regulamentos aplicáveis à sua situação. Verifique leis ou regulamentos estaduais e federais específicos para quaisquer requisitos específicos do seu negócio. 

HIPAA

Se a violação envolveu mais de 500 registros eletrônicos pessoais de saúde, você será obrigado, de acordo com a Regra de notificação de violação de saúde notificar o Departamento de Saúde e Serviços Humanos (DHHS). Você também pode ter que notificar a FTC e, em alguns casos, a mídia. Antes de se envolver com a mídia sobre uma violação de dados importante e que possa gerar notícia, consulte uma empresa de relações públicas.

Obrigações legais

Dependendo de quais dados foram expostos ou roubados, você pode ter a obrigação de notificar seus clientes. Algumas MSAs exigem notificação de violação em um prazo específico, portanto, o tempo pode estar passando em relação à sua obrigação legal de notificar certas partes. Se dados HIPAA ou Informações Pessoais Não Públicas foram violados, existem requisitos de relatórios legislativos aqui. Consulte seu especialista em privacidade, especialista em HIPAA, equipes jurídicas e contratuais para garantir que você esteja lidando com as obrigações de conformidade e contratuais neste momento.

Notificação

Siga seu plano de comunicação e notificação, garantindo que você alcance todas as partes afetadas (clientes, funcionários, investidores, parceiros comerciais e outras partes interessadas). Faça declarações factuais sobre a violação e não omita detalhes importantes que possam ajudar os consumidores a se protegerem. É importante observar que você não deve compartilhar publicamente informações que possam colocar os consumidores em maior risco.

Um último ponto sobre a notificação de violação é que as autoridades policiais podem proibi-lo de notificar as partes afetadas devido à sua "investigação ativa". Todos os contratos têm um prazo de notificação para essa situação.

Etapa 5: Revisão

Assim que os sistemas estiverem novamente online e sua recuperação estiver praticamente concluída, você poderá se concentrar em aprender com o evento. Considere organizar uma "lição aprendida" ou "Análise de causa raiz“É aqui que você aproveita o incidente para melhorar suas defesas, seus alertas e seus processos de negócios.

Segmentação

Ao configurar sua rede, você pode ter segmentado Para que uma violação em um servidor ou site não leve a uma violação em outro servidor ou site. Trabalhe com sua equipe de Tecnologia da Informação (MSP) para analisar se seu plano de segmentação foi eficaz na contenção da violação. Se precisar fazer alguma alteração, faça-a agora.

Remover informações da Internet

Se a violação de dados envolveu informações pessoais publicadas indevidamente em seu site, remova-as imediatamente. Esteja ciente de que os mecanismos de busca da internet armazenam, ou "armazenam em cache", informações por um período. Você pode entrar em contato com os mecanismos de busca para garantir que eles não arquivem informações pessoais publicadas por engano.

Você também pode pesquisar os dados expostos da sua empresa para garantir que nenhum outro site tenha salvo uma cópia. Se encontrar algum, entre em contato com esses sites e peça para removê-lo. 

Empresas

Caso informações de conta, como números de cartão de crédito, contas bancárias ou números de Seguro Social, tenham sido roubadas, as empresas devem entrar em contato com as principais agências de crédito para obter informações adicionais, aconselhamento e proteção. As empresas podem ser obrigadas a pagar pelo monitoramento de fraudes/crédito dos indivíduos afetados. Você pode até ter cobertura de seguro para pagar por esse monitoramento.

indivíduos

A melhor proteção para indivíduos envolvidos em uma violação de registros financeiros é congelar seu crédito nas seguintes agências de crédito:

Transunion Congelamento de Crédito
Equifax Congelamento de Crédito
Experian Centro de Congelamento
Innovis Congelamento de segurança
ChexSystems Congelamento de segurança
Certegia Congelamento de segurança
Serviços de clareza Congelamento de segurança
Teletrack CoreLogic Congelamento de Crédito
CoreLogic Credco Congelamento de Crédito

Ao notificar indivíduos, é recomendável que você:

  • Consulte seu contato policial sobre o momento da notificação para que não impeça a investigação.
  • Designe uma pessoa responsável dentro da sua organização para divulgar informações. Forneça à pessoa de contato as informações mais recentes sobre a violação, sua resposta e como os indivíduos devem responder.
  • Considere usar cartas, sites e números gratuitos para se comunicar com pessoas cujas informações possam ter sido comprometidas. Se você não tiver as informações de contato de todas as pessoas afetadas, pode incluir uma ampla campanha de relações públicas em seu plano de comunicação, incluindo comunicados à imprensa ou outras notificações à mídia.
  • Considere oferecer pelo menos um ano de monitoramento de crédito gratuito ou outro suporte como proteção contra roubo de identidade ou serviços de restauração de identidade, especialmente se informações financeiras ou números de Seguro Social forem expostos. Quando tais informações são expostas, os ladrões podem usá-las para abrir novas contas. 

Conclusões sobre o tratamento de incidentes

O melhor momento para se preparar para um incidente é antes que ele aconteça. Defina seu Processo de Tratamento de Incidentes de Segurança Cibernética (CIMP) antes de precisar dele. Depois, pratique-o antes que ele realmente aconteça. Reunir sua equipe para revisar as 5 etapas de um incidente de segurança é fundamental para o sucesso a longo prazo. Assim, você poderá avançar sem problemas pela Identificação, Contenção, Erradicação, Recuperação e Revisão.

Não economize nas lições aprendidas. Você tem informações valiosas com as quais pode aprender imediatamente após qualquer incidente. Seguir essas medidas e etapas pode garantir a viabilidade da sua empresa a longo prazo.

Fonte: 

FTC.Gov

Scorecard de Segurança

Recursos relacionados:

Prevenção de roubo de identidade

Roubo de identidade – termo da Cybrary

Últimos Blogs

Fique por dentro das últimas novidades insights de segurança

Descubra e compartilhe as últimas tendências, dicas e melhores práticas de segurança cibernética, além de novas ameaças às quais você deve ficar atento.

Sua equipe já está interagindo com IA. Veja como manter a TI segura.

Sua equipe já está interagindo com IA. Veja como manter a TI segura.

As ferramentas de IA entraram em nosso cotidiano de trabalho de uma forma incrivelmente rápida! Alguém da sua equipe escreve um e-mail com o ChatGPT...

Ler mais
O que as câmeras Flock ensinam a todas as empresas sobre dados e confiança.

O que as câmeras Flock ensinam a todas as empresas sobre dados e confiança.

Você já os viu antes. Uma pequena câmera preta em um poste perto de um cruzamento, um painel solar no topo, silenciosamente...

Ler mais
Urgência, Emoção, Autoridade: Como um Golpista Quase Infiltrou-se em um Escritório de Contabilidade

Urgência, Emoção, Autoridade: Como um Golpista Quase Infiltrou-se em um Escritório de Contabilidade

A época de declaração do imposto de renda mantém os contadores ocupados, e os golpistas também. No início deste verão, um escritório de contabilidade se tornou...

Ler mais