quinta-feira, 23 de julho de 2020

Tudo o que você precisa saber sobre resposta a incidentes


Os incidentes de segurança estão aumentando a cada dia que passa. Alguns dos incidentes recentes tiveram impacto global e resultaram em danos catastróficos para as organizações. A infraestrutura de tecnologia da informação interligada e complexa, na qual o mundo inteiro depende, oferece amplo espaço e oportunidades para que os incidentes se transformem em desastre.
Uma resposta eficaz e planejada a incidentes pode se tornar o motivo da existência da empresa após a ocorrência de um incidente. Uma resposta a incidentes é uma resposta medida e planejada a qualquer incidente que possa representar ameaça à organização. A resposta a incidentes pode limitar o impacto de contratempos e proteger a empresa de fechar negócios.
Medir as vantagens da resposta a incidentes na ausência de incidentes é uma tarefa difícil. Somente durante um incidente os resultados da resposta a incidentes cuidadosamente planejada produzem frutos. A ausência de números de ROI diminui a prioridade da resposta a incidentes na mesa do tomador de decisão. A falta de seriedade dada à resposta a incidentes só é evidente quando ocorre um incidente e uma resposta caótica resulta em mais compromissos.
A era tecnológica atual trouxe facilidade ao mundo dos negócios, mas, por outro lado, abre a porta para ataques de segurança. As empresas estão investindo nas maneiras de garantir a segurança de seus barcos de afundar no mar volátil de ameaças. Os atacantes estão continuamente criando novas estratégias e técnicas para cumprir seus desígnios malignos. A situação atual leva à mudança de mentalidade e atitude das empresas em relação a esses incidentes. A adoção de uma abordagem proativa pode ser útil para combater esses incidentes. Incidentes não podem ser completamente erradicados; no entanto, eles podem ser atenuados, concentrando-se na capacidade de resposta. Assim, as organizações estão dando prioridade para criar uma forte capacidade de resposta a incidentes. A coleta e a análise de dados precisos sobre incidentes podem desempenhar um papel significativo. Com base em dados de incidentes,Um plano de resposta adequado pode evitar danos a ativos valiosos da empresa.
O plano de resposta a incidentes é uma estratégia pré-planejada para os funcionários da organização em caso de qualquer evento ou ataque. Tais planos devem minimizar os riscos de danos a ativos valiosos. Antes de trabalhar em um plano, os seguintes aspectos devem ser incluídos.
  • As organizações têm cultura, valores e ambiente de trabalho únicos, que os diferenciam dos outros. Alinhe as estratégias mencionadas no plano de resposta às operações organizacionais.
  • Incorpore todos os ataques que possam ser perigosos para uma empresa e elabore estratégias contra cada uma. Faça o papel de advogado do diabo e pense na mente do criminoso das maneiras que podem ser escolhidas para um ataque.
  • Concentre-se nos ativos valiosos dos negócios e anote todas as questões pertinentes, por exemplo, como o plano pode proteger os ativos organizacionais? Que tipos de riscos estão associados a cada ativo? Qual ativo é essencial para a organização?
Os aspectos acima são considerados como linha de base do plano de resposta a incidentes, o que garante ainda mais a eficácia das estratégias durante o evento. Após a fundação, a seguir estão as fases da resposta a incidentes.

Preparação:

A fase crítica do plano de resposta a incidentes é a preparação. Nenhuma estratégia pode ser proveitosa sem uma força de trabalho bem equipada e bem treinada. Toda organização deve se preparar para o pior através de testes e treinamento (T&T) de políticas de segurança repetidamente. O papel e a responsabilidade de cada equipe devem ser explicitamente definidos, a fim de evitar o acaso durante um ataque.

Identificação:

A determinação da violação da política de segurança é o primeiro passo na identificação. Isso inclui observar uma atividade incomum dos membros da equipe. Depois que o incidente é confirmado, a equipe do incidente deve coletar dados analisando e revisando as ferramentas de segurança para descobrir a origem do incidente. A área afetada e o nível de impacto também devem ser analisados ​​nesta fase.

Contenção:

Após a identificação, limite o nível de extensão do incidente de danificar outros ativos valiosos. Exclua a fonte do incidente que pode contaminar outros ativos e operações da empresa. Determinar estratégias de contenção de curto e longo prazo. Descobrir um sistema alternativo para restaurar a operação comercial para causar danos mínimos.

Erradicação:

A eliminação da origem do ataque do sistema ou da rede é completamente a fase de erradicação. Melhore as ferramentas de segurança e fortaleça o sistema de defesa para eliminar riscos e vulnerabilidades futuras. Dois passos importantes nesta fase são
_ Limpe e atualize o sistema.
_ Notificação a todas as partes interessadas.

Recuperação:

Retornar à operação comercial normal é a fase de recuperação. Teste e monitoramento do sistema funcional repetidamente. Determine a linha do tempo para monitorar a área afetada. Descubra as ferramentas necessárias para a identificação de ataques semelhantes.

 Lições aprendidas:

Determinação das lições aprendidas com o incidente. Descobrir os pontos fortes e fracos do plano de resposta. Atualize o plano de resposta com base em brechas no plano anterior, que fortalecem ainda mais o sistema contra ataques futuros. Determine que tipos de treinamentos são necessários.
Para combater os atacantes, a organização deve formar uma forte equipe de defesa. A equipe deve analisar, monitorar qualquer violação de segurança e executar ações preventivas posteriormente. Os principais membros da equipe incluem
  • Gerente: Responsável pela delegação de tarefas durante a ocorrência do incidente
  • Analista: Responsável por descobrir a área afetada e analisar problemas técnicos de segurança.
  • Pesquisadores: Responsável por fornecer todas as informações sobre ameaças e criar um banco de dados com base em incidentes anteriores e atuais.
  • Equipe multifuncional: cada funcionário desempenha um papel significativo durante o incidente. O apoio de todos os departamentos é fundamental, o que pode ser proveitoso para resultados e respostas efetivos.
As ferramentas de resposta a incidentes atuam como guardas de segurança contra atacantes. Uma organização bem equipada só pode sobreviver neste mundo volátil, cheio de ameaças ininterruptas. As ferramentas ajudam na análise, detecção e monitoramento de incidentes. Ajuda a reduzir o tempo de inatividade das operações em caso de incidente. As organizações estão investindo grandes quantias em ferramentas poderosas que as protegem de desastres e ajudam a investir e responder a atividades incomuns. O paradigma está mudando para a automação. As ferramentas automatizadas funcionam 24 horas por dia, sete dias por semana, para detecção precoce de ameaças e criação de um alerta na hora certa. Assim, aumenta ainda mais a segurança dos sistemas em funcionamento.
É importante que as empresas realizem avaliações periódicas para descobrir qualquer brecha no plano de resposta. Avalie o plano de resposta a incidentes para aprimorar ainda mais a identificação e a resposta a ameaças. Determinar a análise de lacunas e mapear técnicas de mitigação de incidentes. Descobrir áreas de melhoria para evitar qualquer erro no momento da ameaça.
A sobrevivência dos negócios depende da resposta a incidentes planejada e testada. Não deve se limitar apenas ao departamento de TI, mas deve pertencer à gerência sênior. O envolvimento de executivos de nível C aumenta a eficácia da resposta a incidentes e promove a coesão durante um incidente.

Fonte:Logsign

terça-feira, 21 de julho de 2020

Caso de uso de orquestração de segurança: como automatizar a análise de malware?


Análise de malware é o processo pelo qual equipes de segurança, como os Manipuladores de resposta a incidentes, realizam uma análise detalhada de uma determinada amostra de malware e determinam seu objetivo, funcionalidade e impacto potencial. 
A realização manual da análise de malware é um processo complicado e demorado, pois envolve muitos profissionais, recursos e orçamento de segurança.
De acordo com o whitepaper do SANS Institute - ou seja, “Análise de malware: uma introdução”, se ocorrer um ataque de malware, a próxima etapa é uma resposta a incidentes que envolve seis etapas manuais:
  1. Preparação
  2. Identificação
  3. Contenção
  4. Erradicação
  5. Recuperação
  6. Lição aprendida
A análise detalhada de malware contém o Plano de resposta a incidentes, objetivos a serem alcançados, tipos básicos de técnicas de análise de malware, como técnica de código (estática) e técnica comportamental (dinâmica), ferramentas usadas para análise, processo de aquisição de malware e a metodologia usada para análise de malware que ajuda na construção de um ambiente Sandbox. É uma etapa importante porque os arquivos suspeitos são eliminados nas caixas de areia.
Para se livrar da execução manual de todos os processos acima, através da energia humana, o Security Orchestration é implementado e automatiza completamente o processo de análise de malware.

Como a orquestração de segurança automatiza uma análise de malware?


A orquestração de segurança usa um manual para automatizar um processo de análise de malware. 
Primeiro, um manual recolhe dados de várias outras fontes, incluindo SIEMs, ferramentas de análise de malware, anexos de email e feeds de inteligência de ameaças.
Depois que os dados são coletados, a próxima etapa é examinar esses dados para identificar arquivos suspeitos. O manual extrai todos os arquivos maliciosos dos dados fornecidos. Depois disso, um manual destrói esses arquivos usando uma ferramenta de análise de malware. Um relatório da análise de malware também é gerado assim que o processo de eliminação é concluído. Esses relatórios são muito úteis para os especialistas em segurança investigarem mais. Isso ajuda a identificar o buraco poroso utilizado por um malware para penetrar na rede.
Por fim, o manual gera um banco de dados que contém listas negras / listas de observação. As informações dos arquivos maliciosos são enviadas para a lista negra para referência futura.
O manual de orquestração de segurança elimina tarefas repetitivas da análise de malware, reduz o envolvimento do fator humano, combina várias tarefas de segurança e aprimora o processo de investigação. Portanto, automatizar a análise de malware por meio da orquestração de segurança é a melhor opção para as organizações economizarem tempo, recursos e dinheiro.

Referências

segunda-feira, 20 de julho de 2020

Análise de malware - coisas que você deve saber


Malware, ou software malicioso, é frequentemente usado pelos criminosos cibernéticos para causar uma quantidade significativa de danos no final da vítima. A frase 'cibercriminosos' inclui atacantes, hacktivistas, grupo de hackers e até estados, nação. Os danos causados ​​podem incluir interromper as operações normais de um computador ou rede de computadores, roubar informações armazenadas nos sistemas, ignorar os controles de acesso ou causar danos à vítima de todas as maneiras possíveis. As vítimas podem ser indivíduos, empresas, organizações e até o governo e seus órgãos. O malware inclui vírus, trojan, ransomware, keyloggers, rootkits, etc.

Conforme relatado por Barkly, [1] mais de 200.000 amostras de malware estão sendo capturadas todos os dias. Considerando a gravidade dessa situação e o quão adverso um ataque de malware pode afetar um negócio e suas operações, medidas de segurança apropriadas devem ser implementadas pelo negócio em questão. Ter um plano de resposta a incidentes é uma dessas medidas que ajuda uma empresa a minimizar os danos quando está sob ataque. Além disso, estabelece um procedimento adequado para reduzir o tempo de recuperação e os custos.

Durante uma resposta a um incidente, a análise de malware desempenha um papel vital para ajudar a equipe de segurança a entender a extensão do incidente, juntamente com a identificação de hosts ou sistemas que foram afetados ou podem ser afetados. Com a ajuda das informações coletadas durante a análise de malware, uma organização pode mitigar efetivamente as vulnerabilidades e impedir qualquer comprometimento adicional.

Por que é realizada uma análise de malware?
Uma análise de malware pode ser realizada mantendo uma variedade de objetivos em mente. Também depende dos requisitos de uma organização e do impacto do incidente de segurança. Alguns dos objetivos gerais incluem -

Avaliando os danos causados ​​por uma invasão ou um incidente de segurança,
Descobrindo pontos ou indicadores de comprometimento e localização das máquinas afetadas,
Determinando o nível de sofisticação do malware envolvido,

Identificando a vulnerabilidade explorada pelo malware e preparando-o para corrigi-lo adequadamente,
Identificando a fonte do ataque e
Aprender com o presente incidente e tomar as medidas apropriadas para garantir que a mesma causa não seja a razão por trás de qualquer incidente de segurança no futuro.
Perguntas envolvidas em uma análise de malware
Quando um ataque de malware está sendo analisado, certas perguntas devem ser respondidas quando a análise é concluída. Essas perguntas podem ser -

Quais são as alterações feitas pelo malware?
O atacante é identificável? Se sim, qual é o seu propósito?
Alguns dados foram roubados?
Esse malware também se espalhou para outras máquinas?
O que deve ser feito para evitar que a infecção se espalhe para outras máquinas?
Esse malware é baseado em algum malware conhecido anteriormente? Se sim, qual?
Esse malware continua em execução mesmo após a reinicialização da máquina?
Quais são os vários indicadores baseados em host e em rede que revelam a presença de malware?
Qual idioma foi usado para escrever o código desse malware?
Quais são as medidas de precaução que devem ser tomadas para impedir que esse incidente aconteça no futuro?
Criando um ambiente seguro para análise de malware
Desde o início, um malware é criado com a intenção maliciosa de causar danos ou perdas à vítima. Portanto, definitivamente não é lógico para um analista executar análise de malware em um sistema que ele usa para trabalho ou coisas pessoais. Para resolver esse problema, um laboratório dedicado pode ser criado com vários computadores com suas próprias redes particionadas fisicamente. Esses computadores devem ter um sistema operacional padrão que possa ser facilmente restaurado usando a imagem do sistema após ter sido infectada por um malware e uma análise ter sido realizada. Várias ferramentas como Ghost, [2] UDPcast, [3] Truman, [4] etc. podem ser usadas na análise de malware.

Além disso, um analista também pode criar um ambiente de laboratório simulado usando máquinas virtuais. Vários softwares estão disponíveis na Internet que podem ser usados ​​para criar VMs (máquinas virtuais). Um dos softwares mais importantes é o VMware, que tem a capacidade de criar uma árvore de instantâneos capturando o estado do sistema em vários momentos. Com a ajuda desses instantâneos, o analista pode facilmente voltar ao estado anterior do sistema. O uso de um ambiente de laboratório simulado tem suas próprias desvantagens, como -

O malware pode detectar que está sendo executado em uma VM e pode tentar modificar seu comportamento.
Uma parte da informação pode ser compartilhada pela máquina virtual para uma máquina host de maneira inesperada devido à infecção por malware.
Um malware de dia zero pode escapar da sandbox da VM, explorando um serviço de escuta no sistema operacional da sua máquina host.

Tipos de análise de malware
A análise de malware é classificada em dois tipos - estático e dinâmico. Técnicas estáticas envolvem análise de código, enquanto técnicas dinâmicas analisam o comportamento de um malware. A análise comportamental inclui questões como -

Como o malware é instalado?
O que acontece na sua execução?
Como funciona?
Ele tenta se conectar à Internet?

Ambos os tipos atingem o mesmo objetivo de explicar o funcionamento de um malware, mas surgem diferenças quando se trata do tempo necessário para realizar uma análise, ferramentas a serem usadas e conjunto de habilidades do pessoal implantado. É sempre recomendável realizar os dois tipos de análise para obter uma visão clara do funcionamento de um malware e seu impacto nos processos de negócios.

Além disso, a análise de malware também pode incorporar técnicas de engenharia reversa para analisar o código fonte de um malware. Com a ajuda do código-fonte, o resultado da análise comportamental pode ser verificado, bem como as etapas apropriadas podem ser tomadas para melhorar as defesas de uma organização.

Conclusão
Pode-se afirmar com segurança que 2017 foi o ano do ransomware. Ransomware, um tipo de malware, juntamente com outros tipos, são ameaças importantes a qualquer negócio. Quando ocorre um incidente de segurança e o malware é a razão por trás disso, a análise de malware desempenha um papel essencial na resposta a incidentes, pois é necessário saber o que aconteceu para executar as etapas necessárias para a recuperação.

Série Malware Analysis Series. As próximas publicações abordarão várias técnicas usadas na análise estática e dinâmica, além da importância da análise de malware em dispositivos de terminal.

[1] https://blog.barkly.com/cyber-security-statistics-2017.

[2] https://www.symantec.com/products/ghost-solutions-suite

[3] http://www.updcast.linux.lu

[4] http://www.lurhq.com/truman/

Ads Inside PostM

Teste