PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

35
Prevenção vs Resposta a Incidentes O foco mudou? Alexandro Silva [email protected]

Transcript of PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Page 1: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Prevenção vs Resposta a

Incidentes

O foco mudou? Alexandro Silva

[email protected]

Page 2: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Quem é esse “cabra”?

Page 3: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Quem é esse cabra?

Gerente de Operações na iBLISS

Segurança e Inteligência

Professor

Co-fundador da Nullbyte Security

Conference

Page 4: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Prevenção

Ferramentas de proteção estão

preparadas para acompanhar a

evolução das ameaças?

Page 5: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Ameaças

Page 6: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Ameaças Externas (Outsiders) vs

Ameaças Internas (Insiders)

Managing cyber risks in an interconnected world

http://www.dol.gov/ebsa/pdf/erisaadvisorycouncil201

5security3.pdf

Page 7: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Ameaças

Page 8: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Como vocês se previnem hoje?

Page 9: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Prevenção

Page 10: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Prevenção

Page 11: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Prevenção

Page 12: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Prevenção

Redes Neurais

Mineração

de

Dados

Inteligência

Artificial

Page 13: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Prevenção

Como se previnir?

Page 14: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Prevenção

Usando processos e

procedimentos

Page 15: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Prevenção

Não faz uso de criptografia;

Utiliza sistemas de encriptação desatualizados

ou fáceis de quebrar;

Utiliza criptografia forte porém aplicativos

vulneráveis (Java, IE, Flash).

Page 16: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Prevenção

vs

Resposta a Incidentes

Page 17: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Prevenção

A prevenção é importante pois

reduz os vetores de ataque.

Page 18: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

O processo

Planejar

Auditar

Corrigir

Monitorar

Page 19: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Prevenção

Auditar

Ativos

Aplicações

Sistemas

Pessoas

Gerencimento de ameaças tecnológicas

TDI

Monitoração continuada

Page 20: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Cenário Foi possível identificar que em certos horários do dia, ocorre um

grande fluxo de pacotes saindo da rede interna para Internet

deixando a rede lenta.

Severino cabra da peste, o Sysadmin, identificou o servidor

comprometido localizando os seguintes arquivos dentro do

diretório /tmp :

•Jonh the ripper

•Shadows e Passwd

•Um arquivo contendo senhas “crackeadas”

Page 21: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

a) Sair gritando desesperado

b) Fingir que nada aconteceu e delegar o problema para outro setor

c) Tentar encontrar um irresponsável

d) Mobilizar toda equipe de TI para conter, identificar e mitigar o ataque

e) Nenhuma das respostas acima

O que fazer?

Page 22: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Gabarito no final da

apresentação!

Page 23: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Entender o negócio, as pessoas e a

infraestrutura facilita no processo de

mapeamento de riscos e criação do

plano de respostas a incidentes.

Page 24: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

O crescimento sem planejamento é

diretamente proporcional as

vulnerabilidades presentes na rede.

Page 25: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Resposta a Incidentes

"This decade, the 2010s, is the decade of

response. We've finally recognized that

prevention and detection aren't enough and

that an organization needs to invest just as

much in response."

Schneier, Bruce

Page 26: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Resposta a Incidentes

Sua empresa está preparada para

responder incidentes de segurança?

Page 27: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Quais são os requisitos mínimos

necessários para se preparar?

Resposta a Incidentes

Page 28: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

É necessário criar um CSIRT*

interno?

* CSIRT (Computer Security Incident Response Team) grupo técnico responsável por resolver incidentes relacionados à segurança em sistemas

computacionais.

Wikipedia

Criando um Grupo de Respostas a Incidentes de Segurança em Computadores - http://www.cert.br/certcc/csirts/Creating-A-CSIRT-br.html#2

Resposta a Incidentes

Page 29: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Plano de Ação

1. Conscientizar os “caciques”

2. Montar a equipe

3. Capacitar a equipe

4. Definir papéis

5. Plano de ação

6. Ferramentas

7. Apoio externo (consultoria)

Page 30: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Plano de Resposta a Incidentes

1.

Interromper/Minimizar Incidente

2.

Investigar

3.

Restaurar Recursos

Afetados

4.

Reportar

Canais

Page 31: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Monitoramento de ameaças

Page 32: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Monitoramento de ameaças

Page 33: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Qual a resposta?

a) Sair gritando desesperado

b) Fingir que nada aconteceu e delegar o problema para outro setor

c) Tentar encontrar um irresponsável

d) Mobilizar toda equipe de TI para conter, identificar e mitigar o ataque

e) Nenhuma das respostas acima

Page 34: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU
Page 35: PREVENÇÃO VS RESPOSTA À INCIDENTES: O FOCO MUDOU

Dúvidas!

Alexandro Silva [email protected]

www.ibliss.com.br