Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A Resposta a Incidentes abrange controles no ciclo de vida de resposta a incidentes – preparação, detecção e análise, contenção e atividades pós-incidente, incluindo o uso de serviços do Azure, como o Microsoft Defender para Nuvem e Sentinel, para automatizar o processo de resposta a incidentes.
IR-1: Preparação - atualizar o plano de resposta a incidentes e o processo de tratamento
| ID(s) do CIS Controls v8 | ID(s) do NIST SP 800-53 r4 | ID(s) do PCI-DSS v3.2.1 |
|---|---|---|
| 17.4, 17.7 | IR-4, IR-8 | 10.8 |
Princípio de Segurança: Verifique se sua organização segue as práticas recomendadas do setor para desenvolver processos e planos para responder a incidentes de segurança nas plataformas de nuvem. Esteja atento ao modelo de responsabilidade compartilhada e às variações nos serviços IaaS, PaaS e SaaS. Isso terá um impacto direto na forma como você colabora com seu provedor de nuvem em atividades de resposta a incidentes e tratamento, como notificação de incidentes e triagem, coleta de evidências, investigação, erradicação e recuperação.
Teste regularmente o processo de tratamento e o plano de resposta a incidentes para garantir que eles estejam atualizados.
Diretrizes do Azure: Atualize o processo de resposta a incidentes da sua organização para incluir o tratamento de incidentes na plataforma do Azure. Com base nos serviços do Azure usados e na natureza do aplicativo, personalize o plano de resposta a incidentes e o guia estratégico para garantir que eles possam ser usados para responder ao incidente no ambiente de nuvem.
Implementação e contexto adicional:
- Implementar a segurança em todo o ambiente empresarial
- Guia de referência de resposta a incidentes
- Guia de tratamento de incidentes de segurança do computador NIST SP800-61
Partes Interessadas na Segurança do Cliente (Saiba mais):
- operações de segurança
- Preparação de incidentes
- Inteligência contra ameaças
IR-2: preparação - configurar a notificação de incidentes
| ID(s) do CIS Controls v8 | ID(s) do NIST SP 800-53 r4 | ID(s) do PCI-DSS v3.2.1 |
|---|---|---|
| 17.1, 17.3, 17.6 | IR-4, IR-8, IR-5, IR-6 | 12.10 |
Princípio de Segurança: Verifique se os alertas de segurança e a notificação de incidentes da plataforma do provedor de serviços de nuvem e seus ambientes podem ser recebidos pelo contato correto em sua organização de resposta a incidentes.
Diretrizes do Azure: Configure informações de contato de incidente de segurança no Microsoft Defender para Nuvem. Essas informações de contato são usadas pela Microsoft para contatá-lo se o MSRC (Centro de Resposta de Segurança da Microsoft) descobrir que seus dados foram acessados por uma parte ilegal ou não autorizada. Você também tem opções para personalizar o alerta e a notificação de incidentes em diferentes serviços do Azure com base em suas necessidades de resposta a incidentes.
Implementação e contexto adicional:
Partes Interessadas na Segurança do Cliente (Saiba mais):
- operações de segurança
- Preparação de incidentes
IR-3: detecção e análise - criar incidentes com base em alertas de alta qualidade
| ID(s) do CIS Controls v8 | ID(s) do NIST SP 800-53 r4 | ID(s) do PCI-DSS v3.2.1 |
|---|---|---|
| 17.9 | IR-4, IR-5, IR-7 | 10.8 |
Princípio de Segurança: Verifique se você tem um processo para criar alertas de alta qualidade e medir a qualidade dos alertas. Isso permite que você aprenda as lições dos últimos incidentes e priorize os alertas para os analistas, de modo a não perderem tempo em falsos positivos.
Alertas de alta qualidade podem ser criados com base na experiência com incidentes passados, fontes de comunidade validadas e ferramentas projetadas para gerar e limpar alertas, focando e correlacionando várias fontes de sinal.
Diretrizes do Azure: O Microsoft Defender para Nuvem fornece alertas de alta qualidade em muitos ativos do Azure. Você pode usar o conector de dados do Microsoft Defender para Nuvem para transmitir os alertas para o Azure Sentinel. O Azure Sentinel permite criar regras de alerta avançadas para gerar incidentes automaticamente para uma investigação.
Exporte seus alertas e recomendações do Microsoft Defender para Nuvem usando o recurso de exportação para ajudar a identificar riscos para os recursos do Azure. Exportar alertas e recomendações manualmente ou de forma contínua.
Implementação e contexto adicional:
Partes Interessadas na Segurança do Cliente (Saiba mais):
- operações de segurança
- Preparação de incidentes
- Inteligência contra ameaças
IR-4: Detecção e análise - investigar um incidente
| ID(s) do CIS Controls v8 | ID(s) do NIST SP 800-53 r4 | ID(s) do PCI-DSS v3.2.1 |
|---|---|---|
| Não aplicável | IR-4 | 12.10 |
Princípio de Segurança: Verifique se a equipe de operação de segurança pode consultar e usar fontes de dados diversas enquanto investiga possíveis incidentes, para criar uma visão completa do que aconteceu. Diversos logs devem ser coletados para acompanhar as atividades de um potencial invasor na cadeia de eliminação para evitar pontos cegos. Você também deve garantir que insights e aprendizados sejam capturados para outros analistas e para referência histórica futura.
Diretrizes do Azure: As fontes de dados para investigação são as fontes de log centralizadas que já estão sendo coletadas dos serviços no escopo e dos sistemas em execução, mas também podem incluir:
- Dados de rede: use os logs de fluxo dos grupos de segurança de rede, o Observador de Rede do Azure e o Azure Monitor para capturar logs de fluxo de rede e outras informações de análise.
- Instantâneos de sistemas em execução: a) funcionalidade de instantâneo da máquina virtual do Azure para criar um instantâneo do disco do sistema em execução. b) A funcionalidade de despejo de memória nativa do sistema operacional, para criar um instantâneo da memória do sistema em execução. c) O recurso de instantâneo dos serviços do Azure ou da própria funcionalidade do software, para criar instantâneos dos sistemas em execução.
O Azure Sentinel fornece análise de dados abrangente em praticamente qualquer fonte de log e um portal de gerenciamento de casos para gerenciar todo o ciclo de vida de incidentes. Informações de inteligência durante uma investigação podem ser associadas a um incidente para fins de acompanhamento e relatório.
Implementação e contexto adicional:
- Tirar um instantâneo do disco de uma máquina Windows
- Tirar um instantâneo do disco de uma máquina Linux
- de coleta de despejo de memória e informações de diagnóstico do Suporte do Microsoft Azure
- Investigar incidentes com o Azure Sentinel
Partes Interessadas na Segurança do Cliente (Saiba mais):
- operações de segurança
- Preparação de incidentes
- Inteligência contra ameaças
IR-5: detecção e análise - priorizar incidentes
| ID(s) do CIS Controls v8 | ID(s) do NIST SP 800-53 r4 | ID(s) do PCI-DSS v3.2.1 |
|---|---|---|
| 17.4, 17.9 | IR-4 | 12.10 |
Princípio de Segurança: Forneça contexto às equipes de operações de segurança para ajudá-los a determinar em quais incidentes devem ser focados primeiro, com base na severidade do alerta e na sensibilidade do ativo definida no plano de resposta a incidentes da sua organização.
Diretrizes do Azure: O Microsoft Defender para Nuvem atribui uma severidade a cada alerta para ajudá-lo a priorizar quais alertas devem ser investigados primeiro. A gravidade baseia-se no quão confiante o Microsoft Defender para Nuvem está na descoberta ou na análise usada para emitir o alerta, bem como no nível de confiança de que houve intenção mal-intencionada por trás da atividade que levou ao alerta.
Além disso, marque recursos usando marcas e crie um sistema de nomenclatura para identificar e categorizar recursos do Azure, especialmente aqueles que processam dados confidenciais. É sua responsabilidade priorizar a correção de alertas com base na criticidade dos recursos e do ambiente do Azure em que o incidente ocorreu.
Implementação e contexto adicional:
- Alertas de segurança no Microsoft Defender para Nuvem
- Use tags para organizar seus recursos do Azure
Partes Interessadas na Segurança do Cliente (Saiba mais):
- operações de segurança
- Preparação de incidentes
- Inteligência contra ameaças
IR-6: Contenção, erradicação e recuperação – automatizar o tratamento de incidentes
| ID(s) do CIS Controls v8 | ID(s) do NIST SP 800-53 r4 | ID(s) do PCI-DSS v3.2.1 |
|---|---|---|
| Não aplicável | IR-4, IR-5, IR-6 | 12.10 |
Princípio de Segurança: Automatize as tarefas manuais e repetitivas para acelerar o tempo de resposta e reduzir a carga sobre os analistas. Tarefas manuais levam mais tempo para serem executadas, retardando cada incidente e reduzindo quantos incidentes um analista pode lidar. Tarefas manuais também aumentam a fadiga dos analistas, o que aumenta o risco de erro humano que causa atrasos e degrada a capacidade dos analistas de se concentrarem efetivamente em tarefas complexas.
Diretrizes do Azure: Use os recursos de automação de fluxo de trabalho no Microsoft Defender para Nuvem e no Azure Sentinel para disparar ações automaticamente ou executar um guia estratégico para responder a alertas de segurança de entrada. O guia estratégico executa ações, como enviar notificações, desabilitar contas e isolar redes problemáticas.
Implementação e contexto adicional:
- Configurar a automação de fluxo de trabalho no Microsoft Defender para Nuvem
- Configurar respostas automatizadas contra ameaças no Microsoft Defender para Nuvem
- Configurar respostas automatizadas contra ameaças no Azure Sentinel
Partes Interessadas na Segurança do Cliente (Saiba mais):
- operações de segurança
- Preparação de incidentes
- Inteligência contra ameaças
IR-7: Atividade pós-incidente - realizar a análise das lições apreendidas e reter a evidência
| ID(s) do CIS Controls v8 | ID(s) do NIST SP 800-53 r4 | ID(s) do PCI-DSS v3.2.1 |
|---|---|---|
| 17.8 | IR-4 | 12.10 |
Princípio de Segurança: Realize uma lição aprendida em sua organização periodicamente e/ou após grandes incidentes, para melhorar sua capacidade futura em resposta e tratamento de incidentes.
Com base na natureza do incidente, mantenha as evidências relacionadas ao incidente para o período definido no padrão de tratamento de incidentes para análise posterior ou ações legais.
Diretrizes do Azure: Use o resultado da atividade de lições aprendidas para atualizar seu plano de resposta a incidentes, o playbook (como o playbook do Azure Sentinel) e reincorporar as descobertas em seus ambientes (como registro em log e detecção de ameaças para resolver quaisquer lacunas no registro em log) para melhorar sua capacidade futura na detecção, resposta e tratamento de incidentes no Azure.
Mantenha as evidências coletadas durante a "Detecção e análise – investigar uma etapa do incidente", como logs do sistema, despejo de tráfego de rede e instantâneo do sistema em execução em um armazenamento como a conta de Armazenamento do Azure para retenção.
Implementação e contexto adicional:
Partes Interessadas na Segurança do Cliente (Saiba mais):
- operações de segurança
- Preparação de incidentes
- Inteligência contra ameaças