Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo explica como gerenciar incidentes de segurança e minimizar seu impacto usando Confiança Zero princípios, como parte do modelo de adoção de segurança Microsoft.
Esse cenário de negócios ajuda você a obter o seguinte resultado:
Minimizar os danos nos negócios causados por incidentes de segurança
Como líder de negócios, você sabe que ataques cibernéticos são inevitáveis. O que importa é a rapidez com que você pode detectar, conter e se recuperar de incidentes de segurança para reduzir a interrupção operacional, a perda financeira e o impacto na reputação.
Essa orientação ajuda sua organização a reduzir o impacto nos negócios dos incidentes de segurança, fortalecendo a resiliência, melhorando a eficácia da resposta e acelerando a recuperação em toda a empresa.
Como essa orientação funciona
Este artigo faz parte de um modelo de adoção estruturado que conecta a estratégia de segurança à implementação:
Comece com um cenário de negócios como este para definir o resultado que você deseja alcançar.
Identifique as disciplinas de segurança que se aplicam a esse cenário.
Use essas disciplinas para definir a estratégia, a arquitetura, os processos e os controles necessários para o cenário. Trabalhe em cada disciplina para entender o que precisa ser planejado, projetado e implementado em toda a organização.
Use soluções técnicas para implementar esses requisitos usando tecnologias de Microsoft, aplicando controles entre pilares de tecnologia, como identidade e dados.
Essa abordagem garante que a recuperação e a resposta a incidentes de segurança sejam integradas à arquitetura geral de Confiança Zero, permitindo detecção, contenção e recuperação mais rápidas.
Por que minimizar danos de ataque requer uma nova abordagem
O sucesso da segurança significa o fracasso do invasor, mas você não pode garantir que consiga impedir todos os ataques. Como os danos causados por ataques bem-sucedidos de segurança cibernética são inevitáveis, concentre-se na construção de resiliência, garantindo que você possa:
- Evite o maior número possível de ataques.
- Responda efetivamente quando ocorrerem ataques para limitar danos e recuperar rapidamente ativos e serviços de negócios.
- Aprenda a aplicar lições aprendidas e aumentar continuamente a resiliência.
Valor comercial
O valor de investir na minimização de danos empresariais beneficia toda a organização, mas difere por função.
| Funções | Valor |
|---|---|
| Liderança empresarial | Reduz a interrupção dos negócios, o tempo de inatividade e o risco de incidentes de segurança limitando a frequência e a gravidade das violações e melhorando a velocidade de recuperação. A restauração mais rápida de operações e integridade de dados minimiza o impacto regulatório e de reputação, reduzindo o número de incidentes que exigem divulgação pública. A segurança torna-se um facilitador da agilidade dos negócios, garantindo que as decisões de execução e investimento sejam informadas pelo contexto de risco em vez de restritas por incidentes. |
| Funções de tecnologia | Reduz o atrito operacional ao atender aos requisitos de segurança e tecnologia automatizando controles e padronizando processos de acesso e recuperação. A menor frequência de incidentes e o impacto diminuem o esforço necessário para atividades de correção e recompilação, permitindo que as equipes se concentrem na entrega de serviços confiáveis e escalonáveis que dão suporte ao trabalho remoto e híbrido. |
| Direitos de acesso | Aumenta o atrito do invasor e reduz o retorno do invasor sobre o investimento, impondo controles consistentes centrados em identidade entre usuários, dispositivos e aplicativos. A visibilidade e a automação aprimoradas reduzem incidentes repetitivos de "dia da marmota", permitindo que as equipes de segurança gastem menos tempo em tarefas de contenção recorrentes e mais tempo em redução proativa de risco e resiliência. |
Alinhar disciplinas de segurança
As disciplinas de segurança representam as áreas estruturadas de responsabilidade necessárias para entregar esse cenário de negócios.
- As disciplinas de planejamento e supervisão definem a estratégia, a governança e a coordenação entre organizações necessárias.
- As disciplinas de estratégia técnica definem as funcionalidades de arquitetura, operacional e controle necessárias.
- As disciplinas operacionais garantem que os controles de segurança permaneçam eficazes ao longo do tempo por meio do monitoramento, resposta e melhoria contínua. Eles detectam uso indevido, respondem a ameaças e impulsionam melhorias contínuas na postura de segurança.
Disciplinas de planejamento e supervisão
| Discipline | Ação |
|---|---|
| Estratégia, integração e governança | Configure processos entre equipes e governança para orientar a prevenção, a resposta e o aprendizado entre as equipes de segurança, tecnologia e negócios. |
| Arquitetura de segurança de ponta a ponta | Verifique se os controles técnicos e os recursos estão integrados para aplicar rapidamente as lições aprendidas em toda a organização. Essa integração inclui o estabelecimento de controles de segurança eficazes em todos os processos, pessoas e tecnologia - tanto a tecnologia existente quanto a nova tecnologia, como a Inteligência Artificial. Exija o registro em log da atividade e a detecção de atividades anômalas (ataques potenciais) para habilitar a resposta e a recuperação eficazes. Priorize as atividades de segurança usando insights de inteligência contra ameaças do SecOps. |
Disciplinas de estratégia técnica
| Discipline | Ação |
|---|---|
| Acesso e identidades | Estabeleça controles fortes, como autenticação multifator e credenciais resistentes a phishing, para evitar técnicas de ataque conhecidas. Dê suporte ao registro em log de atividades e à detecção de atividades anômalas (possíveis ataques) para habilitar a resposta e a recuperação eficazes. Priorize as atividades de segurança usando insights de inteligência contra ameaças do SecOps. |
| Segurança de infraestrutura | Estabeleça controles robustos para prevenir técnicas de ataque conhecidas em todos os ativos de infraestrutura do ambiente tecnológico, incluindo ambientes multinuvem e datacenters locais. Dê suporte ao registro em log de atividades e à detecção de atividades anômalas (possíveis ataques) para habilitar a resposta e a recuperação eficazes. Priorize as atividades de segurança usando insights de inteligência contra ameaças do SecOps. |
| Segurança de desenvolvimento | Estabeleça controles fortes para evitar técnicas de ataque conhecidas em todos os novos aplicativos existentes e de desenvolvimento. Dê suporte ao registro em log de atividades e à detecção de atividades anômalas (possíveis ataques) para habilitar a resposta e a recuperação eficazes. Estabeleça processos para dar suporte rapidamente a investigações de ataque, recuperação e integração de correções para falhas de segurança. Priorize as atividades de segurança usando insights de inteligência contra ameaças do SecOps. |
| Segurança de dados | Estabeleça controles fortes para evitar a perda, criptografia, alteração ou outro impacto de segurança ou privacidade em ativos de dados que armazenam propriedade intelectual, segredos comerciais, dados regulamentados e outras informações confidenciais. Suporte ao registro em log de atividades e detecção de atividade anômala (ataques potenciais) para habilitar a resposta efetiva e a recuperação Priorize as atividades de segurança usando insights de inteligência contra ameaças do SecOps. |
| Segurança de OT e IoT | Estabeleça controles fortes para evitar ataques bem-sucedidos a esses ativos, que interagem diretamente com processos físicos e com o mundo físico e podem causar vida, segurança, finanças e outros impactos negativos. Dê suporte ao registro em log de atividades e à detecção de atividades anômalas (possíveis ataques) para habilitar a resposta e a recuperação eficazes. Priorize as atividades de segurança usando insights de inteligência contra ameaças do SecOps. |
Disciplinas operacionais
| Discipline | Ação |
|---|---|
| SecOps | Estabeleça uma abordagem de aprendizado contínuo para melhorar a resposta do SecOps e compartilhar insights de inteligência contra ameaças sobre as principais técnicas de ataque e atores de ameaças. Essa abordagem permite aprimoramentos para se concentrar nos ataques de maior impacto nos negócios, nos ataques mais vistos com mais frequência e em outros que afetam desproporcionalmente a equipe de SecOps, segurança e tecnologia. |
| Gerenciamento de postura de segurança | Estabeleça uma abordagem de aprendizado contínuo para integrar insights de inteligência contra ameaças da SecOps e do contexto de negócios para monitorar e ajudar as equipes de tecnologia a mitigar altas vulnerabilidades com alto impacto nos negócios que afetam desproporcionalmente o risco empresarial. |
Pilares de tecnologia necessários
Os pilares de tecnologia representam os principais recursos de segurança Microsoft que dão suporte a esse cenário de negócios.
| Pilar da tecnologia | Defender XDR | Microsoft Sentinel |
|---|---|---|
| Pilares cruzados | Correlaciona sinais do Defender for Endpoint, Defender for Identity, Defender para Office 365 e Defender para Aplicativos de Nuvem para detectar, investigar e responder a ameaças na forma de incidentes coordenados. | Coleta e analisa dados em diferentes pilares tecnológicos de fontes da Microsoft e de terceiros para possibilitar a detecção centralizada, a investigação e a resposta automatizada. |
| Identity | Defender para Identidade detecta problemas de identidade híbrida, como uso indevido de credenciais, movimentação lateral e abuso de privilégios. Esses sinais de identidade são correlacionados em Defender XDR para detectar e responder a ataques. | Ingere logs de identidade do Microsoft Entra e de provedores externos para identificar comportamentos suspeitos de autenticações e contas. |
| Pontos de extremidade | Microsoft Defender para Ponto de Extremidade detecta, investiga e responde a ameaças em dispositivos. Esses sinais de endpoint são correlacionados no Defender XDR para detectar e responder a ataques. | Correlaciona a telemetria de dispositivos da Microsoft e de fontes de terceiros para detectar ataques e rastrear atividades em vários dispositivos. |
| Redes | Correlaciona sinais relacionados à rede entre pontos de extremidade, identidades, aplicativos e infraestrutura para detectar ameaças baseadas em rede. | Analisa logs de rede e dados de fluxos de várias fontes para detectar atividade de comando e controle e ataques de rede. |
| Aplicativos | Microsoft Defender para Office 365 protege as ferramentas de email e colaboração contra ataques de phishing, malware e comprometimento de email empresarial. Microsoft Defender para Aplicativos de Nuvem fornece visibilidade e controle sobre aplicativos SaaS/nuvem. | Monitora a atividade em aplicativos SaaS de Microsoft e de terceiros para detectar ameaças e comportamentos anômalos. |
| Dados | Microsoft Defender XDR correlaciona sinais com Microsoft Purview para detectar exposição de dados confidenciais e possível exfiltração de dados entre cargas de trabalho. | Analisa os padrões de acesso e movimentação de dados entre fontes para detectar a exfiltração e os riscos internos. |
| Infraestrutura | Microsoft Defender para Nuvem detecta ameaças e configurações incorretas em cargas de trabalho híbridas e de nuvem. Esses sinais são correlacionados em Defender XDR para detectar ataques baseados em infraestrutura. | Ingere telemetria de infraestrutura em ambientes locais e de nuvem para detectar recursos e ataques comprometidos. |
| IA | Aplica a investigação controlada por IA e a interrupção de ataque automatizada entre sinais correlacionados para acelerar a detecção e a resposta. | Aplica a análise e o aprendizado de máquina para priorizar ameaças e reduzir o ruído em conjuntos de dados em grande escala. |