Minimizar os danos causados por incidentes de segurança

Este artigo explica como gerenciar incidentes de segurança e minimizar seu impacto usando Confiança Zero princípios, como parte do modelo de adoção de segurança Microsoft.

Esse cenário de negócios ajuda você a obter o seguinte resultado:

Minimizar os danos nos negócios causados por incidentes de segurança

Como líder de negócios, você sabe que ataques cibernéticos são inevitáveis. O que importa é a rapidez com que você pode detectar, conter e se recuperar de incidentes de segurança para reduzir a interrupção operacional, a perda financeira e o impacto na reputação.

Essa orientação ajuda sua organização a reduzir o impacto nos negócios dos incidentes de segurança, fortalecendo a resiliência, melhorando a eficácia da resposta e acelerando a recuperação em toda a empresa.

Como essa orientação funciona

Este artigo faz parte de um modelo de adoção estruturado que conecta a estratégia de segurança à implementação:

  • Comece com um cenário de negócios como este para definir o resultado que você deseja alcançar.

  • Identifique as disciplinas de segurança que se aplicam a esse cenário.

    Use essas disciplinas para definir a estratégia, a arquitetura, os processos e os controles necessários para o cenário. Trabalhe em cada disciplina para entender o que precisa ser planejado, projetado e implementado em toda a organização.

  • Use soluções técnicas para implementar esses requisitos usando tecnologias de Microsoft, aplicando controles entre pilares de tecnologia, como identidade e dados.

Essa abordagem garante que a recuperação e a resposta a incidentes de segurança sejam integradas à arquitetura geral de Confiança Zero, permitindo detecção, contenção e recuperação mais rápidas.

Por que minimizar danos de ataque requer uma nova abordagem

O sucesso da segurança significa o fracasso do invasor, mas você não pode garantir que consiga impedir todos os ataques. Como os danos causados por ataques bem-sucedidos de segurança cibernética são inevitáveis, concentre-se na construção de resiliência, garantindo que você possa:

  • Evite o maior número possível de ataques.
  • Responda efetivamente quando ocorrerem ataques para limitar danos e recuperar rapidamente ativos e serviços de negócios.
  • Aprenda a aplicar lições aprendidas e aumentar continuamente a resiliência.

Diagrama mostrando que o sucesso de segurança é igual à falha do invasor por meio de um ciclo contínuo de prevenção de ataques, resposta e recuperação quando os ataques são bem-sucedidos e aprendem a melhorar a resiliência

Valor comercial

O valor de investir na minimização de danos empresariais beneficia toda a organização, mas difere por função.

Funções Valor
Liderança empresarial Reduz a interrupção dos negócios, o tempo de inatividade e o risco de incidentes de segurança limitando a frequência e a gravidade das violações e melhorando a velocidade de recuperação. A restauração mais rápida de operações e integridade de dados minimiza o impacto regulatório e de reputação, reduzindo o número de incidentes que exigem divulgação pública. A segurança torna-se um facilitador da agilidade dos negócios, garantindo que as decisões de execução e investimento sejam informadas pelo contexto de risco em vez de restritas por incidentes.
Funções de tecnologia Reduz o atrito operacional ao atender aos requisitos de segurança e tecnologia automatizando controles e padronizando processos de acesso e recuperação. A menor frequência de incidentes e o impacto diminuem o esforço necessário para atividades de correção e recompilação, permitindo que as equipes se concentrem na entrega de serviços confiáveis e escalonáveis que dão suporte ao trabalho remoto e híbrido.
Direitos de acesso Aumenta o atrito do invasor e reduz o retorno do invasor sobre o investimento, impondo controles consistentes centrados em identidade entre usuários, dispositivos e aplicativos. A visibilidade e a automação aprimoradas reduzem incidentes repetitivos de "dia da marmota", permitindo que as equipes de segurança gastem menos tempo em tarefas de contenção recorrentes e mais tempo em redução proativa de risco e resiliência.

Alinhar disciplinas de segurança

As disciplinas de segurança representam as áreas estruturadas de responsabilidade necessárias para entregar esse cenário de negócios.

  • As disciplinas de planejamento e supervisão definem a estratégia, a governança e a coordenação entre organizações necessárias.
  • As disciplinas de estratégia técnica definem as funcionalidades de arquitetura, operacional e controle necessárias.
  • As disciplinas operacionais garantem que os controles de segurança permaneçam eficazes ao longo do tempo por meio do monitoramento, resposta e melhoria contínua. Eles detectam uso indevido, respondem a ameaças e impulsionam melhorias contínuas na postura de segurança.

Disciplinas de planejamento e supervisão

Discipline Ação
Estratégia, integração e governança Configure processos entre equipes e governança para orientar a prevenção, a resposta e o aprendizado entre as equipes de segurança, tecnologia e negócios.
Arquitetura de segurança de ponta a ponta Verifique se os controles técnicos e os recursos estão integrados para aplicar rapidamente as lições aprendidas em toda a organização. Essa integração inclui o estabelecimento de controles de segurança eficazes em todos os processos, pessoas e tecnologia - tanto a tecnologia existente quanto a nova tecnologia, como a Inteligência Artificial.

Exija o registro em log da atividade e a detecção de atividades anômalas (ataques potenciais) para habilitar a resposta e a recuperação eficazes.

Priorize as atividades de segurança usando insights de inteligência contra ameaças do SecOps.

Disciplinas de estratégia técnica

Discipline Ação
Acesso e identidades Estabeleça controles fortes, como autenticação multifator e credenciais resistentes a phishing, para evitar técnicas de ataque conhecidas.

Dê suporte ao registro em log de atividades e à detecção de atividades anômalas (possíveis ataques) para habilitar a resposta e a recuperação eficazes.

Priorize as atividades de segurança usando insights de inteligência contra ameaças do SecOps.
Segurança de infraestrutura Estabeleça controles robustos para prevenir técnicas de ataque conhecidas em todos os ativos de infraestrutura do ambiente tecnológico, incluindo ambientes multinuvem e datacenters locais.

Dê suporte ao registro em log de atividades e à detecção de atividades anômalas (possíveis ataques) para habilitar a resposta e a recuperação eficazes.

Priorize as atividades de segurança usando insights de inteligência contra ameaças do SecOps.
Segurança de desenvolvimento Estabeleça controles fortes para evitar técnicas de ataque conhecidas em todos os novos aplicativos existentes e de desenvolvimento.

Dê suporte ao registro em log de atividades e à detecção de atividades anômalas (possíveis ataques) para habilitar a resposta e a recuperação eficazes.

Estabeleça processos para dar suporte rapidamente a investigações de ataque, recuperação e integração de correções para falhas de segurança.

Priorize as atividades de segurança usando insights de inteligência contra ameaças do SecOps.
Segurança de dados Estabeleça controles fortes para evitar a perda, criptografia, alteração ou outro impacto de segurança ou privacidade em ativos de dados que armazenam propriedade intelectual, segredos comerciais, dados regulamentados e outras informações confidenciais.

Suporte ao registro em log de atividades e detecção de atividade anômala (ataques potenciais) para habilitar a resposta efetiva e a recuperação

Priorize as atividades de segurança usando insights de inteligência contra ameaças do SecOps.
Segurança de OT e IoT Estabeleça controles fortes para evitar ataques bem-sucedidos a esses ativos, que interagem diretamente com processos físicos e com o mundo físico e podem causar vida, segurança, finanças e outros impactos negativos.

Dê suporte ao registro em log de atividades e à detecção de atividades anômalas (possíveis ataques) para habilitar a resposta e a recuperação eficazes.

Priorize as atividades de segurança usando insights de inteligência contra ameaças do SecOps.

Disciplinas operacionais

Discipline Ação
SecOps Estabeleça uma abordagem de aprendizado contínuo para melhorar a resposta do SecOps e compartilhar insights de inteligência contra ameaças sobre as principais técnicas de ataque e atores de ameaças. Essa abordagem permite aprimoramentos para se concentrar nos ataques de maior impacto nos negócios, nos ataques mais vistos com mais frequência e em outros que afetam desproporcionalmente a equipe de SecOps, segurança e tecnologia.
Gerenciamento de postura de segurança Estabeleça uma abordagem de aprendizado contínuo para integrar insights de inteligência contra ameaças da SecOps e do contexto de negócios para monitorar e ajudar as equipes de tecnologia a mitigar altas vulnerabilidades com alto impacto nos negócios que afetam desproporcionalmente o risco empresarial.

Pilares de tecnologia necessários

Os pilares de tecnologia representam os principais recursos de segurança Microsoft que dão suporte a esse cenário de negócios.

Pilar da tecnologia Defender XDR Microsoft Sentinel
Pilares cruzados Correlaciona sinais do Defender for Endpoint, Defender for Identity, Defender para Office 365 e Defender para Aplicativos de Nuvem para detectar, investigar e responder a ameaças na forma de incidentes coordenados. Coleta e analisa dados em diferentes pilares tecnológicos de fontes da Microsoft e de terceiros para possibilitar a detecção centralizada, a investigação e a resposta automatizada.
Identity Defender para Identidade detecta problemas de identidade híbrida, como uso indevido de credenciais, movimentação lateral e abuso de privilégios. Esses sinais de identidade são correlacionados em Defender XDR para detectar e responder a ataques. Ingere logs de identidade do Microsoft Entra e de provedores externos para identificar comportamentos suspeitos de autenticações e contas.
Pontos de extremidade Microsoft Defender para Ponto de Extremidade detecta, investiga e responde a ameaças em dispositivos. Esses sinais de endpoint são correlacionados no Defender XDR para detectar e responder a ataques. Correlaciona a telemetria de dispositivos da Microsoft e de fontes de terceiros para detectar ataques e rastrear atividades em vários dispositivos.
Redes Correlaciona sinais relacionados à rede entre pontos de extremidade, identidades, aplicativos e infraestrutura para detectar ameaças baseadas em rede. Analisa logs de rede e dados de fluxos de várias fontes para detectar atividade de comando e controle e ataques de rede.
Aplicativos Microsoft Defender para Office 365 protege as ferramentas de email e colaboração contra ataques de phishing, malware e comprometimento de email empresarial. Microsoft Defender para Aplicativos de Nuvem fornece visibilidade e controle sobre aplicativos SaaS/nuvem. Monitora a atividade em aplicativos SaaS de Microsoft e de terceiros para detectar ameaças e comportamentos anômalos.
Dados Microsoft Defender XDR correlaciona sinais com Microsoft Purview para detectar exposição de dados confidenciais e possível exfiltração de dados entre cargas de trabalho. Analisa os padrões de acesso e movimentação de dados entre fontes para detectar a exfiltração e os riscos internos.
Infraestrutura Microsoft Defender para Nuvem detecta ameaças e configurações incorretas em cargas de trabalho híbridas e de nuvem. Esses sinais são correlacionados em Defender XDR para detectar ataques baseados em infraestrutura. Ingere telemetria de infraestrutura em ambientes locais e de nuvem para detectar recursos e ataques comprometidos.
IA Aplica a investigação controlada por IA e a interrupção de ataque automatizada entre sinais correlacionados para acelerar a detecção e a resposta. Aplica a análise e o aprendizado de máquina para priorizar ameaças e reduzir o ruído em conjuntos de dados em grande escala.

Próximas Etapas 

Examine as disciplinas de segurança.