Controlo de Segurança v3: Resposta a incidentes

A Resposta a Incidentes abrange controlos no ciclo de vida da resposta a incidentes - preparação, deteção e análise, contenção e atividades pós-incidente, incluindo a utilização de serviços do Azure como o Microsoft Defender for Cloud e o Sentinel para automatizar o processo de resposta a incidentes.

IR-1: Preparação - atualizar o plano de resposta a incidentes e o processo de tratamento

Controles CIS v8 ID(s) NIST SP 800-53 r4 Identificador(es) PCI-DSS ID(s) v3.2.1
17.4, 17.7 IR-4, IR-8 10.8

Princípio de Segurança: Certifique-se de que sua organização siga as melhores práticas do setor para desenvolver processos e planos para responder a incidentes de segurança nas plataformas de nuvem. Esteja atento ao modelo de responsabilidade compartilhada e às variações entre os serviços de IaaS, PaaS e SaaS. Isso terá um impacto direto na forma como você colabora com seu provedor de nuvem em atividades de resposta e tratamento de incidentes, como notificação e triagem de incidentes, coleta de evidências, investigação, erradicação e recuperação.

Teste regularmente o plano de resposta a incidentes e o processo de tratamento para garantir que estão atualizados.

Orientação do Azure: Atualize o processo de resposta a incidentes da sua organização para incluir o tratamento de incidentes na plataforma Azure. Com base nos serviços do Azure usados e na natureza do seu aplicativo, personalize o plano de resposta a incidentes e o manual para garantir que eles possam ser usados para responder ao incidente no ambiente de nuvem.

Implementação e contexto adicional:

Partes interessadas na segurança do cliente (Saiba mais):

IR-2: Preparação - notificação de incidente de configuração

Controles CIS v8 ID(s) NIST SP 800-53 r4 Identificador(es) PCI-DSS ID(s) v3.2.1
17.1, 17.3, 17.6 IR-4, IR-8, IR-5, IR-6 12.10

Princípio de Segurança: Certifique-se de que os alertas de segurança e a notificação de incidentes da plataforma do provedor de serviços de nuvem e de seus ambientes possam ser recebidos pelo contato correto em sua organização de resposta a incidentes.

Orientação do Azure: Configure as informações de contato de incidentes de segurança no Microsoft Defender for Cloud. Estas informações de contacto são utilizadas pela Microsoft para o contactar se o Microsoft Security Response Center (MSRC) descobrir que os seus dados foram acedidos por uma parte ilegal ou não autorizada. Você também tem opções para personalizar o alerta e a notificação de incidentes em diferentes serviços do Azure com base em suas necessidades de resposta a incidentes.

Implementação e contexto adicional:

Partes interessadas na segurança do cliente (Saiba mais):

IR-3: Deteção e análise - crie incidentes com base em alertas de alta qualidade

Controles CIS v8 ID(s) NIST SP 800-53 r4 Identificador(es) PCI-DSS ID(s) v3.2.1
17,9 IR-4, IR-5, IR-7 10.8

Princípio de Segurança: Certifique-se de ter um processo para criar alertas de alta qualidade e medir a qualidade dos alertas. Isso permite que você aprenda lições de incidentes passados e priorize alertas para analistas, para que eles não percam tempo com falsos positivos.

Alertas de alta qualidade podem ser criados com base na experiência de incidentes anteriores, fontes comunitárias validadas e ferramentas projetadas para gerar e limpar alertas fundindo e correlacionando diversas fontes de sinal.

Orientação do Azure: O Microsoft Defender for Cloud fornece alertas de alta qualidade em muitos ativos do Azure. Você pode usar o conector de dados do Microsoft Defender for Cloud para transmitir os alertas para o Azure Sentinel. O Azure Sentinel permite criar regras de alerta avançadas para gerar incidentes automaticamente para uma investigação.

Exporte seus alertas e recomendações do Microsoft Defender for Cloud usando o recurso de exportação para ajudar a identificar riscos para os recursos do Azure. Exporte alertas e recomendações manualmente ou de forma contínua e contínua.

Implementação e contexto adicional:

Partes interessadas na segurança do cliente (Saiba mais):

IR-4: Deteção e análise - investigar um incidente

Controles CIS v8 ID(s) NIST SP 800-53 r4 Identificador(es) PCI-DSS ID(s) v3.2.1
N/A IR-4 12.10

Princípio de Segurança: Garanta que a equipe de operações de segurança possa consultar e usar diversas fontes de dados enquanto investiga possíveis incidentes, para construir uma visão completa do que aconteceu. Diversos logs devem ser coletados para rastrear as atividades de um invasor em potencial em toda a cadeia de morte para evitar pontos cegos. Você também deve garantir que insights e aprendizados sejam capturados para outros analistas e para referência histórica futura.

Orientação do Azure: As fontes de dados para investigação são as fontes de log centralizadas que já estão sendo coletadas dos serviços no escopo e dos sistemas em execução, mas também podem incluir:

  • Dados de rede: use os logs de fluxo dos grupos de segurança de rede, o Azure Network Watcher e o Azure Monitor para capturar logs de fluxo de rede e outras informações de análise.
  • Instantâneos de sistemas em execução: a) capacidade de instantâneo da máquina virtual do Azure, para criar um instantâneo do disco do sistema em execução. b) A capacidade de despejo de memória nativa do sistema operacional, para criar um instantâneo da memória do sistema em execução. c) O recurso de instantâneo dos serviços do Azure ou a própria capacidade do seu software, para criar instantâneos dos sistemas em execução.

O Azure Sentinel fornece análises de dados abrangentes em praticamente qualquer fonte de log e um portal de gerenciamento de casos para gerenciar o ciclo de vida completo dos incidentes. As informações de inteligência durante uma investigação podem ser associadas a um incidente para fins de rastreamento e relatório.

Implementação e contexto adicional:

Partes interessadas na segurança do cliente (Saiba mais):

IR-5: Deteção e análise - priorizar incidentes

Controles CIS v8 ID(s) NIST SP 800-53 r4 Identificador(es) PCI-DSS ID(s) v3.2.1
17.4, 17.9 IR-4 12.10

Princípio de Segurança: Forneça contexto às equipes de operações de segurança para ajudá-las a determinar em quais incidentes devem ser focados primeiro, com base na gravidade do alerta e na sensibilidade dos ativos definidos no plano de resposta a incidentes da sua organização.

Orientação do Azure: O Microsoft Defender for Cloud atribui uma severidade a cada alerta para ajudá-lo a priorizar quais alertas devem ser investigados primeiro. A gravidade é baseada na confiança do Microsoft Defender for Cloud na descoberta ou na análise usada para emitir o alerta, bem como no nível de confiança de que houve intenção maliciosa por trás da atividade que levou ao alerta.

Além disso, marque recursos usando tags e crie um sistema de nomenclatura para identificar e categorizar recursos do Azure, especialmente aqueles que processam dados confidenciais. É sua responsabilidade priorizar a correção de alertas com base na criticidade dos recursos e do ambiente do Azure onde o incidente ocorreu.

Implementação e contexto adicional:

Partes interessadas na segurança do cliente (Saiba mais):

IR-6: Contenção, erradicação e recuperação - automatize o tratamento de incidentes

Controles CIS v8 ID(s) NIST SP 800-53 r4 Identificador(es) PCI-DSS ID(s) v3.2.1
N/A IR-4, IR-5, IR-6 12.10

Princípio de Segurança: Automatize as tarefas manuais e repetitivas para acelerar o tempo de resposta e reduzir a carga sobre os analistas. As tarefas manuais levam mais tempo para serem executadas, retardando cada incidente e reduzindo o número de incidentes que um analista pode lidar. As tarefas manuais também aumentam a fadiga dos analistas, o que aumenta o risco de erro humano que causa atrasos e degrada a capacidade dos analistas de se concentrarem efetivamente em tarefas complexas.

Orientação do Azure: Use os recursos de automação de fluxo de trabalho no Microsoft Defender for Cloud e no Azure Sentinel para acionar ações automaticamente ou executar um manual para responder a alertas de segurança recebidos. O manual realiza ações, como enviar notificações, desativar contas e isolar redes problemáticas.

Implementação e contexto adicional:

Partes interessadas na segurança do cliente (Saiba mais):

IR-7: Atividade pós-incidente - conduzir lições aprendidas e reter evidências

Controles CIS v8 ID(s) NIST SP 800-53 r4 Identificador(es) PCI-DSS ID(s) v3.2.1
17.8 IR-4 12.10

Princípio de Segurança: Conduza as lições aprendidas em sua organização periodicamente e/ou após incidentes importantes, para melhorar sua capacidade futura de resposta e tratamento de incidentes.

Com base na natureza do incidente, retenha as provas relacionadas com o incidente durante o período definido na norma de tratamento de incidentes para análise adicional ou ações judiciais.

Orientação do Azure: Use o resultado da atividade de lição aprendida para atualizar seu plano de resposta a incidentes, manual (como o manual do Azure Sentinel) e reincorporar descobertas em seus ambientes (como registro em log e deteção de ameaças para resolver quaisquer áreas de lacuna de registro) para melhorar sua capacidade futura de detetar, responder e lidar com o incidente no Azure.

Mantenha as evidências coletadas durante a "Deteção e análise - investigar um incidente," como logs do sistema, captura de tráfego de rede e instantâneo do sistema em execução, em um armazenamento, como uma conta de armazenamento Azure, para retenção.

Implementação e contexto adicional:

Partes interessadas na segurança do cliente (Saiba mais):