Estabelecer uma disciplina de Postura de Segurança

Este artigo ajuda líderes de segurança e tecnologia a estabelecer ou modernizar uma disciplina de Gestão da Postura de Segurança. Esta disciplina foca-se em reduzir continuamente a exposição organizacional a ataques, identificando e eliminando os caminhos de ataque mais prováveis para ativos críticos.

As disciplinas de segurança são agrupamentos de trabalhos relacionados com a segurança que ajudam as organizações a garantir consistentemente resultados de segurança em todo o património tecnológico. No âmbito do modelo de adoção de segurança, as disciplinas ajudam a criar uma ponte entre cenários de negócio e implementação técnica, garantindo que os investimentos em segurança se traduzam em resultados reais e mensuráveis como parte do modelo de adoção de segurança.

Porquê esta disciplina

A maioria dos ciberataques bem-sucedidos não começa com exploits avançados. Começam por abusar de fraquezas bem conhecidas e facilmente exploráveis — muitas vezes na identidade, endpoints, infraestrutura, aplicações ou higiene de configuração.

A disciplina de postura de segurança existe para prevenir ataques antes de ocorrerem, complementando a disciplina de Operações de Segurança (SecOps), que se centra na deteção, investigação e resposta após o comprometimento.

  • A postura de segurança reduz as oportunidades para os atacantes.
  • As Operações de Segurança limitam o impacto quando a prevenção falha.

Juntos, formam um modelo operacional de segurança completo.

Sem uma disciplina dedicada à Postura de Segurança, as organizações frequentemente tratam a gestão da postura como:

  • Uma varredura periódica de vulnerabilidades.
  • Uma caixa de verificação de conformidade.
  • Um conjunto de projetos de remediação desconectados.

Esta abordagem mantém as fraquezas sistémicas até que os atacantes as explorem.

Este diagrama ilustra a natureza complementar da Gestão da Postura de Segurança e das Operações de Segurança:

Diagrama mostrando a Gestão da Postura de Segurança foca-se em prevenir ataques (à esquerda do bang), enquanto as Operações de Segurança gerem os incidentes que ocorrem (à direita do bang).

Missão e resultados

Reduza a probabilidade e o impacto dos ciberataques identificando e eliminando continuamente os riscos mais exploráveis em todo o património tecnológico da organização.

As organizações que amadurecem esta disciplina alcançam:

  • Descoberta contínua de bens em todo o património moderno.
  • Priorizou a visibilidade de vulnerabilidades exploráveis e caminhos de ataque.
  • Remediação mais rápida e eficaz pelas equipas responsáveis pelos ativos.
  • Reduzir a superfície de ataque e o raio de explosão.
  • Maior resiliência face à disrupção empresarial.

A postura de segurança atua como a extensão operacional da governação, traduzindo as prioridades de risco da empresa em trabalho diário de remediação.

Como aplicar esta disciplina

Para aplicar eficazmente a disciplina de Gestão da Postura de Segurança, concentre-se em estabelecer uma abordagem contínua e orientada pelo risco para compreender e melhorar a postura de segurança da sua organização:

  1. Defina uma estratégia de gestão de postura alinhada com o risco empresarial
    Estabeleça uma abordagem clara para identificar, medir e priorizar riscos de segurança com base no seu potencial impacto no negócio.
  2. Garantir visibilidade contínua em todo o ambiente
    Mantenha uma visão atualizada dos ativos, configurações e exposições de identidades, dispositivos, aplicações, infraestrutura e dados.
  3. Padronizar a forma como os riscos de segurança são avaliados e priorizados
    Forneça orientações claras para garantir que vulnerabilidades, configurações incorretas e riscos são avaliados de forma consistente e abordados com base no impacto.
  4. Alinhar a gestão da postura com as prioridades empresariais e os ativos críticos
    Concentre os esforços de remediação nos riscos mais importantes que afetam ativos de alto valor e cenários-chave de negócio.
  5. Melhorar continuamente a postura através da medição e remediação
    Utilize insights de avaliações, tendências de risco e esforços de remediação para reduzir a exposição e reforçar a segurança ao longo do tempo.

Gerir a mudança

A gestão moderna da Postura de Segurança representa uma mudança do relato estático de vulnerabilidades para a redução contínua de riscos.

Abordagem tradicional Disciplina moderna
Varreduras periódicas de vulnerabilidades Descoberta contínua de ativos e riscos.
Priorização orientada pela conformidade Priorização com base nas ameaças.
Resultados atribuídos à equipa de segurança Responsabilidade partilhada com equipas de engenharia e proprietários de empresas de sistemas.
Correção única Remediação e melhoria contínuas.
Patch por exceção Correção por defeito.

O diagrama seguinte mostra os elementos-chave da disciplina da Postura de Segurança.

Diagrama mostrando a missão de Gestão da Postura de Segurança com elementos-chave: descobrir continuamente ativos, identificar e priorizar vulnerabilidades e permitir mitigação.

Princípios-chave

Princípios-chave de modernização incluem:

  • Capacitação: Vá além das ferramentas e relatórios. Equipar as equipas de engenharia e operações com orientação, contexto, automação e formação para reduzir riscos como parte do seu trabalho normal.
  • Âmbito: Abordar as fraquezas em múltiplas dimensões:
    • Funcional - Corrigir falhas de design e implementação.
    • Configuração -Resolva configurações incorretas e a deriva da configuração ao longo do tempo.
    • Operacional - Abordar práticas administrativas e operacionais que permitem abuso (por exemplo, manuseamento fraco de credenciais).
  • Operações: Faça da melhoria da postura uma atividade contínua de engenharia — e não uma limpeza única. Isto requer colaboração sustentada, mudança cultural e progresso incremental.

Esta disciplina requer mudança cultural, colaboração sustentada e melhorias incrementais, em vez de projetos pontuais de remediação.

Estratégia de postura de segurança

Uma estratégia eficaz de postura de segurança foca-se em três atividades contínuas:

  1. Descubra bens: Identifique continuamente os bens em todo o património moderno, incluindo:

    • Sistemas de identidade
    • Pontos finais
    • Aplicações SaaS
    • Infraestrutura cloud e on-premises
    • OT, IoT e plataformas emergentes

    Isto requer uma colaboração estreita com as equipas de propriedade dos ativos, configuração e plataforma.

  2. Identificar e priorizar riscos exploráveis: Foque-se em vulnerabilidades e caminhos de ataque que sejam:

    • Barato para os atacantes explorarem.
    • Fiável em larga escala.
    • Pontos de entrada comuns para ataques em múltiplos estágios.

    A inteligência sobre ameaças e os padrões de ataque do mundo real devem informar a priorização — não apenas as pontuações de gravidade.

  3. Ativar a mitigação: trabalhar com as equipas responsáveis pelos ativos para:

    • Integre a remediação nos fluxos de trabalho existentes.
    • Reduz o atrito e repete o esforço.
    • Acompanhe o progresso em relação aos objetivos de redução de riscos.

    A Postura de Segurança tem sucesso quando a remediação se torna mais rápida e fácil do que ignorar o risco.

Papéis disciplinares e colaboradores

A Postura de Segurança é inerentemente multifuncional.

As funções principais incluem:

  • Equipas de Engenharia e Operações: Gestores de Tecnologia e Segurança, Engenheiros de Segurança e Automação responsáveis pela implementação de mitigações e manutenção da higiene em todo o lado:

    • Identidade e acesso
    • Rede
    • Pontos finais e produtividade do utilizador
    • Infraestrutura e plataformas (cloud, on-premises, CI/CD)
    • Data
    • IA
    • Ambientes de OT
  • Funções de Arquitetura: Concebem os sistemas e os controlos que a disciplina de postura de segurança monitoriza e melhora:

    • Arquiteto Empresarial
    • Arquiteto de Segurança
    • Arquitetos de infraestrutura, identidade, aplicação, dados e IA.
    • Arquitetos de Dados e Inteligência Artificial (IA).
  • Estratégia de Segurança, Integração e Governação (Todos os Outros): Fornecer orientação e apoio através de:

    • Priorização de risco e métricas
    • Conformidade e alinhamento com políticas
    • Educação e envolvimento em segurança
  • Inteligência de Ameaças e SecOps: Priorizar a informação com base no comportamento dos atacantes, campanhas ativas e técnicas emergentes.

Alinhamento com outras disciplinas

A Gestão da Postura de Segurança trabalha em estreita colaboração com outras disciplinas:

  • SecOps: A prevenção complementa a deteção e a resposta.
  • Estratégia, Integração e Governação de Segurança: Priorização de riscos e métricas.
  • Arquitetura de Segurança: Colocação consistente dos controlos.
  • Acesso e Identidades: Redução de caminhos de ataque baseados em identidade.
  • Infraestrutura, Desenvolvimento e Segurança de Dados: Eliminação de fraquezas sistémicas.

Em conjunto, estas disciplinas criam um modelo operacional de segurança coeso.

Alinhamento com pilares tecnológicos

A Postura de Segurança abrange todos os pilares tecnológicos:

  • Identidades – Este pilar é uma prioridade máxima para a postura de segurança porque a identidade é um ponto de entrada de alto risco que é fundamental para quase todos os ataques. Quase todos os ataques em várias fases dependem de ataques à identidade, como pass-the-hash, tickets e outros métodos, para se movimentarem lateralmente e acederem a outros ativos da organização. Estes ataques utilizam frequentemente contas privilegiadas associadas a administradores de TI ou contas de serviços administrativos.
  • Dispositivos terminais: Os dispositivos terminais são um ponto de entrada comum para atacantes e uma plataforma de preparação para ataques. É fundamental encontrar e corrigir rapidamente as vulnerabilidades dos endpoints.
  • Infraestrutura: Encontrar e mitigar rapidamente vulnerabilidades da infraestrutura é importante, pois a infraestrutura tem um impacto amplo devido às dependências partilhadas de cargas de trabalho e dados alojados.
  • Aplicações: Encontrar e mitigar rapidamente estas vulnerabilidades é importante porque os intervenientes de ameaça frequentemente direcionam emails, colaborações, áreas de negócio e outras aplicações para entrar e atravessar lateralmente uma organização para aceder aos ativos empresariais.
  • Dados: Os dados fornecem um alvo de alto valor para roubo, extorsão e perturbação. Os atacantes frequentemente visam dados para roubo de propriedade intelectual, encriptação para obter vantagem para extorsão ou ransomware, planeamento de futuros ataques e outros fins.
  • Redes: Os agentes ameaçadores atacam operações que dependem da conectividade da rede. Os controlos de segurança de rede restringem os caminhos de comunicação, limitam o movimento dos atacantes e detetam fluxos anormais.
  • IA: As superfícies emergentes de ataque de IA exigem novas capacidades de descoberta e proteção.

A disciplina constrói competências, ferramentas e processos consistentes em todos os pilares.

Passos seguintes

A Microsoft Unified oferece workshops orientados por especialistas para ajudar as organizações a acelerar a modernização da estratégia, arquitetura e tecnologia de Gestão da Postura de Segurança. Estes workshops incluem:

  • Workshops de arquitetura e estratégia - O workshop da Estrutura de Adoção de Segurança (SAF) – para Chief Information Security Officer (CISO)* aborda a gestão da postura de segurança como parte de uma estratégia e programa de segurança moderna e eficaz.
  • Workshops de adoção de tecnologia - A iniciativa Onboarding Accelerator - Microsoft Security Exposure Management acelera a adoção do Microsoft Security Exposure Management.

Contacte o seu gestor de conta de sucesso do cliente para mais informações sobre workshops liderados pela Microsoft.