Minimizar os danos causados por incidentes de segurança

Este artigo explica como gerir incidentes de segurança e minimizar o seu impacto utilizando os princípios Confiança Zero, como parte do modelo de adoção de segurança da Microsoft.

Este cenário empresarial ajuda-o a alcançar o seguinte resultado:

Minimizar os danos empresariais causados por incidentes de segurança

Como líder empresarial, sabe que os ciberataques são inevitáveis. O que importa é a rapidez com que consegue detetar, conter e recuperar de incidentes de segurança para reduzir a perturbação operacional, perdas financeiras e impacto reputacional.

Esta orientação ajuda a sua organização a reduzir o impacto empresarial dos incidentes de segurança, fortalecendo a resiliência, melhorando a eficácia da resposta e acelerando a recuperação em toda a empresa.

Como funciona esta orientação

Este artigo faz parte de um modelo estruturado de adoção que liga a estratégia de segurança à implementação:

  • Comece com um cenário de negócio como este para definir o resultado que pretende alcançar.

  • Identifique as disciplinas de segurança que se aplicam a este cenário.

    Use essas disciplinas para definir a estratégia, arquitetura, processos e controlos necessários para o cenário. Trabalhe em cada disciplina para compreender o que precisa de ser planeado, desenhado e implementado em toda a organização.

  • Utilize soluções técnicas para implementar esses requisitos, utilizando tecnologias da Microsoft, aplicando controlos em pilares tecnológicos como identidade e dados.

Esta abordagem garante que a resposta e recuperação a incidentes de segurança estão integradas na sua arquitetura Confiança Zero global, permitindo uma deteção, contenção e recuperação mais rápidas.

Porque minimizar o dano de ataque requer uma nova abordagem

O sucesso da segurança é o fracasso do atacante, mas não é possível garantir que se impedem todos os ataques. Como os danos resultantes de ataques de cibersegurança bem-sucedidos são inevitáveis, concentre-se em construir resiliência garantindo que pode:

  • Previna o máximo de ataques possível.
  • Responda eficazmente quando ocorrem ataques para limitar os danos e recupere rapidamente os ativos e serviços da empresa.
  • Aprenda a aplicar as lições aprendidas e aumente continuamente a resiliência.

Diagrama que mostra sucesso em segurança equivale a falha do atacante através de um ciclo contínuo de prevenção de ataques, resposta e recuperação quando os ataques têm sucesso, e aprende a melhorar a resiliência

Valor comercial

O valor de investir na minimização dos danos ao negócio beneficia toda a organização, mas varia consoante o papel.

Roles Value
Liderança empresarial Reduz a interrupção do negócio, o tempo de inatividade e o risco decorrentes de incidentes de segurança, limitando a frequência e gravidade das violações e melhorando a velocidade de recuperação. A restauração mais rápida das operações e da integridade dos dados minimiza o impacto regulatório e reputacional, ao mesmo tempo que reduz o número de incidentes que exigem divulgação pública. A segurança torna-se um facilitador da agilidade empresarial, garantindo que a execução e as decisões de investimento são informadas pelo contexto de risco, em vez de limitadas por incidentes.
Funções tecnológicas Reduz a fricção operacional enquanto cumpre os requisitos de segurança e tecnologia ao automatizar controlos e padronizar os processos de acesso e recuperação. A menor frequência e impacto dos incidentes diminuem o esforço necessário para as atividades de remediação e reconstrução, permitindo que as equipas se concentrem na prestação de serviços fiáveis e escaláveis que apoiem o trabalho remoto e híbrido.
Direitos de acesso Aumenta o atrito entre atacantes e reduz o retorno do investimento ao impor controlos consistentes e centrados na identidade entre utilizadores, dispositivos e aplicações. A maior visibilidade e automação reduzem os incidentes repetitivos do "dia da marmota", permitindo que as equipas de segurança gastem menos tempo em tarefas recorrentes de contenção e mais tempo em redução proativa de riscos e resiliência.

Alinhar as disciplinas de segurança

As disciplinas de segurança representam as áreas estruturadas de responsabilização necessárias para concretizar este cenário de negócio.

  • As disciplinas de planeamento e supervisão definem a estratégia, governação e coordenação interorganizacional necessárias.
  • As disciplinas de estratégia técnica definem as capacidades arquitetónicas, operacionais e de controlo necessárias.
  • As disciplinas operacionais garantem que os controlos de segurança permanecem eficazes ao longo do tempo através da monitorização, resposta e melhoria contínua. Eles detetam o uso indevido, respondem a ameaças e promovem melhorias contínuas na postura de segurança.

Disciplinas de planeamento e supervisão

Discipline Action
Estratégia, integração e governação Estabelecer processos e governação entre equipas para orientar a prevenção, resposta e aprendizagem entre as equipas de segurança, tecnologia e negócios.
Arquitetura de segurança de ponta a ponta Garantir que os controlos técnicos e as capacidades são integrados para aplicar rapidamente as lições aprendidas em toda a organização. Esta integração inclui o estabelecimento de controlos de segurança eficazes em todos os processos, pessoas e tecnologias – tanto as existentes como as novas tecnologias, como a Inteligência Artificial.

Exigir o registo da atividade e a deteção de atividade anómala (potenciais ataques) para permitir uma resposta e recuperação eficazes.

Priorize as atividades de segurança utilizando insights de inteligência de ameaças do SecOps.

Disciplinas de estratégia técnica

Discipline Action
Acesso e identidades Estabeleça controlos fortes, como autenticação multifator e credenciais resistentes a phishing, para prevenir técnicas de ataque bem conhecidas.

Apoiar o registo da atividade e a deteção de atividade anómala (potenciais ataques) para permitir uma resposta e recuperação eficazes.

Priorize as atividades de segurança utilizando insights de inteligência de ameaças do SecOps.
Segurança da infraestrutura Estabelecer controlos sólidos para prevenir técnicas de ataque bem conhecidas em todos os ativos de infraestrutura do património técnico, incluindo centros de dados multicloud e on-premises.

Apoiar o registo da atividade e a deteção de atividade anómala (potenciais ataques) para permitir uma resposta e recuperação eficazes.

Priorize as atividades de segurança utilizando insights de inteligência de ameaças do SecOps.
Segurança do desenvolvimento Estabelecer controlos robustos para prevenir técnicas de ataque bem conhecidas em todo o novo desenvolvimento e nas aplicações existentes.

Apoiar o registo da atividade e a deteção de atividade anómala (potenciais ataques) para permitir uma resposta e recuperação eficazes.

Estabelecer processos para apoiar rapidamente investigações de ataques, recuperação e integração de correções para falhas de segurança.

Priorize as atividades de segurança utilizando insights de inteligência de ameaças do SecOps.
Segurança dos dados Estabelecer controlos rigorosos para evitar perda, encriptação, alteração ou outro impacto na segurança ou privacidade dos ativos de dados que armazenam propriedade intelectual, segredos comerciais, dados regulados e outras informações sensíveis.

Apoiar o registo da atividade e a deteção de atividades anómalas (potenciais ataques) para permitir uma resposta eficaz e recuperação

Priorize as atividades de segurança utilizando insights de inteligência de ameaças do SecOps.
Segurança OT e IoT Estabelecer controlos rigorosos para prevenir ataques bem-sucedidos a estes ativos, que interagem diretamente com processos físicos e o mundo físico e podem causar impactos negativos na vida, segurança, financeiros e outros.

Apoiar o registo da atividade e a deteção de atividade anómala (potenciais ataques) para permitir uma resposta e recuperação eficazes.

Priorize as atividades de segurança utilizando insights de inteligência de ameaças do SecOps.

Disciplinas operacionais

Discipline Action
SecOps Estabelecer uma abordagem de aprendizagem contínua para melhorar a resposta do SecOps e partilhar insights de inteligência de ameaças sobre técnicas de ataque de topo e atores de ameaça. Esta abordagem permite que as melhorias se concentrem nos ataques de maior impacto empresarial, nos ataques mais frequentemente observados e noutros que afetam desproporcionalmente o pessoal de SecOps, segurança e tecnologia.
Gestão da postura de segurança Estabelecer uma abordagem de aprendizagem contínua para integrar insights de inteligência de ameaças do SecOps e do contexto empresarial, monitorizando e ajudando as equipas de tecnologia a mitigar vulnerabilidades elevadas com grande impacto empresarial que impactam desproporcionalmente o risco empresarial.

Pilares tecnológicos obrigatórios

Os pilares tecnológicos representam as principais capacidades de segurança da Microsoft que suportam este cenário empresarial.

Pilar tecnológico Defender XDR Sentinela da Microsoft
Pilar transversal Correlaciona sinais para o Defender for Endpoint, Defender for Identity, Defender para Office 365 e Defender for Cloud Apps para detetar, investigar e responder a ameaças como incidentes coordenados. Ingere e analisa dados entre pilares tecnológicos da Microsoft e de fontes de terceiros para permitir a deteção centralizada, investigação e resposta automatizada.
Identidade O Defender for Identity deteta questões de identidade híbrida, como uso indevido de credenciais, movimento lateral e abuso de privilégios. Estes sinais de identidade estão correlacionados dentro do Defender XDR para detetar e responder a ataques. Ingere registos de identidade da Microsoft Entra e de fornecedores externos para identificar autenticação suspeita e comportamentos da conta.
Pontos Finais O Microsoft Defender para Endpoint deteta, investiga e responde a ameaças nos dispositivos. Estes sinais de endpoint estão correlacionados dentro do Defender XDR para detetar e responder a ataques. Correlaciona a telemetria dos endpoints da Microsoft e de fontes de terceiros para detetar ataques e rastrear a atividade entre dispositivos.
Networks Correlaciona sinais relacionados com a rede entre endpoints, identidades, aplicações e infraestruturas para detetar ameaças baseadas na rede. Analisa registos de rede e dados de fluxo de múltiplas fontes para detetar atividade de comando e controlo e ataques à rede.
Aplicativos O Microsoft Defender para Office 365 protege o email e ferramentas de colaboração contra phishing, malware e ataques de comprometimento de email empresarial. O Microsoft Defender for Cloud Apps oferece visibilidade e controlo sobre aplicações SaaS/cloud. Monitoriza a atividade em aplicações SaaS da Microsoft e de terceiros para detetar comportamentos e ameaças anómalas.
Dados O Microsoft Defender XDR correlaciona sinais com o Microsoft Purview para detetar exposição de dados sensíveis e potencial exfiltração de dados entre cargas de trabalho. Analisa o acesso a dados e os padrões de movimento entre fontes para detetar exfiltração e riscos internos.
Infraestruturas O Microsoft Defender para a Cloud deteta ameaças e configurações incorretas em cargas de trabalho cloud e híbridas. Estes sinais estão correlacionados dentro do Defender XDR para detetar ataques baseados em infraestruturas. Ingere a telemetria da infraestrutura em ambientes cloud e on-premises para detetar recursos comprometidos e ataques.
AI Aplica investigação impulsionada por IA e perturbação automática de ataques através de sinais correlacionados para acelerar a deteção e resposta. Aplica análises e aprendizagem automática para priorizar ameaças e reduzir o ruído em conjuntos de dados em grande escala.

Passos seguintes

Analise as disciplinas de segurança.