Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo explica como gerir incidentes de segurança e minimizar o seu impacto utilizando os princípios Confiança Zero, como parte do modelo de adoção de segurança da Microsoft.
Este cenário empresarial ajuda-o a alcançar o seguinte resultado:
Minimizar os danos empresariais causados por incidentes de segurança
Como líder empresarial, sabe que os ciberataques são inevitáveis. O que importa é a rapidez com que consegue detetar, conter e recuperar de incidentes de segurança para reduzir a perturbação operacional, perdas financeiras e impacto reputacional.
Esta orientação ajuda a sua organização a reduzir o impacto empresarial dos incidentes de segurança, fortalecendo a resiliência, melhorando a eficácia da resposta e acelerando a recuperação em toda a empresa.
Como funciona esta orientação
Este artigo faz parte de um modelo estruturado de adoção que liga a estratégia de segurança à implementação:
Comece com um cenário de negócio como este para definir o resultado que pretende alcançar.
Identifique as disciplinas de segurança que se aplicam a este cenário.
Use essas disciplinas para definir a estratégia, arquitetura, processos e controlos necessários para o cenário. Trabalhe em cada disciplina para compreender o que precisa de ser planeado, desenhado e implementado em toda a organização.
Utilize soluções técnicas para implementar esses requisitos, utilizando tecnologias da Microsoft, aplicando controlos em pilares tecnológicos como identidade e dados.
Esta abordagem garante que a resposta e recuperação a incidentes de segurança estão integradas na sua arquitetura Confiança Zero global, permitindo uma deteção, contenção e recuperação mais rápidas.
Porque minimizar o dano de ataque requer uma nova abordagem
O sucesso da segurança é o fracasso do atacante, mas não é possível garantir que se impedem todos os ataques. Como os danos resultantes de ataques de cibersegurança bem-sucedidos são inevitáveis, concentre-se em construir resiliência garantindo que pode:
- Previna o máximo de ataques possível.
- Responda eficazmente quando ocorrem ataques para limitar os danos e recupere rapidamente os ativos e serviços da empresa.
- Aprenda a aplicar as lições aprendidas e aumente continuamente a resiliência.
Valor comercial
O valor de investir na minimização dos danos ao negócio beneficia toda a organização, mas varia consoante o papel.
| Roles | Value |
|---|---|
| Liderança empresarial | Reduz a interrupção do negócio, o tempo de inatividade e o risco decorrentes de incidentes de segurança, limitando a frequência e gravidade das violações e melhorando a velocidade de recuperação. A restauração mais rápida das operações e da integridade dos dados minimiza o impacto regulatório e reputacional, ao mesmo tempo que reduz o número de incidentes que exigem divulgação pública. A segurança torna-se um facilitador da agilidade empresarial, garantindo que a execução e as decisões de investimento são informadas pelo contexto de risco, em vez de limitadas por incidentes. |
| Funções tecnológicas | Reduz a fricção operacional enquanto cumpre os requisitos de segurança e tecnologia ao automatizar controlos e padronizar os processos de acesso e recuperação. A menor frequência e impacto dos incidentes diminuem o esforço necessário para as atividades de remediação e reconstrução, permitindo que as equipas se concentrem na prestação de serviços fiáveis e escaláveis que apoiem o trabalho remoto e híbrido. |
| Direitos de acesso | Aumenta o atrito entre atacantes e reduz o retorno do investimento ao impor controlos consistentes e centrados na identidade entre utilizadores, dispositivos e aplicações. A maior visibilidade e automação reduzem os incidentes repetitivos do "dia da marmota", permitindo que as equipas de segurança gastem menos tempo em tarefas recorrentes de contenção e mais tempo em redução proativa de riscos e resiliência. |
Alinhar as disciplinas de segurança
As disciplinas de segurança representam as áreas estruturadas de responsabilização necessárias para concretizar este cenário de negócio.
- As disciplinas de planeamento e supervisão definem a estratégia, governação e coordenação interorganizacional necessárias.
- As disciplinas de estratégia técnica definem as capacidades arquitetónicas, operacionais e de controlo necessárias.
- As disciplinas operacionais garantem que os controlos de segurança permanecem eficazes ao longo do tempo através da monitorização, resposta e melhoria contínua. Eles detetam o uso indevido, respondem a ameaças e promovem melhorias contínuas na postura de segurança.
Disciplinas de planeamento e supervisão
| Discipline | Action |
|---|---|
| Estratégia, integração e governação | Estabelecer processos e governação entre equipas para orientar a prevenção, resposta e aprendizagem entre as equipas de segurança, tecnologia e negócios. |
| Arquitetura de segurança de ponta a ponta | Garantir que os controlos técnicos e as capacidades são integrados para aplicar rapidamente as lições aprendidas em toda a organização. Esta integração inclui o estabelecimento de controlos de segurança eficazes em todos os processos, pessoas e tecnologias – tanto as existentes como as novas tecnologias, como a Inteligência Artificial. Exigir o registo da atividade e a deteção de atividade anómala (potenciais ataques) para permitir uma resposta e recuperação eficazes. Priorize as atividades de segurança utilizando insights de inteligência de ameaças do SecOps. |
Disciplinas de estratégia técnica
| Discipline | Action |
|---|---|
| Acesso e identidades | Estabeleça controlos fortes, como autenticação multifator e credenciais resistentes a phishing, para prevenir técnicas de ataque bem conhecidas. Apoiar o registo da atividade e a deteção de atividade anómala (potenciais ataques) para permitir uma resposta e recuperação eficazes. Priorize as atividades de segurança utilizando insights de inteligência de ameaças do SecOps. |
| Segurança da infraestrutura | Estabelecer controlos sólidos para prevenir técnicas de ataque bem conhecidas em todos os ativos de infraestrutura do património técnico, incluindo centros de dados multicloud e on-premises. Apoiar o registo da atividade e a deteção de atividade anómala (potenciais ataques) para permitir uma resposta e recuperação eficazes. Priorize as atividades de segurança utilizando insights de inteligência de ameaças do SecOps. |
| Segurança do desenvolvimento | Estabelecer controlos robustos para prevenir técnicas de ataque bem conhecidas em todo o novo desenvolvimento e nas aplicações existentes. Apoiar o registo da atividade e a deteção de atividade anómala (potenciais ataques) para permitir uma resposta e recuperação eficazes. Estabelecer processos para apoiar rapidamente investigações de ataques, recuperação e integração de correções para falhas de segurança. Priorize as atividades de segurança utilizando insights de inteligência de ameaças do SecOps. |
| Segurança dos dados | Estabelecer controlos rigorosos para evitar perda, encriptação, alteração ou outro impacto na segurança ou privacidade dos ativos de dados que armazenam propriedade intelectual, segredos comerciais, dados regulados e outras informações sensíveis. Apoiar o registo da atividade e a deteção de atividades anómalas (potenciais ataques) para permitir uma resposta eficaz e recuperação Priorize as atividades de segurança utilizando insights de inteligência de ameaças do SecOps. |
| Segurança OT e IoT | Estabelecer controlos rigorosos para prevenir ataques bem-sucedidos a estes ativos, que interagem diretamente com processos físicos e o mundo físico e podem causar impactos negativos na vida, segurança, financeiros e outros. Apoiar o registo da atividade e a deteção de atividade anómala (potenciais ataques) para permitir uma resposta e recuperação eficazes. Priorize as atividades de segurança utilizando insights de inteligência de ameaças do SecOps. |
Disciplinas operacionais
| Discipline | Action |
|---|---|
| SecOps | Estabelecer uma abordagem de aprendizagem contínua para melhorar a resposta do SecOps e partilhar insights de inteligência de ameaças sobre técnicas de ataque de topo e atores de ameaça. Esta abordagem permite que as melhorias se concentrem nos ataques de maior impacto empresarial, nos ataques mais frequentemente observados e noutros que afetam desproporcionalmente o pessoal de SecOps, segurança e tecnologia. |
| Gestão da postura de segurança | Estabelecer uma abordagem de aprendizagem contínua para integrar insights de inteligência de ameaças do SecOps e do contexto empresarial, monitorizando e ajudando as equipas de tecnologia a mitigar vulnerabilidades elevadas com grande impacto empresarial que impactam desproporcionalmente o risco empresarial. |
Pilares tecnológicos obrigatórios
Os pilares tecnológicos representam as principais capacidades de segurança da Microsoft que suportam este cenário empresarial.
| Pilar tecnológico | Defender XDR | Sentinela da Microsoft |
|---|---|---|
| Pilar transversal | Correlaciona sinais para o Defender for Endpoint, Defender for Identity, Defender para Office 365 e Defender for Cloud Apps para detetar, investigar e responder a ameaças como incidentes coordenados. | Ingere e analisa dados entre pilares tecnológicos da Microsoft e de fontes de terceiros para permitir a deteção centralizada, investigação e resposta automatizada. |
| Identidade | O Defender for Identity deteta questões de identidade híbrida, como uso indevido de credenciais, movimento lateral e abuso de privilégios. Estes sinais de identidade estão correlacionados dentro do Defender XDR para detetar e responder a ataques. | Ingere registos de identidade da Microsoft Entra e de fornecedores externos para identificar autenticação suspeita e comportamentos da conta. |
| Pontos Finais | O Microsoft Defender para Endpoint deteta, investiga e responde a ameaças nos dispositivos. Estes sinais de endpoint estão correlacionados dentro do Defender XDR para detetar e responder a ataques. | Correlaciona a telemetria dos endpoints da Microsoft e de fontes de terceiros para detetar ataques e rastrear a atividade entre dispositivos. |
| Networks | Correlaciona sinais relacionados com a rede entre endpoints, identidades, aplicações e infraestruturas para detetar ameaças baseadas na rede. | Analisa registos de rede e dados de fluxo de múltiplas fontes para detetar atividade de comando e controlo e ataques à rede. |
| Aplicativos | O Microsoft Defender para Office 365 protege o email e ferramentas de colaboração contra phishing, malware e ataques de comprometimento de email empresarial. O Microsoft Defender for Cloud Apps oferece visibilidade e controlo sobre aplicações SaaS/cloud. | Monitoriza a atividade em aplicações SaaS da Microsoft e de terceiros para detetar comportamentos e ameaças anómalas. |
| Dados | O Microsoft Defender XDR correlaciona sinais com o Microsoft Purview para detetar exposição de dados sensíveis e potencial exfiltração de dados entre cargas de trabalho. | Analisa o acesso a dados e os padrões de movimento entre fontes para detetar exfiltração e riscos internos. |
| Infraestruturas | O Microsoft Defender para a Cloud deteta ameaças e configurações incorretas em cargas de trabalho cloud e híbridas. Estes sinais estão correlacionados dentro do Defender XDR para detetar ataques baseados em infraestruturas. | Ingere a telemetria da infraestrutura em ambientes cloud e on-premises para detetar recursos comprometidos e ataques. |
| AI | Aplica investigação impulsionada por IA e perturbação automática de ataques através de sinais correlacionados para acelerar a deteção e resposta. | Aplica análises e aprendizagem automática para priorizar ameaças e reduzir o ruído em conjuntos de dados em grande escala. |