O tempo médio de permanência — o tempo que um invasor permanece em seu ambiente antes de ser detectado ou de executar seu ataque — é de 204 dias. Por quase sete meses, os invasores agem furtivamente, descobrindo dados valiosos, compreendendo sua infraestrutura e seus ambientes de backup e instalando backdoors que lhes garantem acesso persistente à sua organização, mesmo que você os detecte e bloqueie.
A proteção de dados exige que se reduza o tempo que eles têm para agir em seu ambiente. Esse é o objetivo da maioria das tecnologias de detecção existentes atualmente. O problema, é claro, é que a maioria dos mecanismos de detecção gera um número excessivo de alertas de falsos positivos. Isso leva a uma perda de tempo e esforço investigando situações que são simplesmente parte do dia a dia. Além disso, causa um grande esgotamento na equipe de segurança cibernética, que precisa estar no seu melhor ao combater ameaças cibernéticas reais.
Combata a fadiga de alertas melhorando a precisão dos alertas
Os analistas de segurança cibernética concordam que encontrar a agulha no palheiro e frustrar um invasor é algo que realmente aumenta a adrenalina. É por isso que muitas pessoas se dedicam às investigações cibernéticas, para começar. Por outro lado, se você perguntar a qualquer analista qual é a pior parte do trabalho dele, a resposta geralmente é: responder a alertas que levam a becos sem saída.
Uma boa maneira de melhorar sua postura de segurança e o ânimo dos funcionários é investir em tecnologias que reduzam tarefas tediosas e rotineiras e evitem que suas equipes percam tempo com coisas irrelevantes.
Mas ajustar as ferramentas de detecção para identificar o sinal em meio ao ruído é complicado. Você não quer descartar alertas verdadeiros junto com os falsos positivos, mas também não quer que seus analistas investiguem alertas que não são reais. Portanto, identificar um sinal mais preciso é fundamental.
Coloque iscas em locais estratégicos para capturar os invasores
Uma boa maneira de obter esse sinal mais preciso é utilizar tecnologias de engodo. Essas tecnologias empregam recursos de isca em seu ambiente que nunca são percebidos pelos usuários legítimos. Como as iscas e as armadilhas são invisíveis para os usuários reais e autorizados, quando ocorrem interações com essas iscas, o Threatwise emite automaticamente alertas de alta confiança e alta fidelidade que indicam a presença de um agente malicioso.
Isso reduz significativamente o ruído gerado pelas ferramentas de segurança tradicionais, permitindo que a equipe de segurança se concentre nas ameaças reais. Minimiza a chance de que o Dave, do departamento de contabilidade, acione um alerta ao clicar acidentalmente em algo que não deveria e aumenta a confiança de que um alerta foi acionado por algo que não deveria estar ali. Esses alertas podem ser visualizados no Commvault Cloud e encaminhados automaticamente para SIEM, SOAR e outras ferramentas de gerenciamento de alertas, para se integrarem perfeitamente aos seus fluxos de trabalho de operações de segurança.
Onde você deve colocar as armadilhas? Perto dos dados críticos
Os tipos de armadilhas e iscas que você implantar em seu ambiente devem (1) parecer fazer parte do local e (2) imitar elementos que um invasor consideraria atraentes. Para cumprir esses dois objetivos, é preciso posicionar as iscas próximas aos dados que você deseja proteger e implantar um número suficiente delas para que haja uma alta probabilidade de que o invasor interaja com a armadilha e não com os dados reais.
Historicamente, tem sido difícil criar um número suficiente de iscas em seu ambiente para enganar os invasores de maneira eficaz. Mas hoje, tecnologias como a Threatwise podem facilmente escalar e implantar dezenas ou centenas de iscas a partir de um único sistema, aumentando suas chances de detectar o agente malicioso.
Além disso, temos o Threatwise Advisor, nosso assistente inteligente que leva em consideração os dados do seu ambiente e recomenda automaticamente onde e quantas iscas você deve posicionar em toda a sua infraestrutura. Isso simplifica a implantação e o gerenciamento, exigindo muito menos manutenção do que as tecnologias tradicionais de engano.
A implantação estratégica de iscas e armadilhas próximas aos seus dados mais críticos melhora sua postura de segurança. O uso de um sistema que já compreende seus dados e sua importância permite recomendações inteligentes de posicionamento que proporcionarão os melhores resultados.
Obtenha uma visão aprofundada das táticas, técnicas e procedimentos de um invasor
Uma vantagem adicional do uso das tecnologias de engano e iscas da Threatwise para detectar ameaças é que você também pode utilizar essas iscas como meios de coletar inteligência sobre ameaças e compreender como um invasor opera.
É possível fazer com que os invasores acreditem que conseguiram acesso ao implantar iscas reais, porém inofensivas, que incluem elementos como telas de login e outros. Isso permite que você monitore o comportamento deles e colete informações valiosas, como as credenciais que utilizam ou testam. A visibilidade antecipada ajuda a identificar e responder às ameaças com muito mais rapidez, possivelmente antes que qualquer dano seja causado.
A implantação de tecnologia de engano como parte de suas medidas defensivas proativas proporciona maior segurança. Essa tecnologia pode ser adaptada para refletir a arquitetura, a infraestrutura e os riscos específicos da sua organização. Ela também pode ser implantada em uma ampla variedade de ambientes, incluindo áreas que as ferramentas tradicionais de segurança possam deixar de cobrir. Isso ajuda a eliminar pontos cegos em suas defesas.
Se você quiser saber mais sobre o cyber deception, entre em contato com nossa equipe de vendas e teremos o maior prazer em mostrar como ele funciona, ou comece hoje mesmo seu próprio período de teste.