Sua organização acaba de sofrer um ataque de ransomware. Seus departamentos de segurança cibernética e de TI estão se empenhando para colocar em prática e operacionalizar seu plano de resposta a incidentes. De repente, todos percebem que não conseguem fazer login em nada. O Active Directory (AD) deve estar fora do ar!? As ferramentas de autenticação e autorização da sua organização estão comprometidas.
Após horas de análise e avaliação da magnitude do problema, sua equipe de resposta a incidentes cibernéticos informa que a restauração dos serviços essenciais do AD, bem como dos de autenticação e autorização, levará mais de uma semana, se tudo correr bem.
Você achava que seu plano de resiliência, com backups do AD e uma plataforma de identidade SaaS, era suficiente. Mas, mesmo com o SaaS na equação, a recuperação é complexa e manual, atrasando o retorno às operações mínimas viáveis justamente quando o tempo é mais importante.
Resiliência significa que você pode restaurar a autenticação e a autorização de forma rápida, previsível e confiável, seja a interrupção causada por atividade maliciosa, uma falha ou uma configuração incorreta acidental.
Entendendo a ameaça
Os invasores têm como alvo o AD porque ele é o centro de controle de identidades. Assim que conseguem se infiltrar, eles geralmente estabelecem persistência criando contas ocultas ou backdoors, para então coletar credenciais e escalar privilégios. Com acesso elevado, eles se movem lateralmente pelos sistemas e aplicativos, às vezes permanecendo inativos por tempo suficiente para que o primeiro sinal claro seja quando a autenticação começa a falhar.
Eles adquirem um vasto conhecimento sobre a rede, as pessoas e os aplicativos da organização. E, quando estão prontos para maximizar o impacto, podem criptografar ou corromper a floresta do AD, interrompendo os logins e dificultando a Recovery em todo o ambiente.
Por que a identidade (e por que o AD, em primeiro lugar)?
É comum que a pilha de identidades de uma organização, especialmente o AD e o Entra ID, se torne complexa com o tempo. As florestas se expandem, as permissões se proliferam, as políticas legadas se acumulam e processos considerados “bons o suficiente” muitas vezes se transformam em falhas de segurança de longo prazo. Essa complexidade cria pontos cegos, e os profissionais de segurança perdem a visibilidade clara de como as funções, os privilégios e as políticas evoluem.
E nunca se trata “apenas do AD”. A identidade é um ecossistema: soluções de governança de identidade e acesso (IGA), acesso privilegiado, identidade do cliente, provedores de identidade, bancos de dados de autenticação e logon único — todos se conectam à mesma realidade. É por isso que incidentes de identidade (e até mesmo configurações incorretas do dia a dia) podem causar perturbações desproporcionais em comparação com muitas outras falhas de infraestrutura.
O desafio da recuperação é onde a maioria dos planos fica exposta. Mesmo com backups, a recuperação da floresta é um processo de várias etapas e de alto risco, no qual as orientações para a recuperação manual podem envolver de 50 a 100 (ou mais) etapas individuais e podem levar de dias a semanas, dependendo da complexidade e da Readiness do ambiente.
A verdadeira questão não é “temos backups?”, mas sim “as equipes conseguem utilizar os backups para executar as tarefas corretamente sob pressão, e os manuais de procedimentos foram testados e verificados para que a Recovery não se torne uma correria propensa a erros no pior momento possível?”
A Solução
A necessidade de se ter um plano de Recovery é grande. Ele precisa ser testado e verificado. As organizações precisam saber e compreender que sua plataforma de gerenciamento de identidades é o alvo número 1 de cibercriminosos e ataques. Ela precisa ser protegida como tal. É preciso fazer backups, testá-la e verificar se ela pode ser recuperada. Isso inclui:
- Backups das plataformas AD, Entra ID e IGA.
- Planos de recuperação testados e verificados.
- Ambientes de Recovery isolados e Cleanroom Recovery.
- Fluxo de trabalho e automação da Recovery do AD.
Uma governança e um monitoramento robustos de identidades continuam sendo essenciais, mas são apenas parte da equação. Você precisa ter a capacidade de detectar antecipadamente comportamentos suspeitos relacionados a identidades, contê-los rapidamente e se recuperar com confiança quando algo que não deveria mudar de fato mudar (seja uma atividade maliciosa ou uma modificação acidental que comprometa a autenticação).
Isso também significa que você precisa integrar as contas de identidade e a atividade dos usuários às operações de segurança (SecOps) e monitorar continuamente sinais como criação não autorizada de contas, alterações de privilégios e padrões anormais de autenticação, além de contar com um caminho de recuperação comprovado, repetível e seguro.
Commvault e Deloitte: uma parceria para a resiliência de identidades
A resiliência de identidade é um desafio empresarial que exige governança, processos, controles e tecnologia de ponta. É por isso que a Deloitte e a Commvault firmaram uma parceria para oferecer programas abrangentes de proteção, Recovery e resiliência de identidade nos quais as organizações podem confiar quando mais importa.
A Deloitte traz profunda expertise em risco cibernético, resiliência empresarial e gerenciamento de identidade e acesso para ajudar organizações da Fortune 100 à 1000 a projetar, implementar e operacionalizar programas de resiliência de identidade.
Esses programas ajudam os clientes a avaliar sua postura de segurança, melhorar as capacidades de detecção e resposta e definir requisitos mínimos viáveis para a empresa; em seguida, elaboram planos de Recovery testados e verificados, com cronogramas claros e responsabilização entre as partes interessadas dos setores de negócios e de TI. A Deloitte transforma a resiliência de identidade em um programa executável com manuais operacionais, testes e Readiness, para que as equipes saibam o que significa estar “preparadas” sob pressão.
A Commvault torna os programas de resiliência operacionais com proteção integrada e fluxos de trabalho automatizados de Recovery em todos os sistemas de identidade, além do Commvault AirGap e do Cleanroom Recovery para oferecer suporte a uma recuperação repetível, limpa e validada quando mais importa. A Commvault fornece a base tecnológica com recursos de resiliência de identidade que incluem:
- Proteção para sistemas de identidade críticos, incluindo AD e Entra ID, comparação pontual e suporte à reversão de alterações indesejadas ou acidentais.
- Auditoria e detecção para identificar precocemente modificações suspeitas (quem alterou o quê e quando), ajudando a reduzir a janela de oportunidade para que invasores se espalhem ou persistam.
- Fluxos de trabalho automatizados de recuperação, incluindo automação de recuperação no nível da floresta, para ajudar a reduzir a carga de trabalho manual e o risco de erros durante a restauração de identidades.
- Commvault Cleanroom para ajudar a validar a recuperação de identidades em isolamento antes de restabelecer a confiança na produção.
- Commvault AirGap para ajudar a manter cópias de backup imutáveis e isoladas (air-gapped), criando uma base protegida que oferece suporte à recuperação limpa e a testes em ambiente isolado quando a identidade (ou o ambiente ao seu redor) não é confiável.
Entre em ação
Se você deseja testar sua prontidão para a Recovery cibernética sob condições de pressão, comece com um Workshop do Active Directory da Deloitte para mapear dependências e elaborar um plano claro e viável para recuperar o Active Directory e as cargas de trabalho para a produção. Em seguida, valide-o da maneira correta: usando o Commvault para testar a Recovery em um ambiente isolado antes mesmo de precisar dela em um evento real.
Para organizações prontas para dar o próximo passo, podemos ampliar isso para um piloto de 30 dias que coloca em prática a Recovery e os testes em ambiente isolado com artefatos reais e resultados mensuráveis. Entre em contato com seu representante da Deloitte pelo e-mail commvaultsalesteam@deloitte.com ou com seu representante da Commvault pelo e-mail deloittealliance@commvault.com para obter mais informações.
Dave Nowak é diretor de Defesa Cibernética e Resiliência na Deloitte, e Michael Fasulo é diretor sênior de Marketing de Portfólio na Commvault.