Sua organização acaba desofrer um ataquederansomware. Seus departamentos desegurança cibernética edeTI estão seesforçando para colocar em prática eoperacionalizar seu plano deresposta a incidentes. Derepente, todos percebem quenão conseguem fazer login em nada. O ActiveDirectory (AD) deveestar fora do ar!? As ferramentas deautenticação eautorização da sua organização estão comprometidas.
Após horas detriagem eavaliação da magnitudedo problema, sua equipederesposta a incidentes cibernéticos informa quea restauração dos serviços essenciais do AD, bem como dos deautenticação eautorização, levará mais deuma semana, setudo correr bem.
Você achava queseu plano deresiliência, com backups do AD euma plataforma deidentidadeSaaS, era suficiente. Mas, mesmo com o SaaS na equação, a recuperação é complexa emanual, atrasando o retorno às operações mínimas viáveis justamentequando o tempo é mais importante.
Resiliência significa quevocê poderestaurar a autenticação ea autorização deforma rápida, previsível econfiável, seja a interrupção causada por atividademaliciosa, uma falha ou uma configuração incorreta acidental.
Entendendo a ameaça
Os invasores têm como alvo o AD porqueeleé o plano decontroledeidentidades. Assim queconseguem seinfiltrar, eles geralmenteestabelecem persistência criando contas ocultas ou backdoors, para então coletar credenciais eescalar privilégios. Com acesso elevado, eles semovem lateralmentepelos sistemas eaplicativos, às vezes permanecendo inativos por tempo suficientepara queo primeiro sinal claro seja quando a autenticação começa a falhar.
Eles adquirem um vasto conhecimento sobrea rede, as pessoas eas aplicações da organização. E, quando estão prontos para maximizar o impacto, podem criptografar ou corromper a floresta do AD, interrompendo os logins ecomplicando a Recovery em todo o ambiente.
Por quea identidade(epor queo AD, em primeiro lugar)?
É comum quea pilha deidentidades deuma organização, especialmenteo AD eo Entra ID, setornecomplexa com o tempo. As florestas seexpandem, as permissões seproliferam, as políticas legadas seacumulam eprocessos considerados “bons o suficiente” muitas vezes setransformam em desvios desegurança delongo prazo. Essa complexidadecria pontos cegos, eos defensores perdem a visibilidadeclara decomo as funções, os privilégios eas políticas evoluem.
E nunca setrata “apenas do AD”. A identidadeé um ecossistema: soluções degovernança deidentidadeeacesso (IGA), acesso privilegiado, identidadedo cliente, provedores deidentidade, bancos dedados deautenticação elogon único — todos seconectam à mesma realidade. É por isso queincidentes deidentidade(eaté mesmo configurações incorretas cotidianas) podem causar perturbações desproporcionais em comparação com muitas outras falhas deinfraestrutura.
Therecovery challengeis wheremost plans areexposed. Even with backups, forest recovery is a multi-step, high-risk process, wheretheguidancefor manual recovery can involve50 to 100 (or more) individual steps and can takedays to weeks, depending on thecomplexity and readiness of theenvironment.
A verdadeira questão não é “temos backups?”, esim “as equipes conseguem utilizar os backups para executar as tarefas deforma correta sob pressão, eos manuais deprocedimentos foram testados everificados para quea Recovery não setorneuma correria propensa a erros no pior momento possível?”
A Solução
A necessidadedeseter um plano deRecovery é grande. Eleprecisa ser testado everificado. As organizações precisam saber ecompreender quesua plataforma degerenciamento deidentidades é o alvo número 1 decibercriminosos eataques. Ela precisa ser protegida como tal. É preciso fazer backups, testá-la everificar seela podeser recuperada. Isso inclui:
- Backups das plataformas AD, Entra ID eIGA.
- Planos derecuperação testados everificados.
- Ambientes deRecovery isolados eCleanroom.
- Fluxo detrabalho eautomação deRecovery do AD.
Uma governança eum monitoramento robustos deidentidades continuam sendo essenciais, mas são apenas parteda equação. Você precisa ter a capacidadededetectar comportamentos suspeitos relacionados a identidades antecipadamente, contê-los rapidamenteeserecuperar com confiança quando algo quenão deveria mudar defato mudar (seja uma atividademaliciosa ou uma modificação acidental quecomprometa a autenticação).
Isso também significa quevocê precisa integrar as contas deidentidadeea atividadedos usuários às operações desegurança (SecOps) emonitorar continuamentesinais como criação não autorizada decontas, alterações deprivilégios epadrões anormais deautenticação, além decontar com um caminho derecuperação comprovado, repetível eseguro.
Commvault eDeloitte: uma parceria para a resiliência deidentidades
A resiliência deidentidade é um desafio empresarial queexigegovernança, processos, controles etecnologia deponta. É por isso quea Deloitteea Commvault firmaram uma parceria para oferecer programas abrangentes deproteção, Recovery eresiliência deidentidadenos quais as organizações podem confiar quando mais importa.
A Deloittetraz profunda expertiseem risco cibernético, resiliência empresarial egerenciamento deidentidadeeacesso para ajudar organizações da Fortune100 à 1000 a projetar, implementar eoperacionalizar programas deresiliência deidentidade.
Esses programas ajudam os clientes a avaliar a postura desegurança, melhorar as capacidades dedetecção eresposta edefinir requisitos mínimos viáveis para a empresa; em seguida, elaboram planos deRecovery testados everificados, com cronogramas claros eresponsabilização entreas partes interessadas dos negócios edeTI. A Deloittetransforma a resiliência deidentidadeem um programa executável com manuais operacionais, testes eReadiness, para queas equipes saibam o quesignifica estar “preparadas” sob pressão.
A Commvault torna os programas deresiliência operacionais com proteção integrada efluxos detrabalho automatizados deRecovery em todos os sistemas deidentidade, além do Commvault AirGapedo Cleanroom para oferecer suportea uma recuperação repetível, limpa evalidada quando mais importa. A Commvault fornecea basetecnológica com recursos deresiliência deidentidadequeincluem:
- Proteção para sistemas deidentidadecríticos, incluindo AD eEntra ID, comparação pontual esuporteà reversão dealterações indesejadas ou acidentais.
- Auditoria edetecção para identificar precocementemodificações suspeitas (quem alterou o quê equando), ajudando a reduzir a janela deoportunidadepara queinvasores seespalhem ou persistam.
- Fluxos detrabalho derecuperação automatizados, incluindo automação derecuperação no nível da floresta, para ajudar a reduzir a carga detrabalho manual eo risco deerros durantea restauração deidentidades.
- Commvault Cleanroom para ajudar a validar a recuperação deidentidades em isolamento antes derestabelecer a confiança na produção.
- Commvault AirGappara ajudar a manter cópias debackup imutáveis eisoladas (air-gapped), criando uma baseprotegida queoferecesuporteà recuperação limpa eaos testes em ambienteisolado quando a identidade(ou o ambienteao seu redor) não é confiável.
Entreem ação
Sevocê deseja testar sua prontidão para a recuperação cibernética em condições depressão, comececom um Workshop do ActiveDirectory da Deloittepara mapear dependências eelaborar um plano claro eexequível para recuperar o AD eas cargas detrabalho para a produção. Em seguida, valide-o da maneira correta: usando o Commvault para ensaiar a recuperação em um ambienteisolado antes mesmo deprecisar dela em um evento real.
Para organizações prontas para dar o próximo passo, podemos ampliar isso para um piloto de30 dias quecoloca em prática a Recovery eos testes em ambienteisolado com artefatos reais eresultados mensuráveis. Entreem contato com seu representanteda Deloittepelo e-mail commvaultsalesteam@deloitte.com ou com seu representanteda Commvault pelo e-mail deloittealliance@commvault.com para obter mais informações.
DaveNowak é diretor deDefesa Cibernética eResiliência na Deloitte, eMichael Fasulo é diretor sênior deMarketing dePortfólio na Commvault.