O Departamento de Serviços Financeiros de Nova York (NYDFS) está respondendo de forma proativa às crescentes ameaças cibernéticas por meio da Segunda Emenda ao Capítulo 23 dos Códigos, Regras e Regulamentos de Nova York (23 NYCRR, Parte 500). Essa emenda é uma medida estratégica para fortalecer os sistemas de informação e financeiros contra a crescente prevalência e sofisticação dos ataques cibernéticos. A necessidade de controles adicionais para gerenciar os riscos cibernéticos de maneira econômica é mais premente do que nunca.
À medida que analisamos as complexidades dessa mudança regulatória, fica claro que as organizações precisam de mais do que um simples conjunto de regras; elas precisam de uma solução robusta, pronta para enfrentar os desafios cibernéticos de frente. É aí que o Commvault Cloud, com tecnologia Metallic AI, entra em cena para ajudar a cumprir os requisitos regulatórios e, ao mesmo tempo, aumentar a resiliência cibernética. Agora é a hora de as organizações abraçarem o futuro com o Commvault Cloud.
Vamos nos aprofundar nas seções essenciais da emenda, explorando como as soluções inovadoras do Commvault Cloud se alinham perfeitamente a alguns requisitos fundamentais.
Resiliência cibernética por meio da Risk Analysis inteligente [Seções 500.9(a), 500.2(c)]
A solução Risk Analysis do Commvault Cloud vai além dos métodos tradicionais. Ela identifica e categoriza sistematicamente dados confidenciais em locais físicos e na nuvem. Ao analisar diversos tipos de dados, incluindo imagens, a Risk Analysis identifica dados redundantes, obsoletos e triviais (ROT). Ela resolve problemas relacionados à proliferação e duplicação de dados, além de facilitar uma avaliação rápida de riscos com base na confidencialidade e no impacto dos dados. O acesso a arquivos e os privilégios relacionados a dados confidenciais podem passar por revisões rápidas e completas para garantir medidas de segurança robustas e para orientar de forma inteligente o projeto do seu programa de segurança cibernética exigido pela emenda.
Monitoramento e treinamento baseados em IA [Seção 500.14(2)]
Além dos recursos de Risk Analysis, o Commvault Cloud apresenta o Security IQ para oferecer um painel abrangente sobre a postura de segurança. Ele fornece uma pontuação dinâmica para auxiliar as organizações a identificar e mitigar riscos de segurança. O Commvault Cloud Threatwise aprimora ainda mais os recursos de detecção e monitoramento, oferecendo detecção precoce de tentativas de infectar ativos críticos com código malicioso. Quando ativado, o sensor Network Intelligence monitora ativamente ameaças de saída e conexões com botnets ou URLs maliciosos, podendo também auxiliar no monitoramento de tráfego da web suspeito, conforme exigido pela emenda.
Controles de acesso do modelo “Zero Trust” [Seção 500.7(a)]
O Commvault Cloud vai além dos controles de acesso convencionais. Ele introduz controles de confiança zero, incluindo Autenticação Multifatorial (MFA), Autorização Multiparticipante (MPA), Gerenciamento de Acesso Privilegiado (PAM), Controle de Acesso Baseado em Função (RBAC) — incluindo segurança granular — e Linguagem de Marcação de Asserção de Segurança (SAML). Além disso, fornece registros de auditoria abrangentes quando necessário. Essas Features abrangentes de segurança ajustam com precisão os privilégios de acesso para se alinharem aos mais altos padrões de segurança.
Criptografia avançada para segurança máxima [Seção 500.15(a)]
O Commvault Cloud atende aos melhores requisitos de criptografia da categoria, facilitando a transferência segura de dados em trânsito por meio de canais autenticados e o armazenamento seguro de dados criptografados em repouso. Ao utilizar a norma FIPS 140-3 (AES 256) e por meio de chamadas de API autenticadas via REST TLS 1.3 sobre HTTPS, ele garante a conformidade com o padrão de criptografia do setor descrito na emenda.
Notificação sobre eventos de segurança cibernética, Sistema de Alerta Precoce e técnicas de engano cibernético que auxiliam na identificação de um incidente cibernético no prazo de 72 horas [Seção 500.17(a)]
Com o Commvault Cloud Threatwise, as instituições financeiras podem receber alertas de aviso prévio por meio de técnicas avançadas de engano, capazes de identificar movimentos laterais na rede, atividades de reconhecimento ou tentativas de infectar cargas de trabalho de backup e ambientes de produção. Além disso, a estrutura Anomaly pode enviar alertas sobre atividades incomuns em arquivos, auxiliando na identificação de ameaças dentro dos backups. Integrações com SIEM e XSOAR podem auxiliar na desativação de dados obsoletos ou de usuários em risco. Com o Commvault Cloud Threatwise, as instituições financeiras podem criar iscas de servidores, terminais, ativos financeiros como Swift e caixas eletrônicos, equipamentos de rede e muito mais, imitando efetivamente os ativos da instituição financeira. Essa abordagem proativa contribui para reduzir os tempos de resposta, aprimorando as correlações de inteligência de ameaças e a correção, auxiliando, assim, a equipe de resposta a incidentes (IRT) a encurtar o tempo de detecção de um incidente cibernético.
Testes de resposta a incidentes [Seção 500.16]
A emenda determina: “Cada entidade abrangida deverá testar periodicamente, mas no mínimo uma vez por ano, os planos de resposta a incidentes e de BCDR (Continuidade de Negócios e Recovery de Desastres) ….” Os recursos de Backup and Recovery na nuvem da Commvault, juntamente com o Commvault Cloud Auto Recovery, o Commvault AirGap e o CommServe Recovery Validation Service, oferecem uma solução abrangente, completa e oportuna para esse requisito. Isso simplifica o processo para que as organizações automatizem a recuperação limpa da infraestrutura de backup e a recuperação de grupos de aplicativos, permitindo testes periódicos de recuperação em um ambiente limpo na nuvem, que também pode ser utilizado para análise forense cibernética.
É possível restaurar e dar suporte a planos de BCDR, bem como realizar testes sem afetar os ambientes de produção. Além disso, a emenda exige que “os backups sejam adequadamente protegidos contra alterações não autorizadas ou destruição”. O Commvault AirGap, juntamente com a arquitetura zero-trust, a separação entre planos de controle, dados e armazenamento, o Threatwise, o painel de postura do Security IQ, a estrutura de anomalias, o ThreatScan e as soluções de Cleanroom Recovery, oferecem suporte a isso.
Conclusão: Preparando-se para o futuro com o Commvault Cloud
O tempo está se esgotando. As instituições financeiras abrangidas devem se preparar para cumprir a Segunda Emenda à Parte 500 do 23 NYCRR. O Commvault Cloud, com tecnologia da Metallic AI, é a solução ideal para impulsionar as instituições financeiras abrangidas, fornecendo as ferramentas necessárias para garantir a conformidade com a emenda. Agora é a hora de se preparar.
Observação: Esta é a perspectiva da Commvault. A Commvault não oferece orientação jurídica ou sobre conformidade.