Pontos principais
- A infraestrutura de identidade é uma das principais superfícies de ataque, capaz de interromper as operações comerciais caso seja comprometida.
- A avaliação de vulnerabilidades da Commvault ajuda a identificar configurações incorretas e a avaliar os riscos por meio de indicadores claros de exposição e orientações para correção.
- A auditoria em tempo real ajuda as equipes a detectar alterações maliciosas sutis à medida que ocorrem e a rastrear a atividade dos invasores em tempo real.
- A reversão com um clique pode facilitar a reversão rápida de alterações não autorizadas, ajudando a minimizar o tempo de inatividade e a limitar a propagação do ataque.
A segurança cibernética e a importância da identidade
Quando a maioria das pessoas pensa em segurança cibernética, imagina arquivos roubados ou bancos de dados criptografados. Mas há uma camada por trás de tudo isso que, se comprometida, torna todo o resto irrelevante: sua infraestrutura de identidade. Sistemas de gerenciamento de identidade como o Active Directory (AD), o Entra ID e o Okta são os sistemas que decidem quem pode fazer login, a que pode acessar e se sua empresa pode funcionar. Quando os invasores conseguem entrar, os usuários não conseguem se autenticar, os aplicativos param de funcionar e as operações ficam paralisadas. Nesse ponto, não é mais um problema de dados, mas sim de controle. A recuperação automatizada de florestas com reconstruções limpas do sistema operacional ajuda as organizações a restaurar sistemas de identidade com segurança, sem reintroduzir ameaças. Veja como.
Descubra quais são suas vulnerabilidades antes que os invasores as descubram
A avaliação de vulnerabilidades da Commvault atribui uma pontuação de postura ao seu ambiente do AD. Pense nisso como um boletim de saúde para o seu diretório. A maioria dos ambientes está mais exposta do que as pessoas imaginam, e isso torna essa exposição visível.
Nossa ferramenta ajuda a identificar indicadores de exposição (IOEs), que são configurações incorretas específicas ou definições de risco que poderiam ser exploradas. Um exemplo comum são contas com senhas configuradas para nunca expirar. Credenciais obsoletas e sem rotação são uma das formas mais comuns pelas quais os invasores mantêm acesso de longo prazo a um ambiente.
A Commvault não se limita a sinalizar o problema; ela ajuda a identificar quais contas foram afetadas, orienta nas etapas de correção e permite exportar a lista para simplificar a criação de scripts para a correção.
Aproveite enquanto está acontecendo
Conhecer seus pontos fracos é o primeiro passo. Perceber quando alguém está se aproveitando ativamente deles é o segundo passo. A auditoria de gerenciamento de identidades da Commvault ajuda a capturar um fluxo em tempo real de todas as alterações feitas em sistemas de identidade, como o Active Directory e o Entra ID — detalhes como quem fez a alteração, quando, de onde e quais eram os valores antes e depois.
Os invasores geralmente não agem de forma ostensiva; eles fazem alterações sutis e direcionadas. Uma conta comprometida pode criar um usuário backdoor, adicioná-lo discretamente aos administradores do domínio e, em seguida, vincular um Objeto de Política de Grupo (GPO) malicioso projetado para implantar ransomware, e cada uma dessas etapas aparece no feed de auditoria.
Ao identificar uma conta suspeita, a filtragem pode ajudá-lo a acessar instantaneamente todas as alterações já realizadas por essa conta, proporcionando uma visão completa do que o invasor alterou.
Repare os danos rapidamente
A detecção só faz sentido se você puder agir com base nela. A partir da mesma tela de auditoria, é possível reverter uma alteração maliciosa com um único clique, ajudando a restaurar o ambiente ao seu último estado conhecido como válido, sem precisar alternar entre ferramentas ou escrever um script personalizado. O objetivo é ajudar a minimizar o tempo de inatividade e limitar a propagação do ataque antes que ele seja detectado.
Quando o pior acontece: recuperação da floresta
Às vezes, um ataque consegue passar despercebido, e você precisa reconstruir tudo do zero. A recuperação da floresta do AD — ou seja, a reconstrução de todo o seu ambiente de diretório após um ataque de ransomware — é notoriamente complexa, envolvendo frequentemente de 50 a mais de 100 etapas individuais, dependendo do número de domínios e controladores de domínio que você possui.
A Commvault ajuda a automatizar esse processo por meio de guias de execução orquestrados que sequenciam cada etapa: reconstruir os controladores de domínio na ordem correta com base em suas funções FSMO (Flexible Single Master Operation), restaurar o SYSVOL, verificar os metadados e restabelecer a relação de confiança entre os domínios. Uma visualização da topologia de toda a floresta do AD ajuda a deixar claro, visualmente, quais controladores de domínio devem voltar a ficar online primeiro.
O destaque aqui é o que a Commvault chama de “Clean OS Recovery”. Em vez de restaurar máquinas virtuais potencialmente comprometidas, ela reconstrói os controladores de domínio em máquinas virtuais totalmente novas. Restaurar uma máquina infectada traz o risco de trazer o malware de volta junto com ela. Recuperar em uma infraestrutura nova significa que você não está apenas recuperando seus dados; você está, na verdade, começando do zero.
Um único painel para ambientes locais e na nuvem
Atualmente, a maioria das organizações não opera exclusivamente no ambiente local nem exclusivamente na nuvem; elas são híbridas, com o AD gerenciando o acesso a sistemas legados e o Entra ID gerenciando identidades modernas na nuvem. O plano de controle unificado da Commvault pode ajudar a gerenciar ambos a partir de um único console: avaliações, auditorias, detecção e recuperação em ambas as plataformas.
O valor é bem claro: menos ferramentas, menos complexidade e uma explicação mais simples para apresentar à liderança quando ela perguntar como a infraestrutura de identidade está sendo protegida de ponta a ponta. A resiliência da identidade merece uma discussão dedicada, distinta da criação de backups e da proteção de terminais. A combinação de varredura proativa de vulnerabilidades, auditoria de alterações em tempo real, reversão rápida e recuperação completa da floresta ajuda sua organização a tratar a infraestrutura de diretório como uma prioridade de segurança por si só.
Perguntas frequentes
P: Por que a infraestrutura de identidade é um aspecto tão crucial em termos de segurança?
R: Os sistemas de identidade controlam a autenticação e o acesso em toda a organização. Se forem comprometidos, os invasores podem interromper totalmente as operações, tornando outras medidas de segurança irrelevantes.
P: O que são indicadores de exposição (IOEs)?
R: Os IOEs são configurações incorretas específicas ou ajustes de risco em ambientes de identidade que os invasores podem explorar. Identificá-los pode proporcionar visibilidade sobre os pontos fracos e ajudar a orientar as equipes sobre como corrigi-los.
P: Como a auditoria em tempo real ajuda a impedir ataques?
R: A auditoria em tempo real ajuda a rastrear todas as alterações nos sistemas de identidade, incluindo quem as fez e o que foi alterado. Essa visibilidade ajuda as equipes de segurança a detectar comportamentos suspeitos antecipadamente e a investigar todo o escopo de um ataque.
P: É mesmo possível reverter alterações maliciosas rapidamente?
R: Sim, o Commvault permite reverter diretamente alterações não autorizadas a partir da mesma interface. Isso ajuda a reduzir o tempo de resposta e a restaurar os sistemas a um estado seguro sem a necessidade de scripts complexos.
P: O que torna a recuperação da floresta do AD tão desafiadora?
R: A reconstrução de uma floresta do AD envolve várias etapas interdependentes, incluindo a restauração de controladores de domínio e o restabelecimento de relações de confiança. A complexidade aumenta com o tamanho do ambiente.
P: O que é a “Clean OS Recovery” da Commvault e por que ela é importante?
R: A “Clean OS Recovery” ajuda a reconstruir controladores de domínio em sistemas novos e não comprometidos, em vez de restaurar máquinas infectadas. Essa abordagem ajuda a eliminar malware remanescente e pode contribuir para uma recuperação segura.
Nico Guerrera é gerente sênior de marketing técnico na Commvault.