Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

O ransomware está na nuvem

by FireMon

Visibilidade, monitoramento e colaboração são as chaves para identificar e impedir que o ransomware invada sua infraestrutura.

Em um mundo de rápida transformação digital, o ransomware está entre as principais preocupações dos profissionais de segurança cibernética, e com razão. Ele é evasivo e pode dominar até mesmo as organizações mais seguras. Uma vez que o malware entra na sua rede, ele pode vasculhá-la e manter reféns ativos de outras partes da sua organização.

Atualmente, o ransomware tem como alvo principal as vulnerabilidades das infraestruturas de rede locais. No entanto, à medida que a maioria das empresas migra para operações híbridas ou puramente em nuvem, os criminosos acompanham rapidamente esse movimento. Embora ainda não estejamos vendo o tema nas manchetes, os ataques de ransomware à nuvem já começaram. A Amazon Web Services (AWS), a plataforma de nuvem mais utilizada, publicou recentemente o whitepaper Ransomware Risk Management on AWS Using the NIST Cyber Security Framework (CSF). As diretrizes para proteger sua nuvem estão diretamente relacionadas às melhores práticas gerais de segurança: Identificar e Proteger, Detectar e Responder, e Recuperar. Assim como nas infraestruturas de rede locais tradicionais, a proteção contra ransomware na nuvem exige um esforço conjunto, com várias soluções trabalhando em conjunto em uma abordagem em camadas.

Todo o portfólio de produtos da FireMon (Cloud Security Operations, Cyber Asset Management e Security Policy Management) oferece visões abrangentes da segurança de rede, dos ativos do data center e da postura e dos ativos de nuvem, mostrando como os recursos estão conectados aos dados, como estão configurados e como a rede e os recursos estão protegidos.

O produto de operações de segurança em nuvem da FireMon, o DisruptOps, é um fornecedor independente de software (ISV) da AWS e foi projetado para se integrar à sua infraestrutura de nuvem AWS e/ou Azure. O DisruptOps elimina as barreiras entre as equipes de desenvolvimento, segurança e operações, permitindo que todos se tornem defensores ativos da sua infraestrutura de nuvem. O DisruptOps é uma plataforma de operações de segurança em nuvem alinhada às duas primeiras diretrizes discutidas no whitepaper da AWS: Identificar e Proteger (prevenção) e Detectar e Responder.

Identificar e proteger

Não é possível proteger o que não se enxerga. De forma semelhante ao que a solução Cyber Asset Management da FireMon oferece para recursos locais, o DisruptOps identifica sistemas, usuários, dados, aplicações e entidades na sua rede de nuvem. O DisruptOps avalia continuamente a postura do plano de gerenciamento da nuvem e garante que os firewalls estejam devidamente configurados e gerenciados. O DisruptOps identifica, alerta e corrige configurações incorretas (vulnerabilidades) na nuvem.

O Authorization Control do DisruptOps leva a prevenção um passo adiante, oferecendo autorizações e acessos Just in Time sem atritos por meio do ChatOps. Credenciais estáticas roubadas, como chaves de acesso, são o vetor mais comum de ataques ao plano de gerenciamento da nuvem. Os invasores também têm como alvo as estações de trabalho de funcionários com acesso à nuvem, para potencialmente roubar nomes de usuário e senhas – mesmo com federação. Ao fornecer visibilidade total sobre acessos e solicitações de usuários, o Authorization Control proporciona visibilidade e gerenciamento incomparáveis das autorizações de usuários. Administradores e desenvolvedores podem solicitar exatamente o acesso de que precisam, por janelas de tempo determinadas, somente aos recursos necessários, usando o ChatOps para autorizações Just in Time sem atritos.

Isso elimina a possibilidade de um invasor usar credenciais de usuário roubadas para criptografar dados, já que o Authorization Control pode exigir aprovações para todo uso de criptografia (ou qualquer outra) atividade de gerenciamento da nuvem. O Authorization Control também pode restringir o acesso com base em tags ou endereços IP. Além disso, todas as solicitações e aprovações de autorização são totalmente monitoradas, registradas e podem até ser transmitidas às equipes para garantir visibilidade total sobre quem está fazendo o quê.

Detectar e responder

Quando se trata de ransomware, tempo é dinheiro. Os recursos de Cloud Detection and Response (CDR) do DisruptOps aceleram os tempos de resposta a incidentes. O DisruptOps inclui detectores de ameaças nativos da nuvem para ataques comuns e aprimora os alertas dos provedores por meio de enriquecimento e roteamento avançados, separando os sinais do ruído. Combinados com nossas ações integradas, os responsáveis pela resposta podem agir com muito mais rapidez e eficiência diante de eventos adversos na nuvem. O DisruptOps se integra a feeds de monitoramento de nuvem para oferecer visibilidade abrangente dos eventos de nuvem.

O DisruptOps pode encaminhar alertas imediatamente não apenas para a área de segurança, mas diretamente para a equipe designada da conta de nuvem, para investigação e resposta imediatas. Nossos recursos de CDR identificam as agulhas no palheiro e as encaminham aos proprietários das contas e aos analistas de segurança para a rápida identificação de possíveis problemas que, de outra forma, poderiam permanecer ocultos até uma revisão de logs.

Entre em contato para saber mais sobre o Cloud Security Operations da FireMon.

O ransomware está na nuvem - www.firemon.com