Quatro pontos da conversa sobre detecção, decisão e contenção
Fizemos em 26 de agosto um webinar com o time da CrowdStrike sobre um assunto que costuma ficar de fora das apresentações de segurança: o tempo. Não o tempo de instalação de uma ferramenta, mas o intervalo entre o primeiro sinal de um ataque e a ação que o interrompe.
Quatro pontos organizaram a conversa. Eles valem sem o vídeo.
Primeiro: credencial válida é o cenário difícil
O caso que abriu a discussão não teve login falho nenhum. Uma conta corporativa registrou nove logins bem-sucedidos em quatro minutos, vindos de mais de trinta cidades ao mesmo tempo, com saltos fisicamente impossíveis, 2.200 km em três minutos entre dois acessos. Entre 05:15 e 05:19 UTC foram 59 autenticações no serviço de identidade, todas com senha correta, de IPs residenciais sem histórico de abuso.
Para qualquer painel de autenticação, aquilo era sucesso repetido. O que denunciou o ataque foi a correlação de três atributos: mesma identidade, origens geográficas incompatíveis, janela de minutos.
A conclusão prática é que detecção não vem embutida. Vem de regra escrita para o ambiente, quais países fazem sentido para a operação, qual velocidade de deslocamento é impossível, quantas autenticações por minuto um humano produz.
Segundo: o intervalo tem três pedaços, e só um é técnico
Entre o sinal e a contenção existem três tempos distintos, e cada um falha por um motivo diferente.
O tempo até detectar depende de regra e de cobertura de log. É o pedaço que ferramenta melhora.
O tempo até decidir depende de alçada escrita. Quando não está escrita, o alerta circula pelo grupo de mensagens à procura de alguém disposto a assumir a consequência de bloquear a conta de um diretor em viagem.
O tempo até executar depende de acesso e de turno. Revogar sessão ativa às três da manhã exige credencial administrativa disponível e alguém autorizado a usá-la.
Somar os três explica por que ambiente com boa plataforma ainda perde dado. O gargalo raramente está no sensor.
Terceiro: automação funciona com gatilho preciso
Mostramos um caso em que a contenção aconteceu sem intervenção humana. Um servidor de contabilidade recebeu tentativa de conexão SMB na porta 445 vinda de um IP classificado como indicador de comprometimento ativo, com 100% de confiança na base de inteligência. O bloqueio foi automático e a autenticação falhou, porque a conta-alvo já estava desativada.
As condições que tornam isso seguro são três: indicador de alta confiança, ação reversível, escopo estreito. O oposto, automação disparada por regra genérica, com ação de impacto amplo, produz indisponibilidade autoinfligida, e em pouco tempo alguém desliga a automação.
A régua que ficou da conversa: quanto maior o impacto da ação, mais alta precisa ser a confiança do gatilho.
Quarto: turno é pré-requisito, não conforto
O caso das 59 autenticações aconteceu entre 05:15 e 05:19 UTC, madrugada no fuso de quem opera no Brasil. Nenhuma regra de detecção resolve o que não tem alguém para ler.
Cobrir 24 horas por dia, sete dias por semana, com atenção comparável em todo o período, exige de cinco a seis pessoas em escala. É por isso que a conta raramente fecha internamente: o time de infraestrutura cobre o expediente com atenção plena e o resto com boa vontade, o que funciona até a madrugada em que a análise precisa ser feita agora.
A diferença entre conter às duas e conter às oito da manhã não é de eficiência. Em seis horas, credencial comprometida vira acesso persistente, e contenção vira recuperação.
O que o time interno não terceiriza
Um esclarecimento que apareceu nas perguntas: monitoramento externo não substitui a operação de dentro.
O que vem de fora é turno, contexto de outros ambientes e correlação entre camadas. O que fica dentro é alçada, prioridade de correção e conhecimento das exceções, aquele servidor que sempre gera o mesmo alerta por um motivo conhecido, aquela integração que roda de madrugada por desenho.
Sem esse combinado escrito, o serviço externo detecta e o ambiente espera. É a pior combinação possível, porque cria a sensação de cobertura sem a ação.
Automação não substitui decisão escrita
Uma pergunta recorrente merece registro separado: se a plataforma orquestra resposta, a alçada ainda é necessária?
É, e por um motivo simples. A orquestração executa o que alguém definiu antes. Quando a definição não existe, a ferramenta pergunta ao operador o que fazer, e o operador não sabe, porque a organização nunca respondeu.
Automação é a última etapa da cadeia, não a primeira. Ela transforma decisão tomada em ação imediata; não toma a decisão.
O que apareceu nas perguntas
Dois assuntos voltaram mais de uma vez, e vale registrar as respostas.
Sobre MFA: ele elimina o ataque de senha reutilizada e não alcança sessão roubada, consentimento de aplicativo concedido fora do fluxo, nem endpoint comprometido. Depois do MFA, a conversa sobre identidade continua em detecção de uso anômalo e em controle de acesso privilegiado.
Sobre volume de alerta: fila grande não é sinal de vigilância, é sinal de calibração errada. Quando o time não consegue ler tudo que chega, ele aprende a ignorar, e o efeito é pior que não ter ferramenta, porque a organização acredita estar coberta.
O que não encurta o intervalo
Também tratamos do que costuma ser comprado com essa expectativa e não entrega.
Mais sensor no mesmo ponto da cadeia. Dobrar a coleta sem escrever regra nova aumenta volume de evento e tempo de triagem.
Painel executivo. Ele melhora a conversa com a diretoria e não muda um minuto do intervalo.
Alerta por e-mail para lista grande. Aviso enviado para muita gente é aviso sem dono, e o efeito prático é que ninguém age primeiro.
Os quatro números que valem levar para a diretoria
A conversa fecha em medidas, e são quatro.
Tempo até a detecção, contado do primeiro sinal disponível no log até o alerta existir. Tempo até a contenção, do alerta à ação efetiva. Percentual de alertas com ação registrada. E cobertura real de log nos ativos críticos, verificada por amostragem em vez de relatório de ferramenta.
Nenhum dos quatro exige investimento para começar a ser medido. Exige registrar horário e assumir o resultado da primeira medição, que costuma ser desconfortável.
Detecção envelhece
Um ponto que costuma escapar: regra de detecção não é entregável permanente.
O ambiente muda toda semana, integração nova, fornecedor novo, aplicação que passa a autenticar de outro jeito. Regra escrita há um ano contra o ambiente de então produz dois efeitos: deixa de pegar o que passou a existir e gera falso positivo sobre o que mudou de forma legítima.
Revisão trimestral das regras, com leitura do que gerou alerta e do que nunca disparou, é a parte menos glamourosa da operação e uma das que mais reduzem o intervalo.
O próximo passo
O exercício que sugerimos ao final é curto. Pegue o último incidente do seu ambiente e escreva quatro horários: quando o primeiro sinal apareceu no log, quando alguém olhou, quando a decisão foi tomada e quando a ação foi executada.
A maior distância entre dois horários consecutivos é o seu gargalo. Ele quase nunca está onde o time imagina, e é por ele que o próximo investimento deveria começar.
Para conversar sobre o seu caso, fale com o time da Infomach.