Após uma invasão, a próxima ação do atacante é o movimento lateral. Este é um método de ataque que utiliza o primeiro dispositivo infiltrado como ponto de apoio para se mover pela rede interna na tentativa de escalar privilégios e acessar ativos importantes. Muitos danos causados por ransomware e vazamentos de informações em grande escala ocorrem como resultado da possibilidade dessa expansão lateral.
Neste artigo, vamos analisar o mecanismo e os riscos do movimento lateral, e explicar medidas práticas para "evitar que danos se espalhem mesmo que sejam invadidos" sob a perspectiva da defesa em múltiplas profundidades.
Contexto: Por que é importante tomar medidas contra o movimento lateral?
As medidas tradicionais de segurança têm se concentrado em prevenir intrusões externas. Firewalls, IPS e segurança de e-mail ainda desempenham um papel importante. No entanto, na realidade, é difícil prevenir completamente intrusões, e há muitos casos em que ataques são permitidos entrar na fase inicial.
Para os atacantes, o primeiro dispositivo que eles comprometem é apenas um "ponto de entrada". O objetivo real são ativos de alto valor, como:
- Contas com privilégios de administrador
- Servidores onde as credenciais estão concentradas
- Sistemas e bancos de dados empresariais
- Infraestrutura de backup e identidade
Para alcançá-los, os atacantes exploram redes internas e exploram ferramentas legítimas e funções de gestão existentes para implantá-los lateralmente. Outro grande desafio é que são difíceis de detectar porque são difíceis de distinguir de comunicações legítimas.
Além disso, com a expansão do uso da nuvem e do trabalho remoto, as fronteiras da rede se tornaram borradas. Em um ambiente onde uma simples distinção entre interno e externo não é possível, as contramedidas contra o movimento lateral deixaram de ser um tema essencial.
Técnicas de Ataque e Riscos
Técnicas típicas comumente usadas no movimento lateral incluem:
- Roubar e reutilizar credenciais
Obtenha ID e senha das credenciais de memória e arquivos de configuração, e faça login em outro dispositivo. - Abuso de ferramentas legítimas de gestão
Implante horizontalmente usando PowerShell, WMI, RDP, SSH e outros recursos para fins administrativos. - Escalada de privilégios
Explorando vulnerabilidades em sistemas operacionais e aplicativos para roubar privilégios administrativos dos usuários comuns. - Abuso do Active Directory
Colete informações de configuração do AD e tente capturar os privilégios de administrador de domínio.
Se bem-sucedidos, esses ataques permitem que o atacante opere livremente internamente, levando à implantação de ransomware e à exfiltração massiva de informações. Mesmo que a intrusão inicial seja pequena, o dano pode ser multiplicado exponencialmente se a implantação lateral for permitida.
Contramedidas: Defesa em profundidade para evitar movimentos laterais
Contramedidas de movimento lateral não podem ser realizadas com um único produto. É importante criar um ambiente que seja "difícil de mover" e "fácil de encontrar" sob múltiplas perspectivas.
1. Preparação do Ambiente: Otimizando Permissões e Configurações
O primeiro básico é o princípio do menor privilégio.
Verifique regularmente os usuários e as contas de serviço quanto a privilégios excessivos e minimize o uso de privilégios administrativos.
Também é importante configurar as seguintes configurações:
- Gerenciamento centralizado e randomização das senhas de administradores locais
- Desabilitar protocolos e serviços desnecessários
- Abolição do sistema operacional antigo e middleware
Essas são simples, mas têm o efeito de reduzir drasticamente a taxa de sucesso do desdobramento lateral.
2. Isolamento de Rede e Zero Trust
Se a rede for plana, é fácil implantá-la lateralmente depois de comprometida.
É importante separar a comunicação por unidade de negócio, sistema e design para "permitir apenas a comunicação necessária".
Nos últimos anos, a Zero Trust, que desenvolveu essa ideia, tem atraído atenção.
Artigos relacionados:
Ao autenticar e autorizar constantemente mesmo dentro da rede e verificar a legitimidade do acesso, a dificuldade da implantação horizontal pode ser aumentada.
3. Construindo um Sistema de Monitoramento: A Importância da Detecção de Comportamento
Como o movimento lateral utiliza ferramentas legítimas, a detecção de assinatura sozinha não é suficiente.
Aproveite a EDR e o SIEM para focar nos seguintes comportamentos:
- Comunicação terminal para dispositivo que normalmente não é usada
- Operações de gestão de madrugadas e feriados
- Login rápido em múltiplos dispositivos
A análise de correlação desses pode ajudar a detectar sinais de expansão lateral em estágio inicial.
4. Operações de Teste: Validação da Perspectiva do Atacante
Também é importante realmente enxergar o ambiente da sua organização do ponto de vista do atacante.
Por meio de testes de penetração e exercícios de red teaming, entendemos até onde podemos expandir lateralmente e onde podemos detectá-la.
Com base nesses resultados, melhorias nas regras de detecção e no design da rede podem levar a contramedidas altamente eficazes.
5. Melhoria Contínua: Acompanhando as Tendências de Ameaça
Os métodos de ataque evoluem a cada dia.
É essencial aproveitar a inteligência de ameaças cibernéticas para atualizar suas regras de defesa, ao mesmo tempo em que incorpora informações de novas técnicas de implantação lateral e ferramentas de exploração.
Artigos relacionados:
O que deveria ser
O estado ideal é um ambiente onde não pode ser infiltrado lateralmente ou é detectado imediatamente.
Se um único dispositivo for comprometido, ele não pode alcançar outros sistemas, e o SOC pode contê-lo rapidamente.
Essa abordagem também é consistente com o aumento da maturidade da detecção, resposta e recuperação, conforme demonstrado pelo NIST CSF 2.0. Contramedidas de movimento lateral são um elemento central na minimização dos danos incidentes.
Conclusão
Para criar um ambiente que não espalhe danos mesmo que seja invadido, é necessário continuar trabalhando juntos para combinar design de permissões, isolamento de rede e ligação EDR/SIEM. No entanto, há muitos casos em que é difícil determinar por onde começar e se há brechas nas suas próprias contramedidas.
Se você não tem certeza sobre projetar e verificar contramedidas de movimento lateral no seu ambiente, consultar um especialista é o caminho mais curto. Na Colorkrew Security, oferecemos suporte consistente desde a implementação do EDR/SIEM até o sistema de resposta a incidentes.