Propósito do exercício
- Detecção aprimorada: Comportamento anormal pode ser detectado precocemente?
- Verificar a responsividade: O procedimento de resposta a incidentes está funcionando?
- Verifique a ligação: O CSIRT está funcionando bem com o departamento de TI, gestão, relações públicas, etc.
- Identificar áreas a serem melhoradas: Identificar problemas após o exercício e conectá-los à próxima medida.
- BCP na prática: Tente recuperar dos backups e verifique a eficácia do seu plano de continuidade de negócios (BCP)
Pontos para Criação de Cenário
- Assumindo casos realistas
- Exemplo: Infecção a partir de um anexo de e-mail recebido por um funcionário
- Exemplo: credenciais de VPN vazadas e infiltradas de fora
- Progredindo passo a passo
- Intrusão inicial → implantação lateral → criptografia → exigência de resgate
- Use pseudo-malware e ferramentas de simulação para exercícios
- Sem malware real, em vez disso scripts que simulam criptografia de arquivos ou "arquivos fictícios que notificam sobre infecção"
Construindo um Regime
- A CSIRT lidera o exercício
- Divisão de funções para os participantes
- Lado atacante (time vermelho)
- Defensores (Time Azul)
- Papel de observador e avaliação (equipe branca)
- Participação do Departamento de Sistemas de Informação (ou gerentes de departamento)
- Tente o procedimento de recuperação a partir de um backup na prática
- Validar tempos e procedimentos de recuperação
- Envolver gestão e relações públicas
- Assumindo uma resposta real à crise, também verificamos o fluxo de decisões e anúncios externos.
Determine a saída
- Relatório do Exercício
- Tempo necessário para cada etapa
- Tempo de detecção e resposta
- Melhorias e Reflexões
- Lista de verificação
- Use para o próximo exercício ou resposta real a incidentes
Exemplo de uma lista detalhada de procedimentos
- Explicação do Cenário (10 minutos)
- Execução simulada de intrusão inicial (20 minutos)
- Fase de detecção (30 minutos)
- Fase de resposta (40 minutos)
- Recuperação do exercício reserva (40 minutos)
- Exercício de apresentação para a gestão (20 minutos)
- Reflexão e reunião de reflexão (30 minutos)
Registre o tempo necessário, a qualidade da resposta e os pontos de melhoria de cada item.
Ideias para começar sem malware de verdade
- Script de criptografia simulada: Basta mudar o nome do arquivo para "LOCKED_〇〇. txt"
- Arquivos Infectados Fictícios: Gera automaticamente o texto "Infectado" em uma pasta específica
- Pseudo-geração de log do sistema: Simular tentativas de login suspeitas e comunicações anormais
- Exercícios de mesa: Sem execução técnica, cenários em papel ou quadro branco
- Usando Eicar : Baixe o arquivo Eicar e realmente gere um alerta a partir do EDR. *** Sem arquivos** : Executar comandos de comunicação externos pelo Powershell para verificar se ataques sem arquivos foram detectados.
Conclusão
A chave para os exercícios de ransomware liderados pelo CSIRT é conduzi-los em um "ambiente próximo à realidade, mas seguro." Ao definir objetivos, projetar cenários de forma realista e determinar posturas e resultados, o exercício se torna mais do que apenas um exercício de treinamento para "nutrir uma cultura de segurança organizacional." Além disso, a capacidade de incorporar a recuperação de backups para confirmar a eficácia do BCP é um grande valor.