詳細検索

Como e o que fazer com exercícios de ransomware liderados pelo CSIRT

Avatar
por 菊池
3 min de leitura

Como e o que fazer com exercícios de ransomware liderados pelo CSIRT
Traduzido do 日本語 • Ver original
菊池
菊池

Olá, eu sou Kikuchi, analista da Colorkrew Security. Nos últimos anos, os ciberataques se tornaram cada vez mais sofisticados, e é impossível prevenir intrusões 100%. O segredo é quão rápido você consegue detectar e responder adequadamente após uma invasão. Para isso, é essencial melhorar a capacidade de resposta de toda a organização por meio de exercícios práticos, não apenas no papel. Neste artigo, mostraremos como conduzir um exercício de ransomware liderado pela CSIRT.

Propósito do exercício

  • Detecção aprimorada: Comportamento anormal pode ser detectado precocemente?
  • Verificar a responsividade: O procedimento de resposta a incidentes está funcionando?
  • Verifique a ligação: O CSIRT está funcionando bem com o departamento de TI, gestão, relações públicas, etc.
  • Identificar áreas a serem melhoradas: Identificar problemas após o exercício e conectá-los à próxima medida.
  • BCP na prática: Tente recuperar dos backups e verifique a eficácia do seu plano de continuidade de negócios (BCP)

Pontos para Criação de Cenário

  • Assumindo casos realistas
    • Exemplo: Infecção a partir de um anexo de e-mail recebido por um funcionário
    • Exemplo: credenciais de VPN vazadas e infiltradas de fora
  • Progredindo passo a passo
    • Intrusão inicial → implantação lateral → criptografia → exigência de resgate
  • Use pseudo-malware e ferramentas de simulação para exercícios
    • Sem malware real, em vez disso scripts que simulam criptografia de arquivos ou "arquivos fictícios que notificam sobre infecção"

Construindo um Regime

  • A CSIRT lidera o exercício
  • Divisão de funções para os participantes
    • Lado atacante (time vermelho)
    • Defensores (Time Azul)
    • Papel de observador e avaliação (equipe branca)
  • Participação do Departamento de Sistemas de Informação (ou gerentes de departamento)
    • Tente o procedimento de recuperação a partir de um backup na prática
    • Validar tempos e procedimentos de recuperação
  • Envolver gestão e relações públicas
    • Assumindo uma resposta real à crise, também verificamos o fluxo de decisões e anúncios externos.

Determine a saída

  • Relatório do Exercício
    • Tempo necessário para cada etapa
    • Tempo de detecção e resposta
    • Melhorias e Reflexões
  • Lista de verificação
    • Use para o próximo exercício ou resposta real a incidentes

Exemplo de uma lista detalhada de procedimentos

  1. Explicação do Cenário (10 minutos)
  2. Execução simulada de intrusão inicial (20 minutos)
  3. Fase de detecção (30 minutos)
  4. Fase de resposta (40 minutos)
  5. Recuperação do exercício reserva (40 minutos)
  6. Exercício de apresentação para a gestão (20 minutos)
  7. Reflexão e reunião de reflexão (30 minutos)

Registre o tempo necessário, a qualidade da resposta e os pontos de melhoria de cada item.


Ideias para começar sem malware de verdade

  • Script de criptografia simulada: Basta mudar o nome do arquivo para "LOCKED_〇〇. txt"
  • Arquivos Infectados Fictícios: Gera automaticamente o texto "Infectado" em uma pasta específica
  • Pseudo-geração de log do sistema: Simular tentativas de login suspeitas e comunicações anormais
  • Exercícios de mesa: Sem execução técnica, cenários em papel ou quadro branco
  • Usando Eicar : Baixe o arquivo Eicar e realmente gere um alerta a partir do EDR. *** Sem arquivos** : Executar comandos de comunicação externos pelo Powershell para verificar se ataques sem arquivos foram detectados.

Conclusão

A chave para os exercícios de ransomware liderados pelo CSIRT é conduzi-los em um "ambiente próximo à realidade, mas seguro." Ao definir objetivos, projetar cenários de forma realista e determinar posturas e resultados, o exercício se torna mais do que apenas um exercício de treinamento para "nutrir uma cultura de segurança organizacional." Além disso, a capacidade de incorporar a recuperação de backups para confirmar a eficácia do BCP é um grande valor.

Related Articles