"5.7 Inteligência de Ameaças"
"Devemos coletar e analisar informações relacionadas a ameaças à segurança da informação e construir inteligência sobre ameaças."
Como você reúne informações sobre ameaças potenciais e toma uma atitude?
Aqui está um exemplo do que considerei e implementei.
IPA, Postagem Automatizada de Notícias de Segurança
Coletamos automaticamente informações sobre vulnerabilidades de produtos e alertas de IPAs, como phishing, e compartilhamos em um local aberto por toda a empresa. Acho que este é o primeiro lugar para começar.
Diversos adesivos também serão aplicados neste momento.
Notícias sobre danos causados por ransomware e vazamento de informações também podem ser usadas como exemplos.
Monitoramento da Dark Web
Verifique se seu domínio está sob ameaça.
Contratamos um serviço dedicado e verificamos vazamentos de nossos próprios domínios rodando APIs regularmente.
Se ocorrer algum problema, tome medidas como mudar a senha.
Gerenciamento de Vulnerabilidades
Essa é a medida mais problemática.
O número de CVEs no ano fiscal de 2024 ultrapassou 40.000, dificultando o monitoramento deles todos os dias e aplicá-los aos próprios ativos. Aqui estão algumas das medidas que estamos tomando.
- Resposta de alerta com Dependapo
Se você ativar o Dependabot no Github e receber um alerta de segurança, você vai postá-lo automaticamente na ferramenta de chat.
Determinamos a prioridade com base nas pontuações CVSS, informações do KEV e na importância dos nossos ativos, o que é chamado de triagem. - Resposta de vulnerabilidade de fontes externas
Coletamos e analisamos releases de fabricantes, alertas de IPAs e outras organizações, e mais recentemente, tendências de CVE chamadas Intruder. Também somos triados.
Uma vez que a prioridade seja determinada, peça à pessoa responsável por cada projeto que tome uma atitude.
Checagens regulares de progresso também são importantes.
ASM (Gerenciamento de Superfície de Ataque)
Este é um método para investigar os ativos de TI da sua empresa acessíveis de fora.
Portas desnecessárias não são abertas, ou software vulnerável não é utilizado.
Usamos ferramentas para investigar nossos domínios.
Estabelecimento de um Formulário de Relatório de Problemas Internos
Achamos que poderíamos coletar informações úteis dentro da empresa, então criamos um formulário de relatório de problema.
Criamos uma janela onde você pode relatar qualquer problema menor, e compartilhamos informações independentemente do desenvolvimento, trabalho de escritório, vendas ou profissão.
A maioria desses incidentes não é classificada como incidentes ISMS, mas até mesmo pequenos erros humanos ou vazamentos na configuração da aplicação podem ser evitados antes que ocorram grandes incidentes, compartilhando contramedidas antes que se tornem acidentes.
Evidências
Todas as medidas acima são automaticamente postadas e compartilhadas na ferramenta de chat, então você pode deixar um rastro como um rastro.
No passado, os rastreamentos eram frequentemente gerenciados no Excel, mas eu frequentemente deixava de atualizá-los ou ficava obsoleto, então tornei isso um método fácil de operar.
Esses traços serão eventualmente resumidos na folha de avaliação de desempenho do ISMS ao final do ano fiscal, e quais medidas foram tomadas e que tipos de efeitos foram alcançados serão avaliados e explicados ao nível gerencial.
Avaliação durante a triagem
Já tentamos muitas medidas, mas não acho necessário fazer tudo de uma vez no exame propriamente dito.
O importante é se há um fluxo para avaliar e melhorar o processo e os resultados após a tomada de medidas para as medidas de gestão.
A propósito, o último formulário de relatório de incidente foi muito bem avaliado na revisão externa.
Parece que não só os pontos a melhorar, mas também os pontos positivos recentemente são reportados como resultados de revisão.
Valeu a pena fazer.
Até a próxima vez sobre outras novas medidas de gestão.