詳細検索

Por que as empresas precisam do CSIRT agora? Por que você não personaliza a resposta a incidentes?

Avatar
por 菊池
3 min de leitura

Por que as empresas precisam do CSIRT agora? Por que você não personaliza a resposta a incidentes?
Traduzido do 日本語 • Ver original
菊池
菊池

Olá, sou Kikuchi, analista da Colorkrew Security. Os danos causados por ataques cibernéticos não são mais um problema apenas para algumas grandes empresas. Ataques à cadeia de suprimentos direcionados a parceiros de negócios, e-mails direcionados, ransomware, etc., são casos cada vez maiores de dano, independentemente do tamanho ou tipo de organização.


Nessa situação, a criação de uma Equipe de Resposta a Incidentes de Segurança Informática (CSIRT) está atraindo atenção.


■ O que é CSIRT

Um CSIRT é uma equipe especializada que responde e coordena incidentes de cibersegurança que ocorrem dentro de uma empresa ou organização.
O objetivo não é simplesmente "responder a incidentes", mas criar um sistema para minimizar danos e evitar a recorrência.

O NCA (Conselho Japão Seaser) define o CSIRT da seguinte forma.

Para incidentes de segurança da informação que ocorrem dentro e fora da organização,
Uma organização que supervisiona atividades como detecção, análise, resposta, recuperação e relatórios.

Em outras palavras, o CSIRT é uma "organização de campo para proteção" e uma torre de comando de segurança que conecta gestão e tecnologia.


■ Contexto da Construção do CSIRT

No passado, acreditava-se que, mesmo que ocorresse um incidente de segurança, o Departamento de Sistemas de Informação poderia responder individualmente.
No entanto, um sistema de resposta dedicado agora é essencial pelos seguintes motivos.

1. Sofisticação e Velocidade de Ataque

Atacantes podem mirar em noites ou feriados e completar tudo, desde invasões até criptografia e roubo de informações**, em poucas horas**.
Não é incomum que a resposta inicial seja atrasada apenas algumas horas para estender o dano a toda a organização.
Para tomar decisões rápidas e responder, a CSIRT como equipe permanente é necessária.

2. Esclarecimento das Responsabilidades para o Compartilhamento e Relatórios de Informações

A Lei de Proteção de Informações Pessoais e as diretrizes do NISC agora exigem a reportagem de incidentes às autoridades e parceiros comerciais relevantes.
Para garantir e fazer isso rapidamente, precisamos de um sistema colaborativo que abrange departamentos técnicos, assuntos jurídicos, relações públicas e gestão.
O CSIRT atua como o "ponto oficial de contato" responsável pela coordenação e tomada de decisões.

3. Afastando-se do apoio pessoal

Se sua resposta de segurança depender de pessoas específicas, você corre o risco de perder a capacidade de resposta devido à realocação ou aposentadoria.
Ao construir uma CSIRT como organização, poderemos documentar procedimentos, critérios de julgamento e sistemas de comunicação e continuar a mantê-los adiante.

4. Preparação e Treinamento em Tempo de Paz Habilitados

Ao estabelecer um CSIRT, você pode evoluir de uma mera "organização de resposta" para uma "organização de fortalecimento da defesa".
Você será capaz de implementar sistematicamente medidas em tempos de paz, como monitoramento de logs, gerenciamento de vulnerabilidades e atividades de caça para prevenir ataques antes que ocorram.


■ CSIRT faz parte das medidas de risco gerenciais

O CSIRT não é apenas uma extensão do departamento de TI, mas também o núcleo das contramedidas de risco gerenciais.
Em caso de violação de informações ou interrupção de negócios, o dano está diretamente relacionado ao nível da gestão, como perda de confiança do cliente, impacto nos preços das ações e responsabilidade legal.

Portanto, o CSIRT serve como uma ponte entre a "resposta técnica no local" e a "decisão de gestão".
É importante se posicionar como parte da gestão de riscos.


■ Resumo: A construção do CSIRT é um "investimento defensivo"

Ao construir um CSIRT, as organizações ganham três poderes:

  1. Resposta inicial rápida – minimizando danos
  2. Colaboração organizacional – resposta integrada à tecnologia, jurídico, relações públicas e gestão
  3. Prevenção de recorrências e capacidades de melhoria contínua – acumulando experiência como conhecimento organizacional

Não pode impedir completamente ataques.
No entanto, aumentar a resiliência após um ataque é uma medida de mitigação de riscos que toda organização pode alcançar.
No seu cerne, está o CSIRT.

Related Articles