Pular para o conteúdo principal

The Identity at the Core

A crônica definitiva da gestão de identidades e acessos

Traduzido automaticamente do original em inglês. A redação pode conter imperfeições. Leia o original em inglês

CISA Publica Orientações para Ajudar Infraestruturas Críticas a Detectar, Observar e Dificultar Ataques

A CISA divulgou novas orientações para operadores de infraestruturas críticas sobre como detectar, observar e dificultar atividades cibernéticas maliciosas. Veja o que se sabe até o momento.

Por Paulo Barrilli
3 min de leitura1 visualizações0 comentários

A Agência de Segurança Cibernética e de Infraestrutura (CISA) publicou novas orientações voltadas a ajudar organizações de infraestrutura crítica a detectar, observar e dificultar atividades cibernéticas maliciosas, conforme o anúncio no site da CISA.

O título entrega o público-alvo e o objetivo. Não entrega muito mais, e o feed que veiculou o anúncio não incluiu um resumo. Portanto, o relato honesto neste momento é curto: a CISA tem um novo documento, ele é direcionado a operadores de infraestrutura crítica e está organizado em torno de três verbos. Detectar, observar, dificultar.

O que ainda não foi confirmado apenas pelo título do anúncio: a extensão e o formato do documento, se ele foi co-assinado com outras agências ou parceiros internacionais, se é voltado a um setor específico ou a todos os dezesseis setores de infraestrutura crítica, se é dirigido a ambientes de TI, tecnologia operacional, ou ambos, e se inclui lógica de detecção concreta, linhas de base de configuração ou checklists. Quem for citar especificidades deve ler o próprio documento, e não este artigo.

A escolha das palavras merece um momento de atenção. "Dificultar" não é "prevenir" ou "bloquear". É um verbo modesto, e provavelmente esse é o ponto. É a forma mais próxima que uma agência governamental encontra de dizer, por escrito, que o atacante vai entrar eventualmente, então o trabalho é vê-lo rapidamente e tornar sua vida difícil uma vez que ele esteja dentro. Esse enquadramento é mais realista do que a maioria dos decks de slides de fornecedores consegue, e é exatamente o enquadramento sob o qual as equipes de identidade já operam.

A CISA não é um órgão regulador para a maioria dos setores, e suas orientações são tipicamente voluntárias, a menos que um regulador setorial as adote ou as referencie. Nada no título do anúncio indica mandato, prazo ou penalidade, e nenhum desses elementos deve ser presumido. Operadores sujeitos a reguladores que se apoiam em publicações da CISA (e alguns o fazem) devem acompanhar se este documento vier a ser citado posteriormente.

Mesmo sem o corpo do texto, os três verbos se encaixam com clareza nos controles que já existem no catálogo público da CISA. As Cross-Sector Cybersecurity Performance Goals (CPGs) destacam MFA resistente a phishing, separação entre contas de usuário e contas privilegiadas, revogação de credenciais para colaboradores desligados e coleta e retenção de logs de segurança. O Zero Trust Maturity Model da CISA, construído sobre o NIST SP 800-207, trata identidade como seu primeiro pilar. Se as novas orientações forem consistentes com esses documentos anteriores, e as orientações da CISA costumam ser, a identidade estará no caminho crítico para os três verbos.

A detecção depende de logs que registrem de fato eventos de autenticação, alterações de privilégio e atividade de contas de serviço. A observação depende de esses logs serem retidos por tempo suficiente para importar e serem legíveis por quem os está consultando. Dificultar depende dos controles mais básicos: mínimo privilégio, MFA que não pode ser burlado por phishing, acesso condicional que rejeita solicitações e segmentação de rede para que uma credencial roubada não abra todas as portas de uma vez.

O ponto encorajador é que nada disso exige aguardar o documento. A maioria dos operadores de infraestrutura crítica já sabe onde estão suas lacunas. Contas de administrador local compartilhadas em estações de trabalho no chão de fábrica, grupos de administrador de domínio com mais membros do que o organograma consegue explicar, contas de serviço com senhas cuja última rotação ocorreu sob uma administração diferente. Um novo PDF não vai resolver nada disso. Pode, no entanto, dar ao líder de segurança o argumento necessário para finalmente solicitar o orçamento.

Por ora, o relato é: existem novas orientações, são voltadas à infraestrutura crítica, estão estruturadas em torno de detecção, observação e impedimento, e os detalhes estão no documento, não no anúncio. Este artigo será atualizado ou complementado assim que o texto completo tiver sido analisado.

O que as equipes de identidade e segurança devem verificar: obtenha o documento e compare suas expectativas de detecção e logging com o que seu provedor de identidade e diretório estão de fato emitindo, especialmente para contas privilegiadas e contas de serviço, porque um controle que não é registrado em log não pode ser detectado nem observado. Confirme se a implantação de MFA cobre acesso remoto e interfaces administrativas com métodos resistentes a phishing, e não SMS ou push. Em seguida, execute o teste menos glamoroso disponível: escolha uma conta de serviço obsoleta e tente rastrear o que ela consegue acessar. Se a resposta for "mais do que qualquer um esperava", você encontrou o primeiro alvo a dificultar.

#us#policy#zero-trust#service-accounts#mfa#identity-governance#cisa
Compartilhar:XLinkedInFacebook

Seja o primeiro a comentar

Somente para membros: cadastre-se se tiver algo que valha a pena dizer.

Nenhum comentário ainda.