Traduzido automaticamente do original em inglês. A redação pode conter imperfeições. Leia o original em inglês
NCSC publica documentos do esquema Cyber Adversary Simulation (CyAS)
O NCSC divulgou os documentos do esquema Cyber Adversary Simulation, estabelecendo sua visão de boas práticas e como os provedores homologados devem executá-las.
O Centro Nacional de Segurança Cibernética do Reino Unido (NCSC) publicou os documentos do esquema Cyber Adversary Simulation (CyAS). No post de blog que anuncia o lançamento, o NCSC descreve o material como sua visão do que constitui uma simulação de adversário cibernético de qualidade e como provedores homologados podem executá-la. O anúncio está no site do NCSC: Cyber Adversary Simulation (CyAS): scheme documents now available.
Os documentos se dirigem primeiramente aos provedores. Empresas homologadas no esquema, ou que desejam sê-lo, agora dispõem das expectativas escritas do NCSC sobre como esse tipo de engajamento deve ser escopo, conduzido e reportado. Organizações que contratam simulações de adversário são o segundo público, mesmo que os documentos não tenham sido redigidos diretamente para elas. Se um fornecedor será avaliado segundo um padrão publicado, o contratante se beneficia de conhecer o que esse padrão estabelece.
Vale deixar claro o que o anúncio informa e o que não informa. O texto do blog expõe o propósito dos documentos e a quem se destinam. Ele não detalha, no resumo disponível no momento desta redação, datas, arranjos de transição, custos ou como o CyAS se posiciona em relação a outros serviços homologados do NCSC. Quem precisar dessas informações deve consultar os próprios documentos do esquema, em vez de se basear em uma descrição de segunda mão, inclusive esta.
Um pouco de contexto para leitores que nunca participaram de um desses engajamentos. Simulação de adversário, como prática geral, é um teste em que um provedor age como um atacante real contra uma organização em ambiente de produção. O provedor persegue objetivos acordados, como alcançar um sistema ou conjunto de dados específico, em vez de percorrer uma lista de vulnerabilidades. O objetivo é testar detecção e resposta tanto quanto prevenção: não apenas se uma porta está trancada, mas se alguém percebe quando ela é aberta.
É por isso que equipes de identidade devem se importar com um documento de esquema nominalmente voltado a red teamers. Na prática, esses engajamentos passam por identidade com mais frequência do que não. Credenciais obtidas por phishing, password spraying contra uma página de login exposta, roubo de token a partir de um endpoint comprometido, uma service account esquecida com um segredo estático, um help desk que redefine MFA por uma ligação simpática e escalada de privilégios por meio de um grupo que ninguém revisa desde a última reorganização. Nenhuma dessas técnicas é específica do CyAS. São simplesmente os caminhos que atacantes de fato percorrem, e uma simulação bem conduzida tende a encontrá-los.
Um padrão publicado sobre como os provedores executam esse trabalho gera um efeito cascata para quem está sendo testado. Ele oferece a uma equipe de identidade ou segurança um ponto de referência para avaliar se um engajamento foi criterioso. Também dificulta que um relatório declare vitória após um único teste de phishing enquanto o identity provider, a ferramenta de PAM e os logs de acesso permanecem intocados.
O que uma equipe de identidade ou segurança deve fazer esta semana? Leia os documentos do NCSC na íntegra e anote o que eles esperam de um provedor antes de o próximo engajamento ser escopo. Em seguida, pergunte ao seu fornecedor atual de red team se ele é homologado no CyAS ou pretende ser, e trate uma resposta vaga como uma resposta. Pegue seu último relatório de simulação de adversário e verifique se ele realmente testou identidade: cobertura de MFA incluindo caminhos de autenticação legados, lacunas de acesso condicional, inventário de service accounts e rotação de segredos, procedimentos de redefinição pelo help desk e se o SOC visualizou os eventos relevantes de login e de log de auditoria no momento em que ocorreram. Um red team que nunca chegou perto do seu identity provider ou encontrou algo muito pior ou simplesmente não estava procurando com afinco, e nenhuma das duas hipóteses é reconfortante. O lado encorajador é que o padrão agora está escrito e disponível gratuitamente, de modo que o checklist para o seu próximo engajamento praticamente se escreve sozinho.
Seja o primeiro a comentar
Somente para membros: cadastre-se se tiver algo que valha a pena dizer.
Quer opinar? Entre ou crie uma conta gratuita.
Nenhum comentário ainda.