Ações que as vítimas de violação gostariam de ter tomado antes
Este artigo faz parte de uma série que visa educar os profissionais de segurança cibernética sobre as lições aprendidas pelas vítimas de violação. Cada lição incluirá recomendações simples, muitas das quais não exigem que as organizações adquiram nenhuma solução.
Nossas retrospectivas anteriores se concentraram no lado da prevenção de aprender com outras vítimas. Este artigo tem como objetivo ajudar com o que fazer se você for a infeliz vítima de uma violação. Ele se concentra em como minimizar os danos e maximizar o aprendizado com suas próprias experiências. Embora eu me concentre no ransomware, muitas das recomendações se aplicam a outros tipos de violação, como infestações de mineradores de moedas e espionagem industrial.
Tenha um plano
Um plano de Resposta a Incidentes (IR) é uma ótima maneira de mapear as ações que você precisa tomar no caso de uma violação. Qual a gravidade do incidente? Onde estão os sistemas críticos e como isolá-los? Como comunicar e com quem? Quem contactar e quais as medidas a tomar? E os backups? Mantenha seu plano de RI simples e de alto nível para que seja fácil segui-lo em uma situação de violação de alta pressão e concentre-se em confiar na equipe para pensar por conta própria. O Manual do Manipulador de Incidentes do SANS tem uma ótima seção sobre preparação, assim como o próprio Guia de Resposta a Incidentes da Sophos.
Obtenha ajuda primeiro
Antes mesmo de começar o reimage das máquinas ou negociar um resgate, assuma o problema e procure ajuda. A Resposta a Incidentes (IR) requer um conjunto de habilidades especializadas, e a maioria das organizações não mantém atendentes de incidentes na equipe para um evento que eles esperam que nunca aconteça.
Planeje com antecedência e tenha em mãos os detalhes de contato de algumas empresas de RI. Digo alguns porque o setor de RI pode atingir a capacidade muito rapidamente se houver ataques frequentes ou em grande escala. Se o ataque for contra servidores e endpoints, como um incidente de ransomware, sugiro que você primeiro entre em contato com seu fornecedor de segurança de endpoint se eles fornecerem um serviço de IR. Eles provavelmente terão telemetria do seu ambiente e acesso a ferramentas pré-instaladas, como EDR / XDR, que permitem que eles corrijam rapidamente. Você pode sentir que o fornecedor o decepcionou, mas, na realidade, a grande maioria das violações se deve a lapsos de pessoas ou processos e não à tecnologia.
Outra ajuda a considerar:
- Envolver a aplicação da lei local: um crime provavelmente foi cometido e eles podem ter recursos que podem ajudar
- Entre em contato com seu provedor de seguro de segurança cibernética, se você tiver um, e informe-o sobre o incidente
- Se você trabalha com um provedor de tecnologia ou integrador de sistemas, eles podem fornecer assistência de ‘inicialização no solo’ com recuperação, como restauração de backups
Isolar e conter
Não há recomendações rígidas aqui além de isolar e conter da melhor maneira possível. Isso pode incluir desligar a energia, desconectar a Internet e retirar os cabos de rede, usar isolamento baseado em software, aplicar regras de firewall de negação de tudo e desligar sistemas críticos. Se você ainda tiver um controlador de domínio funcional, tente mantê-lo assim desligando-o e/ou desconectando-o da rede. Se você tiver backups, certifique-se de que eles estejam isolados e fora da rede. Quaisquer senhas que você suspeite que possam estar comprometidas devem ser alteradas e as contas redefinidas.
Os serviços de resposta a incidentes são amplamente fornecidos pela Internet, portanto, procure orientação sobre como trazer sistemas e conectividade novamente online. No momento em que você vê evidências de ransomware, o ataque geralmente está em seus estágios finais, no entanto, é importante libertar os agentes da ameaça antes do início do trabalho de restauração, para que eles não ataquem novamente.
Não pague o resgate
Embora possa parecer o caminho mais fácil, pagar o resgate permite e encoraja ainda mais os criminosos. Longe vão os dias em que o resgate era de US$ 500 para desbloquear uma máquina: o Sophos State of Ransomware Report 2021 revela que o resgate médio pago no ano passado por organizações de médio porte foi de US$ 170.404. Os agentes de ameaças procuram seus dados críticos, geralmente os exfiltram para a dark web para venda, excluem seus backups e depois criptografam seus dados. O que eles esquecem de dizer ao emitir seu pedido de resgate é que é muito improvável que você recupere todos os seus dados; na verdade, nossa pesquisa revelou que apenas 65% dos dados criptografados foram restaurados após o pagamento do resgate, deixando mais de um terço inacessível.
Ransomware, como qualquer software, tem bugs e vulnerabilidades, e os operadores humanos por trás dele também podem ter dias ruins. Embora ocasionalmente isso possa ser vantajoso, no geral aumenta ainda mais o desafio de descriptografar dados. Além disso, as gangues de ransomware podem desaparecer da noite para o dia, apenas para reaparecer com uma nova marca se as coisas derem errado, deixando você sem acesso a uma chave de descriptografia.
Tenha em mente que a legalidade de fazer pagamentos de resgate varia em todo o mundo. É aconselhável manter-se atualizado sobre quaisquer limitações ou restrições no país (ou países) em que sua organização opera.
Reter provas
Com muita frequência, vemos vítimas de violação correndo para restaurar os serviços o mais rápido possível e, no processo, perdem muitas informações que ajudariam a determinar a causa raiz e entender a extensão da violação. Um ótimo exemplo é uma nota de resgate. Mesmo que você não tenha a intenção de pagar ou entrar em contato com o adversário, a nota em si é interessante do ponto de vista forense. A nota pode dizer a uma equipe de Resposta a Incidentes contra quem eles estão enfrentando e as táticas comuns usadas por esse grupo. Pode até revelar uma nova variedade de ransomware e as táticas, técnicas e procedimentos usados (TTPs) pelo grupo adversário.
Recentemente, vi a nota do Lockfile pela primeira vez e observei como ela imitava o Lockbit 2.0, mas usava uma estratégia de implantação muito mais agressiva. Isso significava que poderíamos aplicar aprendizados valiosos de nossas experiências do Lockbit 2.0 a todos os ataques subsequentes do Lockfile, especialmente em torno da identificação precoce de indicadores de violação (IoB). Mantenha a nota de resgate – geralmente são documentos simples de texto ou HTML que podem ser armazenados em outro lugar facilmente.
Outro item interessante a ser retido para análise geralmente é a própria amostra de ransomware ou malware. O padrão da indústria é que eles sejam adicionados a um arquivo com a senha ‘vírus’ ou ‘infectado’ e armazenados em algum lugar seguro. O .zip protegido por senha geralmente pode ser passado com segurança aos analistas, se necessário. O malware pode ser revertido para descobrir seu modus operandi, o que ajuda os socorristas e os investigadores a identificar onde procurar danos.
Se possível, retenha também as imagens do sistema e da máquina virtual. Para pontos extras, todas as evidências forenses devem ser armazenadas usando criptografia e o SHA256 registrado no momento da coleta, caso precise ser usado em tribunal e você precise provar que não foi adulterado. Embora raro, isso pode ser necessário se as reivindicações de seguro acabarem em tribunal ou você precisar provar a um órgão governamental que não violou as leis de divulgação.
Atribuição e retribuição
Em muitos casos, existem de fato vários grupos por trás de um ataque de ransomware. O grupo um pode obter o acesso inicial. Eles vendem o acesso ao grupo dois. O grupo dois usa o Ransomware-as-a-Service do grupo três para realizar o ataque. Os diferentes grupos e membros do grupo estão frequentemente espalhados por muitos países. Atribuir a violação a um único grupo é difícil e não ajudará muito durante o caos após uma violação. Normalmente, as informações da nota de resgate e as semelhanças em táticas, técnicas e procedimentos (TTPs) permitirão que uma equipe experiente de resposta a incidentes saiba o que e quem eles estão enfrentando muito rapidamente.
A tentativa de retribuição, conhecida como “Hack Back”, é fortemente desencorajada. Provavelmente é ilegal para começar e pode apenas piorar a situação.
O papel do seguro cibernético
Se você sofrer um incidente cibernético coberto pelo seguro cibernético, um perito de sinistros cibernéticos da companhia de seguros orientará primeiro a contratação de um consultor jurídico externo para organizar os recursos internos e externos e coordenar as atividades por meio da resolução do incidente. Para um ataque de ransomware, essas atividades de serviço geralmente incluem:
- Estabeleça papéis e responsabilidades, identifique a escala de impacto, estabeleça a preferência de comunicação
- Investigue e analise ameaças ativas, pare danos, identifique indicadores de comprometimento (IoC)
- Se necessário, nomear um especialista para aconselhar sobre o manuseio e negociação do pedido de resgate
- Se necessário, nomeie um especialista para aconselhar sobre a natureza do acesso, exfiltração e recuperação de dados. Identifique a maneira mais barata de restaurar os dados (pagamento de resgate, descriptografia, backups etc.)
- Implemente ações preventivas, remova o acesso de invasores, estabeleça um cronograma de incidentes
- Compile um relatório final, indicando o status do ambiente, a análise da causa raiz, a natureza do ataque e as táticas, técnicas e procedimentos dos agentes de ameaças identificados.
Embora a maioria das seguradoras tenha um “painel de fornecedores” para fornecedores de produtos / serviços para cada uma das atividades mencionadas, ao contratar uma apólice de seguro, vale a pena discutir antecipadamente quais atividades e os fornecedores correspondentes serão cobertos se você sofrer um grande ataque cibernético. A maioria das apólices de seguro cibernético dará suporte ao uso de provedores pré-existentes, mas é melhor garantir a compatibilidade antecipadamente. A troca de agentes de proteção durante um incidente cria trabalho adicional e risco de segurança – muitas vezes, a solução existente está impedindo que o ataque aumente e não deve ser removida.
Comunicação
A comunicação é dificultada por uma violação. Seus sistemas de e-mail podem estar offline, cópias eletrônicas de sua apólice de seguro e plano de RI criptografados, e o agente da ameaça pode estar monitorando suas conversas. Esteja preparado para isso e tenha um método de comunicação alternativo, como um aplicativo de mensagens instantâneas, para que você possa se comunicar em um canal separado com sua equipe e todos os demais envolvidos. Detalhes do seguro, plano de RI e contatos da firma de RI devem ser mantidos em formato físico.
Prática
Os exercícios de mesa são uma ótima maneira de praticar para uma violação de dados ou evento de ransomware. Para adicionar realismo, realize-o às 2h em um fim de semana prolongado e evite o uso do sistema de e-mail corporativo!
Outros recursos
Os artigos abaixo explicam o que esperar quando você for atingido por algumas das famílias mais comuns de ransomware. Eles são uma ótima ferramenta de aprendizado, sem ter que experimentar a dor em primeira mão.
- O que esperar quando você for atingido pelo ransomware REvil
- O que esperar quando você for atingido pelo ransomware Avaddon
- O que esperar quando você for atingido pelo ransomware Conti
do original em: https://news.sophos.com/en-us/2021/09/23/hindsight-7-prepare-for-the-worst/


