A identificação de ameaças cibernéticas tornou-se cada vez mais difícil à medida que as organizações expandiram seu volume de nuvem, conectaram mais dispositivos à Internet e mudaram para um local de trabalho híbrido. Atores mal-intencionados aproveitam essa área de superfície expandida e a fragmentação em ferramentas de segurança com os seguintes tipos de táticas:
- Campanhas de phishing. Uma das maneiras mais comuns de atores mal-intencionados enganarem uma empresa é enviando emails que convencerão os funcionários a baixar código mal-intencionado ou fornecer suas credenciais.
- Malware. Muitos ataques cibernéticos implantam software projetado para danificar computadores e sistemas ou coletar informações confidenciais.
- Ransomware. Um tipo de malware, invasores de ransomware mantêm sistemas críticos e ataques de dados, ameaçando liberar dados privados ou roubar recursos de nuvem para minerar bitcoin até que um resgate seja pago. Recentemente, o ransomware operado por humanos, no qual um grupo de invasores cibernéticos obtém acesso a toda a rede de uma organização, tornou-se um problema crescente para as equipes de segurança.
- Ataques distribuídos de negação de serviço (DDoS). Usando uma série de bots, os atores mal-intencionados derrubam um site ou serviço inundando-o com o tráfego.
- Ameaça interna. Nem todas as ameaças cibernéticas vêm de fora de uma organização. Também há um risco de que pessoas confiáveis com acesso a dados confidenciais possam prejudicar inadvertidamente ou mal-intencionadamente a organização.
- Ataques baseados em identidade. A maioria das violações envolve identidades comprometidas, que é quando os ataques cibernéticos roubarem ou adivinharem credenciais de usuário e usá-las para obter acesso aos sistemas e dados de uma organização.
- Ataques à Internet das Coisas (IoT). Os dispositivos IoT também são vulneráveis a ataques cibernéticos, especialmente dispositivos herdados que não têm os controles de segurança internos que os dispositivos modernos têm.
- Ataques a cadeias de suprimentos. Às vezes, um ator mal-intencionado direciona uma organização adulterando o software ou o hardware fornecido por um fornecedor de terceiros.
- Injeção de código. Ao explorar vulnerabilidades na forma como o código-fonte manipula dados externos, os criminosos cibernéticos injetam código mal-intencionado em um aplicativo.
Como detectar ameaças. Para se preparar para ataques crescentes de segurança cibernética, as organizações usam a modelagem de ameaças para definir requisitos de segurança, identificar vulnerabilidades e riscos e priorizar a correção. Usando cenários hipotéticos, o SOC tenta entrar na mente de criminosos cibernéticos para que eles possam melhorar a capacidade da organização de evitar ou atenuar incidentes de segurança. A estrutura MITRE ATT&CK® é um modelo útil para entender técnicas e táticas comuns de ataque cibernético.
Uma defesa multicamada requer ferramentas que fornecem monitoramento contínuo em tempo real do ambiente e possíveis problemas de segurança. As soluções também devem se sobrepor, para que, se um método de detecção for comprometido, um segundo irá detectar o problema e notificar a equipe de segurança. As soluções de detecção de ameaças cibernéticas usam uma variedade de métodos para identificar ameaças, incluindo:
- Detecção baseada em assinatura. Muitas soluções de segurança verificam o software e o tráfego para identificar assinaturas exclusivas associadas a um tipo específico de malware.
- Detecção baseada em comportamento. Para ajudar a capturar ameaças cibernéticas novas e emergentes, as soluções de segurança também pesquisam ações e comportamentos comuns em ataques cibernéticos.
- Detecção baseada em anomalias. A IA e a análise ajudam as equipes a entender os comportamentos típicos de usuários, dispositivos e software para que possam identificar algo incomum que possa indicar um ataque cibernético.
Embora o software seja crítico, as pessoas desempenham um papel igualmente importante na detecção de ameaças cibernéticas. Além de triar e investigar alertas gerados pelo sistema, os analistas usam técnicas de busca de ameaças cibernéticas para pesquisar proativamente
indícios de comprometimento ou buscar táticas, técnicas e procedimentos que sugiram uma possível ameaça. Essas abordagens ajudam o SOC a descobrir e parar rapidamente ataques sofisticados e difíceis de detectar
Siga a Segurança da Microsoft