In context
- Topic: Ciberseguridad — Riesgo, identidad, respuesta a incidentes y cumplimiento.
- Source: Dark Reading
Continue reading at the original source →
Excerpt published automatically by the site radar. The full text belongs to its publisher and is linked above.
Por que importa
Em segurança, a notícia quase nunca é o ataque: é o tempo entre a invasão e alguém perceber. Esse número diz mais sobre uma organização do que qualquer certificado pendurado na parede da recepção.
Minha forma de olhar esses casos é perguntar o que falhou no processo, não o que falhou na máquina. Atrás de quase todo incidente há uma decisão razoável tomada sob pressão: dar uma permissão para desbloquear alguém, adiar uma atualização porque era fechamento de mês. A lição está ali.
O que costuma dar errado
O ponto cego mais caro costuma ser o fornecedor. Blinda-se o perímetro próprio e dá-se acesso amplo a um terceiro que não tem metade desses controles. Boa parte dos incidentes que vi na região entrou por aí, e o contrato não dizia nada a respeito.
O que observar
- Quanto tempo levaram para detectar, que costuma ser a métrica mais reveladora do caso inteiro.
- Se o acesso inicial veio de uma conta legítima mal administrada, que é o padrão mais frequente.
- O que foi possível restaurar e em quanto tempo — backup que não foi testado não conta.
Como leio esta publicação
O que eu revisaria nesta mesma semana são os acessos: contas de gente que já saiu, permissões que cresceram sem ninguém cortar e credenciais compartilhadas que todo mundo jura que não existem. É o trabalho menos vistoso e o que mais corta ataques.
A notícia original está publicada em outro idioma; o trecho é citado como o veículo o entrega e o comentário é escrito em português.
Está vivendo isso na sua equipe?
Abra o chat e me conte como estão lidando com isso. Tenho interesse em comparar notas.