{"id":1465,"date":"2020-11-11T09:19:53","date_gmt":"2020-11-11T12:19:53","guid":{"rendered":"https:\/\/aiqon.com.br\/blog\/?p=1465"},"modified":"2020-11-11T09:19:53","modified_gmt":"2020-11-11T12:19:53","slug":"ransomware-no-stj-como-as-solucoes-da-aiqon-evitariam-o-ataque-parte-2","status":"publish","type":"post","link":"https:\/\/aiqon.com.br\/blog\/ransomware-no-stj-como-as-solucoes-da-aiqon-evitariam-o-ataque-parte-2\/","title":{"rendered":"Ransomware no STJ: Como as solu\u00e7\u00f5es da AIQON evitariam o ataque (parte 2)"},"content":{"rendered":"<div id=\"bsf_rt_marker\"><\/div>\r\n<p class=\"wp-block-paragraph\">O ransomware que atacou o STJ\u00a0fez um estrago bem grande e neste momento que escrevo para o blog <em>dia 10\/11\/2020 \u00e0s 09:30 da manh\u00e3<\/em> o site do <a href=\"http:\/\/STJ.JUS.BR\">STJ<\/a> ainda estava fora do ar. Tudo indica que sistemas vitais (eu diria), foram comprometidos devido ao tempo que j\u00e1 se passou e ainda n\u00e3o temos o STJ com todas as suas atividades em pleno funcionamento de forma habitual, isso mostra a for\u00e7a do ataque que, no meu ponto de vista, foi bem sucedido (at\u00e9 demais). O que nos leva a esse segundo post (<a href=\"https:\/\/aiqon.com.br\/blog\/ransomware-no-stj-como-as-solucoes-da-aiqon-evitariam-o-ataque\/\">leia o primeiro aqui<\/a>) onde vamos explorar outras alternativas que poderiam ter sido usadas durante o ataque e como algumas ferramentas poderiam ter ajudado neste momento cr\u00edtico.<\/p>\r\n<h2>E se o hacker roubou uma identidade (senha de ADM)<\/h2>\r\n<p>N\u00e3o podemos descartar a hip\u00f3tese que para o efetivo sucesso do ransomware no STJ, o hacker tenha utilizado um acesso privilegiado dentro do ambiente, seja conseguindo uma credencial mais baixa e fazendo um ataque lateral ou mesmo roubando essa identidade (login) diretamente do computador da v\u00edtima utilizando os mais diversos meios, phishing, engenharia social, keylogger entre outros. Neste caso as defesas comuns como firewalls e sistemas de autentica\u00e7\u00e3o como uma vpn seriam facilmente ludibriadas j\u00e1 que de posse de uma credencial de adm \u00e9 poss\u00edvel acessar sistemas e criar outros logins e at\u00e9 mesmo baixar a seguran\u00e7a de sistemas antes que algu\u00e9m possa perceber que isso est\u00e1 acontecendo. Como poderia o STJ ter uma defesa eficiente contra este tipo de ataque, que usa uma credencial v\u00e1lida com acessos irrestritos dentro do ambiente e que muitas vezes \u00e9 silenciosa? Bom ele poderia usar nossa ferramenta de User Identity o <a href=\"https:\/\/aiqon.com.br\/silverfort\/\">SILVER FORT.<\/a><\/p>\r\n<p>Entendemos que o per\u00edmetro de defesa de uma organiza\u00e7\u00e3o \u00e9 o pr\u00f3prio usu\u00e1rio ou seu formato digital, suas credenciais. Do que adianta firewalls, antiv\u00edrus, sistemas de autentica\u00e7\u00e3o quando o hacker possui uma conta de adm da rede inteira? Ainda mais em tempos de <a href=\"https:\/\/aiqon.com.br\/blog\/como-ter-seguranca-dos-dados-com-o-trabalho-remoto\/\">trabalho remoto<\/a>, vpns, redes sem fios e diversos sistemas que n\u00e3o se falam e nem possuem sistemas de seguran\u00e7a avan\u00e7ada. Com uso do SILVER FORT \u00e9 poss\u00edvel identificar o uso de credenciais fora do padr\u00e3o ou do escopo habitual (comportamento) e pedir valida\u00e7\u00f5es por MFA de acordo com uso ou por tipo de a\u00e7\u00e3o. A ferramenta analisa todos os logins realizados por humanos e m\u00e1quinas e ajuda a criar per\u00edmetros de seguran\u00e7a para cada tipo de credencial de forma a proteger sua identidade e assegurar seu uso de forma segura.<\/p>\r\n<h2>Como identificar o comportamento estranho do usu\u00e1rio antes do ataque?<\/h2>\r\n<p>Mas o SILVER FORT n\u00e3o \u00e9 o \u00fanico caminho, ele ajudaria a manter a integridade das credenciais e o ataque n\u00e3o seria t\u00e3o abrangente e bem sucedido (possivelmente n\u00e3o ocorreria). Mas sem uma solu\u00e7\u00e3o de user identity de ponta o que o STJ poderia ter que ajudaria a detectar o ataque e antecipar as contra medidas? A resposta \u00e9 bem simples: <a href=\"https:\/\/aiqon.com.br\/auditoria-de-alteracoes\/\">AUDITORIA<\/a>! \u00c9 s\u00e9rio isso? Como uma simples auditoria bem feita poderia ter efetiva participa\u00e7\u00e3o na defesa ou conting\u00eancia do ataque?<\/p>\r\n<p>Bom nossa ferramenta de auditoria n\u00e3o identificaria o ransomware no STJ, mas seria capaz de revelar dados e gerar evid\u00eancias que muitas vezes <a href=\"https:\/\/aiqon.com.br\/blog\/as-10-melhores-praticas-de-seguranca-mais-negligenciadas\/\">negligenciamos<\/a> ou simplesmente desconhecemos. No exemplo citado acima o <a href=\"https:\/\/aiqon.com.br\/netwrix\">NETWRIX AUDITOR<\/a> poderia ter identificado o uso da credencial comprometida modificando arquivos em massa nos <a href=\"https:\/\/aiqon.com.br\/blog\/auditoria-do-file-server-para-a-lgpd\/\">files servers<\/a>, criando usu\u00e1rios novos dentro do <a href=\"https:\/\/aiqon.com.br\/blog\/videos\/como-descobrir-quem-desbloqueou-contas-no-active-directory\/\">Active Directory<\/a> e ainda poderia disparar alertas por e-mails para a\u00e7\u00f5es consideradas anomalias de comportamento para uma credencial como: <strong>Remover arquivos em massa, falhas sucessivas<\/strong> (login, modifica\u00e7\u00e3o e dele\u00e7\u00e3o por exemplo),<strong> uso fora do hor\u00e1rio comum de trabalho<\/strong> (madrugada), <strong>modifica\u00e7\u00f5es de ambiente ou de acessos que n\u00e3o tenham uma GMUD ou ordem de execu\u00e7\u00e3o<\/strong> (neste caso os reports apontam mudan\u00e7as mas os respons\u00e1veis n\u00e3o receberam as demandas para tal). Dessa forma \u00e9 poss\u00edvel detectar poss\u00edveis invasores dentro da rede interna, ainda mais quando a equipe de auditoria\/seguran\u00e7a tem pleno conhecimento das opera\u00e7\u00f5es e identificam falhas facilmente nos relat\u00f3rios de auditoria. Ataques como este geralmente s\u00e3o arquitetados por profissionais do crime cibern\u00e9tico e levam dias ou at\u00e9 mesmo meses para serem executados da forma mais silenciosa poss\u00edvel pois isso vai refletir diretamente na efici\u00eancia do ataque. Muitas vezes o feij\u00e3o com arroz \u00e9 a melhor sa\u00edda e isso \u00e9 um alerta para os profissionais de TI que ainda hoje negligenciam o tema da seguran\u00e7a colocando-o em segundo plano e investindo recursos p\u00edfios no que deveria ser um dos pontos mais forte dentre de uma TI eficiente e alinhada ao neg\u00f3cio.<\/p>\r\n<p><a href=\"#contato-135b5505f766f7eaf457\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-1478 size-full\" src=\"https:\/\/aiqon.com.br\/blog\/wp-content\/uploads\/2020\/11\/Untitled-1.gif\" alt=\"ransomware stj\" width=\"1000\" height=\"400\" \/><\/a><\/p>\r\n<div id=\"contato-135b5505f766f7eaf457\" role=\"main\">\u00a0<\/div>\r\n<p><script type=\"text\/javascript\" src=\"https:\/\/d335luupugsy2.cloudfront.net\/js\/rdstation-forms\/stable\/rdstation-forms.min.js\"><\/script> <script type=\"text\/javascript\"> new RDStationForms('contato-135b5505f766f7eaf457', 'UA-143965207-1').createForm();<\/script><\/p>\r\n<p>&nbsp;<\/p>\r\n","protected":false},"excerpt":{"rendered":"<p>O ransomware que atacou o STJ\u00a0fez um estrago bem grande e neste momento que escrevo para o blog dia 10\/11\/2020 \u00e0s 09:30 da manh\u00e3 o site do STJ ainda estava fora do ar. Tudo indica que sistemas vitais (eu diria), foram comprometidos devido ao tempo que j\u00e1 se passou e ainda n\u00e3o temos o STJ [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1490,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_jetpack_feature_clip_id":0,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_post_was_ever_published":false},"categories":[96],"tags":[141,142],"class_list":["post-1465","post","type-post","status-publish","format-standard","has-post-thumbnail","category-seguranca-de-dados","tag-ransomware","tag-stj","czr-hentry"],"jetpack_featured_media_url":"https:\/\/aiqon.com.br\/blog\/wp-content\/uploads\/2020\/11\/stj2.jpg","jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts\/1465","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/comments?post=1465"}],"version-history":[{"count":4,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts\/1465\/revisions"}],"predecessor-version":[{"id":1491,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts\/1465\/revisions\/1491"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/media\/1490"}],"wp:attachment":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/media?parent=1465"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/categories?post=1465"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/tags?post=1465"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}