WatchGuard Blog

Os atacantes mudaram as regras do jogo. A sua estratégia de segurança acompanhou esta evolução?

Os atacantes recorrem agora a identidades roubadas, tráfego encriptado e táticas furtivas. Saiba como a WatchGuard ajuda os prestadores de serviços geridos (MSP) a detetar, prevenir e responder às ameaças.

As equipas de cibersegurança passaram anos a preparar-se para enfrentar malware, ransomware e ataques em grande escala. No entanto, o mais recente WatchGuard Global Threat Report revela uma realidade mais complexa e potencialmente mais perigosa: os atacantes estão a tornar-se mais discretos, mais evasivos e cada vez mais dependentes de credenciais roubadas, ferramentas legítimas, comunicações encriptadas e vulnerabilidades conhecidas há vários anos.

Para os prestadores de serviços geridos (MSP) e os responsáveis de TI, o desafio não passa apenas por compreender estas tendências, mas também por garantir que a sua arquitetura de segurança está preparada para as travar.

Tendência: a identidade tornou-se a nova superfície de ataque

Uma das conclusões mais relevantes do relatório é a mudança verificada nas técnicas de acesso inicial. Em vez de recorrerem ao malware tradicional, os agentes maliciosos utilizam cada vez mais credenciais comprometidas, mecanismos de persistência, ferramentas de acesso remoto e técnicas de evasão às defesas para se movimentarem nos ambientes sem serem detetados.

Esta tendência reflete uma alteração profunda no comportamento dos atacantes. Quando os cibercriminosos conseguem iniciar sessão utilizando credenciais legítimas, muitas das defesas tradicionais tornam-se bastante menos eficazes.

Para os MSP, isto representa um desafio crescente, uma vez que têm de proteger não só os dispositivos e as redes, mas também as identidades que lhes permitem aceder. Para as equipas de TI, reforça a necessidade de encarar a segurança das identidades como um controlo de segurança essencial, e não como um elemento adicional.

Como a WatchGuard protege as identidades modernas

A WatchGuard ajuda as organizações a defenderem-se contra ataques baseados na identidade através do AuthPoint Total Identity Security, que reúne numa única solução autenticação multifator resistente ao phishing, chaves de acesso, monitorização de credenciais na dark web e controlos de acesso de confiança zero.

Ao protegerem as identidades antes que os atacantes consigam explorá-las, os MSP e as equipas de TI podem reduzir significativamente o risco de comprometimento de contas e de acessos não autorizados.

Saiba mais: https://www.watchguard.com/wgrd-products/authpoint

Tendência: os atacantes escondem-se na atividade normal dos endpoints

O relatório revela também uma queda acentuada nas deteções relacionadas com o PowerShell, historicamente uma das ferramentas preferidas dos atacantes. Isto não significa que os ataques estejam a diminuir, mas sugere que os adversários estão a aperfeiçoar as suas técnicas e a tornar-se mais eficazes a disfarçar-se entre atividades legítimas.

As ameaças atuais recorrem cada vez mais a técnicas sem ficheiros, baseadas no comportamento e concebidas para contornar as tecnologias antivírus tradicionais.

As organizações precisam de visibilidade sobre o que acontece nos endpoints muito antes de o ransomware ser instalado ou de os dados serem extraídos.

Como a WatchGuard deteta as ameaças mais cedo

O WatchGuard Endpoint Security e o EPDR disponibilizam capacidades de prevenção, deteção, investigação e resposta numa plataforma unificada. Ao monitorizarem continuamente o comportamento dos endpoints e identificarem atividades suspeitas, como movimentos laterais, mecanismos de persistência, escalada de privilégios e acessos remotos não autorizados, as organizações podem travar as ameaças numa fase mais precoce da cadeia de ataque.

Os MSP beneficiam de uma gestão centralizada e da redução da sobrecarga de alertas, enquanto as equipas de TI obtêm uma visibilidade útil e orientada para a ação em todos os seus ambientes.

Saiba mais: https://www.watchguard.com/wgrd-products/endpoint-security

Tendência: uma rede mais silenciosa não é necessariamente uma rede mais segura

Embora o volume médio de ataques à rede tenha diminuído, o relatório identificou um aumento significativo das assinaturas IPS únicas e uma distribuição mais alargada da atividade maliciosa. Os ataques genéricos através de web shells tornaram-se uma das ameaças de rede mais disseminadas a nível mundial.

Por outras palavras, os atacantes estão a lançar redes mais amplas, ao mesmo tempo que tornam cada ataque menos evidente.

Para as equipas de TI e os MSP, isto significa que a monitorização tradicional baseada em alertas pode não detetar indicadores importantes de comprometimento escondidos entre atividades de baixo volume.

Como a WatchGuard proporciona visibilidade unificada nos ambientes de rede e de cloud

A Unified Security Platform da WatchGuard correlaciona sinais provenientes de ambientes de identidade, endpoints, rede e cloud, reunindo-os numa única perspetiva operacional. Em vez de obrigar as equipas de segurança a gerir várias ferramentas isoladas, a plataforma proporciona visibilidade centralizada e correlação automática de ameaças, facilitando a identificação de ataques emergentes que abrangem várias superfícies de ataque.

Esta visibilidade torna-se cada vez mais importante à medida que os atacantes transferem a sua atividade para aplicações na cloud e plataformas de software como serviço (SaaS), onde a monitorização tradicional da rede pode oferecer uma visibilidade limitada. O WatchGuard CloudDR ajuda as organizações a detetar atividades suspeitas em ambientes Microsoft 365, identificando contas comprometidas, comportamentos de risco dos utilizadores e técnicas de ataque baseadas na cloud que, de outro modo, poderiam permanecer ocultas.

Ao combinar dados de telemetria dos endpoints, redes, identidades e ambientes de cloud, as equipas de segurança obtêm uma visão mais completa das atuais cadeias de ataque e podem responder mais rapidamente às ameaças emergentes.

Saiba mais:

Unified Security Platform: https://www.watchguard.com/wgrd-solutions/unified-security-platform

CloudDR: https://www.watchguard.com/wgrd-products/sase/cloud-detection-response

Tendência: os atacantes continuam a explorar vulnerabilidades com mais de uma década

Uma das conclusões mais surpreendentes do relatório é a frequência com que os atacantes continuam a explorar vulnerabilidades conhecidas publicamente há vários anos. A vulnerabilidade mediana referenciada pelas principais assinaturas de ataque remonta a 2014, enquanto a injeção de SQL continua a ser um dos métodos de ataque mais comuns.

Esta conclusão evidencia uma realidade que todos os MSP e administradores de TI conhecem: raramente é possível corrigir imediatamente todas as vulnerabilidades.

As equipas de segurança necessitam de uma proteção que parta do princípio de que algumas vulnerabilidades continuarão expostas.

Como a WatchGuard reduz a exposição a vulnerabilidades conhecidas

Os equipamentos WatchGuard Firebox disponibilizam defesas de rede em várias camadas, que ajudam a reduzir o risco mesmo quando as vulnerabilidades ainda não foram corrigidas. Os serviços de prevenção de intrusões (IPS), o controlo de aplicações, a filtragem da Internet, a proteção do DNS e a deteção avançada de ameaças funcionam em conjunto para bloquear tentativas de exploração antes que estas consigam comprometer os sistemas.

Desta forma, as organizações beneficiam de uma proteção essencial enquanto decorrem os trabalhos de aplicação de atualizações e correção das vulnerabilidades.

Saiba mais: https://www.watchguard.com/wgrd-products/firewalls

Tendência: o tráfego encriptado tornou-se o canal preferido dos atacantes

Talvez o dado mais alarmante do relatório seja o facto de 95% do malware ser atualmente distribuído através de comunicações encriptadas por TLS.

Os atacantes sabem que muitas organizações não inspecionam o tráfego encriptado, criando um importante ponto cego no qual conteúdos maliciosos, comunicações de comando e controlo e transferências de malware podem funcionar sem serem detetados.

À medida que o tráfego encriptado se torna a norma, a visibilidade transforma-se num requisito essencial de segurança.

Como a WatchGuard revela ameaças ocultas no tráfego TLS

As soluções WatchGuard Firebox disponibilizam capacidades de inspeção HTTPS e TLS, permitindo que as organizações desencriptem, inspecionem e voltem a encriptar o tráfego de forma segura, de modo a identificarem ameaças ocultas em sessões encriptadas.

Em conjunto com a proteção avançada contra malware e a inteligência sobre ameaças, estas capacidades proporcionam aos MSP e às equipas de TI visibilidade sobre o tráfego que os atacantes utilizam cada vez mais para evitar a deteção.

Saiba mais: https://www.watchguard.com/help/docs/help-center/en-US/Content/en-US/Fireware/proxies/https/https_proxy_contentinspection_c.html

Tendência: as equipas de segurança estão sobrecarregadas pela complexidade

No seu conjunto, estas conclusões apontam para um problema mais abrangente. Os ataques atuais abrangem simultaneamente identidades, endpoints, redes, aplicações na cloud e canais encriptados.

No entanto, muitas organizações continuam a depender de ferramentas de segurança isoladas, que geram complexidade operacional, falhas de visibilidade e tempos de resposta mais lentos.

O desafio enfrentado pelos MSP e pelas equipas internas de TI já não consiste em encontrar mais produtos de segurança, mas em encontrar uma arquitetura de segurança cujos diferentes componentes funcionem em conjunto.

Como a WatchGuard prolonga as operações de segurança 24 horas por dia, sete dias por semana

Com o WatchGuard MDR, as organizações beneficiam de monitorização contínua, pesquisa proativa de ameaças, investigação, validação e resposta nos ambientes de endpoints, identidades, redes e cloud.

Desenvolvido com base na WatchGuard Unified Security Platform, o MDR combina análises baseadas em inteligência artificial com o conhecimento de analistas especializados, permitindo identificar e conter rapidamente as ameaças, sem que as organizações tenham de criar e dotar de recursos o seu próprio centro de operações de segurança (SOC).

Saiba mais: https://www.watchguard.com/wgrd-products/managed-services/mdr

A principal conclusão para os MSP e responsáveis de TI

O mais recente Global Threat Report não é apenas um registo do que os atacantes fizeram durante o primeiro semestre do ano. É um guia para compreender o rumo que a cibersegurança está a seguir.

Os atacantes estão a explorar identidades em vez de malware, comunicações encriptadas em vez de canais abertos, mecanismos de persistência em vez de ataques de força bruta e vulnerabilidades antigas em vez de dispendiosas vulnerabilidades de dia zero.

As organizações precisam de uma abordagem de segurança capaz de acompanhar esta evolução.

Ao unificar a proteção das identidades, a segurança dos endpoints, a defesa da rede, a deteção de ameaças e a resposta gerida, a WatchGuard ajuda os MSP a prestarem serviços de segurança mais robustos e permite que as equipas de TI protejam as suas organizações contra as ameaças mais relevantes da atualidade.

Leia aqui o WatchGuard Global Threat Report completo.