Postagens

A importância dos playbooks no SOC

Imagem
Passei boa parte, ou senão a maior parte da minha trajetória profissional trabalhando com, ou em SOCs. Seja como cliente, como prestador do serviço, como contribuidor individual, ou como líder. Mas certa vez tive uma das experiências mais interessantes e de maior aprendizado. Eu era líder de um time de segurança e cliente de um SOC 100% remoto. Por uma questão estratégica da companhia, internalizamos parte da operação, transformando-o em um SOC híbrido. Em resumo, meu desafio foi: Desenhar e dimensionar o que seria o novo SOC, e preparar uma RFP para migração do serviço remoto para híbrido, baseado nesta nova arquitetura. O N1 viria deste novo contrato, e o N2 seria de interno. Foi necessário, então, um hiring significativo de especialistas. Um novo (e muito bonito) espaço acolheria o SOC, o que trouxe questões de logística. Todos iriam ocupar o SOC em turnos de 24x7 e precisavam ter todas as facilidades prontas. Ajustes pontuais e rearquitetura das soluções. Cronograma super apertado,...

O profissional de segurança na era da Infraestrutura como Código

Imagem
  Trabalhando por alguns anos em consultoria e serviços profissionais, tive a oportunidade de atender clientes nos mais diversos estágios de jornada de migração ou modernização. Essa experiência me proporcionou uma visão da diversidade de skills que profissionais de segurança têm nas empresas, em diversas indústrias. Eu iniciei minha carreira em um tempo que segurança era um braço de infraestrutura, e excelentes engenheiros de segurança eram especialistas em firewalls e ferramentas de detecção baseada em assinaturas, como IPS ou Antivírus, além de conhecer em detalhes do TCP/IP. Acontece que cada vez mais as organizações estão modernizando suas aplicações, ou estão a todo o vapor em processos de transformação digital. Aplicações que estavam em servidores físicos migraram para máquinas virtuais, containers, e possivelmente foram reescritas ou “modernizadas” para rodar em plataformas Serverless. Isso é importante, pois permite que as empresas façam dimensionamento não mais baseados e...

Identificando Local Admins utilizando o Microsoft Defender ATP

Imagem
  O Defender ATP é uma plataforma poderosa da Microsoft para identificar ameaças e vulnerabilidades. Uma das funcionalidades que mais gosto é o Advanced Threat Hunting (AHT). Através dele é possível fazer pesquisas avançadas, busca de eventos, vulnerabilidades e ameaças, dos mais diversos tipos. O ATH utiliza a linguagem KQL para consultas, e através da console do Centro de Segurança Microsoft está disponível inclusive um editor com toda a estrutura de objetos disponíveis para consulta e parametrização, além da ajuda do IntelliSense. Neste artigo, iremos abordar rapidamente como procurar por logons com privilégios administrativos, utilizando esta ferramenta. Porque isto é importante? Uma das características principais dos ataques avançados persistentes, é a possibilidade de um invasor se movimentar, enquanto consegue ir expandindo e elevando seu privilégio no ambiente. E quando um atacante encontra uma conta com privilégios elevados, ele tentará se utilizar deste acesso para insta...

Cybrary - Treinamentos grátis em Cybersecurity (até setembro/2020)

Imagem
O Cybrary é um portal de treinamentos de cybersecurity já bastante conhecido. Dentre os destaques, cito o treinamento para CISSP, conduzido pela Kelly Handerhan, também bastante conhecido pela comunidade e por quem está se preparando para o exame. Pois bem, eles disponibilizaram alguns treinamentos interessantes gratuitamente, disponíveis durante setembro/2020. Os treinamentos disponíveis são: Mobile Malware Analysis Fundamentals Pentest Fundamentals: Scanning Networks MTA 98-366 Network Fundamentals Cyber Network Security CompTIA A+ 220-1001 Networking Fundamentals for Security Practitioners Penetration Testing & Ethical Hacking E ai, se interessou? Mais detalhes estão disponíveis em: https://www.cybrary.it/blog/cybrarys-free-courses-september-2020/

Microsoft Patch Tuesday, Julho/2020

Imagem
C omo de costume, a Microsoft lançou o pacote Patch Tuesday de Julho/2020. Neste mês estão sendo lançadas correções para 123 CVE's, incluindo o CVE-2020-1350, que ganhou notoriedade no mesmo dia 14/7. Microsoft Patch Tuesday, Julho/2020 https://portal.msrc.microsoft.com/en-us/security-guidance/releasenotedetail/2020-Jul Alguns destaques são: Microsoft CVE-2020-1350: Windows DNS Server Remote Code Execution Score: 10 Exploited: No Sistemas afetados: WIndows Server 2003 a 2019, executando serviço de DNS. Vulnerabilidade RCE (remote code execution) descoberta pela Checkpoint, wormable (sem necessidade ativação do usuário), existente há 13 anos, e afetando todas todas versões Windows Server, 2003 a 2019 executando o serviço de DNS. Microsoft reconheceu esta vulnerabilidade como critica, e recomendou sua remediação urgentemente. Detalhes da Checkpoint: https://research.checkpoint.com/2020/resolving-your-way-into-domain-admin-exploiting-a-17-year-old-bug-in-windows-dns-servers/ Descrição...

Microsoft Patch Tuesday - Novembro/2019

Imagem
N o boletim da Microsoft para o mês de novembro, foram lançados patches para 74 vulnerabilidades, sendo 13 críticas. O destaque fica para o CVE-2019-1429, uma vulnerabilidade crítica para o Internet Explorer que está sendo ativamente explorada. Ela permite que um atacante permita ter o mesmo nível de privilégio do usuário logado, através de uma falha de “Memory Corruption”. Um detalhe: ao priorizar apenas vulnerabilidades para Windows e Internet Explorer, 58 das 74 vulnerabilidades serão remediadas. Mais detalhes estão disponíveis em: https://portal.msrc.microsoft.com/en-us/security-guidance/releasenotedetail/164aa83e-499c-e911-a994-000d3a33c573 https://pt-br.tenable.com/blog/microsofts-november-2019-patch-tuesday-tenable-roundup https://www.symantec.com/blogs/threat-intelligence/microsoft-patch-tuesday-november-2019 https://blog.rapid7.com/2019/11/12/patch-tuesday-november-2019/

Respondendo à incidentes de cibersegurança com ajuda do NIST SP 800-61

Imagem
N ão importa o quanto seja investido em prevenção, incidentes podem acontecer e é importante estar preparado. Porém, estabelecer um plano de resposta a incidentes é mais complexo do que parece, e vai além de simplesmente ter as ferramentas e competências técnicas. O NIST pode ajudar na elaboração deste plano. O manual SP 800-61 Rev. 2, também conhecido como "Computer Security Incident Handling Guide", define quatro etapas a serem projetadas para apoiar tanto no planejamento, quanto durante uma crise. Preparation Um passo muito importante (as vezes não tão priorizado) é estar pronto para o momento em que coisas ruins acontecem. A etapa de preparação ajuda a ter em mente o que deve ser feito em caso de um incidente, incluindo: Estabelecimento de um comitê de crise multi-departamental, com papéis e responsabilidades definidos. Criação de um plano e sua transformação em uma política de resposta à incidentes Mapeamento dos ativos críticos. Estabelecimento de canais de c...