Num contexto marcado pelo aumento dos ciberataques e pelo reforço das medidas governamentais para combater o cibercrime, o premiado 2021 Hybrid Identity Protection Conference, um evento virtual a realizar-se nos dias 1 e 2 de dezembro, apresentará perspetivas visionárias sobre a proteção da identidade no futuro, bem como dicas práticas para proteger os sistemas de identidade — em particular o Active Directory — no presente.
Detetar e corrigir vulnerabilidades relacionadas com a identidade nunca foi tão urgente, uma vez que ataques recentes de grande visibilidade — como os da SolarWinds e da Colonial Pipeline — tiveram como alvo o repositório de identidades mais comum, o Active Directory, para obter acesso aos sistemas de informação. O governo dos EUA tem vindo a aumentar de forma constante o número de alertas sobre a necessidade de corrigir vulnerabilidades de segurança. A diretiva mais recente da Agência de Cibersegurança e Segurança de Infraestruturas (CISA) centrou-se na correção de «vulnerabilidades que têm exploits conhecidos e que estão a ser ativamente exploradas por cibercriminosos», incluindo a falha do Print Spooler do Microsoft Windows. Se é responsável pela correção de vulnerabilidades do AD, não vai querer perder o programa da Conferência «HIP » deste ano.

A Conferência HIP 2021 aborda as principais configurações incorretas do Active Directory
Com a lista de problemas de segurança relacionados com a identidade a crescer diariamente, é difícil saber por onde começar os esforços de correção. No entanto, os participantes da Conferência « HIP » deste ano sairão daí com orientações sólidas de especialistas em AD e segurança de renome mundial para resolver as lacunas de segurança mais evidentes. Aqui fica um resumo das sessões práticas sobre segurança do AD que estão programadas:
- Configurações incorretas comuns do Active Directory: Orin Thomas, principal defensor da nuvem híbrida na Microsoft, admite rapidamente que o AD tem alguns problemas, apontando que muitas organizações têm implementações do AD "que são velhas o suficiente para se formarem no ensino médio". Ele é solidário com os administradores de AD que muitas vezes herdam uma década de configurações incorrectas e defeituosas que aumentaram com o tempo. "Se herdou uma instância do Active Directory que foi gerida por um ou mais antecessores, é provável que não tenha conhecimento destas configurações incorrectas de segurança, a menos que as tenha procurado deliberadamente", afirma. Autor prolífico de dezenas de livros sobre tecnologia Microsoft, Thomas abordará as configurações incorrectas comuns do AD, as suas implicações de segurança e a forma de as corrigir.
- As 5 principais configurações de segurança de conta arriscadas: Com base num inquérito aos utilizadores da Purple Knight (uma ferramenta gratuita de avaliação de segurança do Active Directory), as organizações estão vendo as pontuações mais baixas na categoria de segurança de conta. As configurações incorretas de segurança da conta são algumas das mais arriscadas no ambiente do AD, incluindo contas de administrador com senhas antigas, alterações na associação a grupos privilegiados e contas de administrador ativadas, mas inativas. Nesta sessão, os especialistas em AD Sean Deuby e Alexandra Weaver apresentam cinco falhas de segurança de prioridade máxima e como corrigi-las.
- Dicas práticas para proteger o Active Directory: Apresentada pelo "The GPO Guy" Darren Mar-Elia, esta sessão explora vários caminhos de ataque ao AD do ponto de vista de um atacante. O que os criminosos virtuais procuram quando tentam explorar o AD? Você sairá desta sessão com orientações claras e passo a passo para reduzir a superfície de ataque do AD - não são necessários tíquetes de alteração.
Já podemos esquecer as palavras-passe?
A par de soluções práticas para melhorar a postura de segurança, a Conferência «HIP » 2021 apresentará uma variedade de perspetivas sobre a visão de um futuro sem palavras-passe — algo que a maioria dos especialistas em identidade está ansiosa por adotar. O fim das palavras-passe já é antecipado há algum tempo, uma vez que nós, meros mortais, temos dificuldade em utilizá-las corretamente. Como afirmou o orador principal Jim Routh: «A crescente obsolescência das palavras-passe tem mais a ver com o facto de os consumidores digitais tentarem lembrar-se, em média, das credenciais de mais de 150 recursos digitais (muito além da capacidade da maioria de nós), pelo que acabamos por reutilizar palavras-passe.» E, claro, a reutilização de palavras-passe abre portas aos cibercriminosos.
As sessões prospetivas da Conferência HIP 2021 irão abranger alguns dos programas mais inovadores em desenvolvimento por especialistas em identidade de todo o mundo:
- Porque é que precisamos de soluções de autenticação baseadas no comportamento: Jim Routh (antigo CISO da MassMutual, CVS e Aetna) apresenta o argumento de que, para eliminar efectivamente as palavras-passe, precisamos de soluções de autenticação baseadas no comportamento, que funcionem quase em tempo real. Esta abordagem eliminaria a "fricção digital" que os consumidores sentem quando se atrapalham com as palavras-passe, impediria a aquisição de contas por cibercriminosos e reduziria os custos operacionais ao eliminar toda a infra-estrutura de "apresentação de palavras-passe". (Isso soa bem, não soa?)
- As identidades descentralizadas e as credenciais verificáveis tornar-se-ão o futuro da identidade? Nesta sessão, John Craddock (especialista em identidade de longa data e analista de segurança e infra-estrutura de TI) apresenta o mundo das credenciais verificáveis (VCs). Craddock perspetiva um futuro próximo em que todos nós poderemos ter uma única prova de identidade que poderá ser utilizada em vários serviços e plataformas.
- A transição de uma grande organização para um modelo sem palavras-passe — Concluir a jornada: Joe Kaplan, da Accenture, analisa os obstáculos ao futuro sem palavras-passe nesta sessão, que apresenta um caso real — ainda em curso — da jornada de vários anos de uma organização para abandonar as palavras-passe. Com base na sua sessão na Conferência « HIP » de 2020, Kaplan apresentará uma atualização sobre o estado atual do projeto, as lições difíceis aprendidas até ao momento e os marcos que têm de atingir para cumprir o seu objetivo de eliminar as palavras-passe para 90% dos colaboradores até setembro de 2022.
Mais orientações sobre como proteger o Azure Active Directory, recuperar após um ataque de ransomware e muito mais
A completar a Conferênci HIP 2021 estarão sessões que vão ao encontro das necessidades atuais dos profissionais de TI, IAM e segurança: resolver desafios de segurança do dia-a-dia, tais como proteger o Azure Active Directory, recuperar as operações empresariais após um ataque de ransomware com um plano de recuperação de desastres (DR) testado e promover a colaboração entre as equipas de identidade e segurança para resolver problemas de segurança comuns.
Quer a sua principal preocupação seja dar resposta aos problemas de segurança atuais ou planear o futuro, a Conferência «HIP » 2021 será um investimento de tempo bem aproveitado para os profissionais de tecnologia que precisam urgentemente de defender as suas organizações contra a mais recente onda de ciberataques.
