Prevenção e recuperação de desastres AD guiada

Serviços especializados de preparação e resposta a violações

Envolva os principais especialistas mundiais em segurança cibernética do Active Directory para desenvolver e implementar uma preparação e resposta abrangentes a ataques cibernéticos ao AD.

Orientação especializada para proteger o Active Directory antes, durante e depois de um ataque

O Active Directory é o vector de ataque n.º 1 no panorama das ameaças à cibersegurança porque é um alvo lucrativo para os cibercriminosos. Sendo o principal serviço de identidade para 90% das organizações em todo o mundo, o AD fornece autenticação de utilizadores e acesso a aplicações e serviços críticos para a empresa. Um comprometimento do AD pode causar semanas de inactividade. As organizações que não protegem adequadamente o AD são susceptíveis de acabar por pagar um resgate para restaurar os dados e retomar as operações comerciais.

Threatpost:
1,4 mil milhões de dólares
pagamento de seguro concedido à Merck por perdas sofridas com o ataque NotPetya
Relatório de Defesa Digital da Microsoft:
1 hora, 42 minutos
o tempo médio para um atacante começar a mover-se lateralmente após o comprometimento do dispositivo
Statista:
20 dias
tempo médio de inactividade após um ataque de ransomware
Relatório de Defesa Digital da Microsoft:
34,7 mil milhões de euros
ameaças de identidade bloqueadas pela Microsoft em 1 ano



Serviços de preparação e resposta a DA das principais autoridades de segurança de identidade do sector

A Semperis, pioneira em resiliência cibernética orientada por identidade para empresas, oferece serviços de preparação e resposta a violações, combinando insights de especialistas em segurança e resposta a incidentes (IR) do Active Directory (AD) testados em batalha com soluções líderes do setor para prevenir, remediar e se recuperar de ataques ao AD. Estes serviços permitem-lhe tirar partido da experiência da Semperis antes, durante e após um ataque, para que possa beneficiar das décadas de experiência combinada da nossa equipa na resposta a incidentes cibernéticos.

Serviços de preparação

Mantenha-se à frente dos atacantes com serviços especializados de preparação para violações, incluindo programas abrangentes para descobrir pontos fracos de segurança na sua infra-estrutura AD e melhorar a postura geral de segurança.

  • Avaliação de segurança do Active Directory (ADSA)
  • Mitigação de ameaças AD
  • Planeamento e exercício de recuperação de desastres AD

Serviços de resposta

Com 100 anos de experiência combinada de Microsoft MVP em serviços de diretório, a nossa equipa tem uma visão em primeira mão de onde se encontram os problemas no caso de um ataque de AD, juntamente com uma profunda experiência e conhecimentos em limpeza de AD, mitigação de riscos e correção de ameaças. de um ataque ao AD, juntamente com uma profunda experiência e conhecimento em limpeza do AD, mitigação de riscos e correção de ameaças. A experiência colectiva da equipa vai desde a conceção, configuração e segurança do Active Directory até à investigação de vulnerabilidades e testes de penetração da equipa vermelha. A nossa equipa também ajuda as organizações a recuperar o Active Directory de ataques de ransomware e de ameaças internas.

  • Recuperação de AD com prioridade cibernética
  • Investigação de incidentes AD e análise forense de ataques
  • Remoção de ameaças AD


Evitar um ciberdesastre AD com preparação especializada para violações

O Active Directory é um sistema complexo com inúmeras definições e funcionalidades configuráveis, o que o torna difícil de proteger. As falhas de conceção, os erros operacionais e as configurações incorrectas acumulam-se ao longo dos anos para criar uma dívida técnica que é muitas vezes difícil de resolver e expõe o AD a um espetro de ataques. Essas vulnerabilidades fazem do AD o caminho de menor resistência para um invasor atingir sistemas críticos e dados confidenciais. A nossa equipa ajuda com dois passos importantes para reduzir a probabilidade de um atacante destruir ou encriptar com êxito o seu ambiente: A primeira é encontrar configurações incorrectas e caminhos de ataque que um atacante poderia utilizar para comprometer o seu ambiente. A segunda é a preparação para o pior cenário possível de um atacante destruir ou bloquear os seus administradores e utilizadores do AD. A equipa de Breach Preparedness & Response Services da Semperis ajuda-o a identificar e a fechar caminhos de ataque no seu ambiente AD e Azure AD com avaliações de segurança do Active Directory, mitigação de ameaças do AD e planeamento e exercícios de recuperação de desastres (DR) do AD.

Avaliação de segurança do Active Directory

A Avaliação de Segurança do Active Directory (ADSA) dá-lhe uma imagem clara da sua postura de segurança do AD e um roteiro para abordar as exposições aos níveis estratégico, operacional e tático. Os nossos especialistas em segurança do AD utilizam entrevistas, questionários e várias ferramentas de análise automatizadas e manuais para efetuar a avaliação.

Mitigação de ameaças AD

Este serviço ajuda as organizações a prevenir e a preparar-se para um ataque. Desenvolvido para os clientes da Semperis Directory Services Protector (DSP), este serviço inclui uma avaliação anual de segurança padrão do Active Directory, sessões periódicas de redução da superfície de ataque e otimização personalizada de DSP, a solução de deteção e resposta a ameaças AD reconhecida pela Gartner da Semperis.

Planeamento e exercício de RD

Este serviço ajuda as organizações a alinhar os parâmetros do objetivo de tempo de recuperação (RTO) e do objetivo de ponto de recuperação (RPO) e identifica as dependências implícitas que podem impedir a execução do plano durante um incidente. Este esforço inclui uma revisão do plano de recuperação, um workshop de planeamento e um teste de stress do plano de recuperação, incluindo uma encriptação simulada da organização.



Avaliação de segurança do Active Directory

A Semperis junta-se à Microsoft Intelligent Security Association, expandindo a colaboração para combater as ameaças cibernéticas relacionadas com a identidade
Revisão da arquitectura de segurança

A Revisão da Arquitetura de Segurança é uma revisão de alto nível do ambiente e das considerações que levaram ao projeto atual. A equipe da Semperis realiza entrevistas com os principais membros da sua equipe e uma análise dos artefatos relevantes, como diagramas de arquitetura. Antes de cada entrevista, a sua equipa preenche um questionário de recolha de informações que ajuda a equipa da Semperis a direccionar a entrevista para áreas de interesse, a obter informações em falta e a garantir que as pessoas certas estão presentes na entrevista. Os principais aspectos capturados ou produzidos nesta fase são:

  • Estrutura florestal AD
  • Relações de confiança
  • Limites de segurança
  • Activos da Lista 0 e dependências de segurança
  • Infra-estrutura de recuperação de desastres
Revisão dos procedimentos operacionais

A Revisão dos Procedimentos Operacionais é uma avaliação dos seus procedimentos operacionais actuais. A equipe da Semperis realiza essa revisão por meio de entrevistas com os principais membros da sua equipe e de uma análise dos artefatos relevantes, como diagramas de fluxo, scripts etc. Tal como acontece com a Revisão da Arquitectura de Segurança, antes de cada entrevista, a sua equipa preencherá um questionário que ajuda a equipa da Semperis a direccionar a entrevista para áreas de interesse, a recolher informações em falta e a garantir que as pessoas certas estão presentes na entrevista. Os principais elementos capturados ou produzidos nesta fase são:

  • Processo de provisionamento e desprovisionamento dos activos da Lista 0
  • Procedimentos de gestão e manutenção dos activos da Categoria 0
  • Procedimentos de gestão do acesso privilegiado
  • Procedimentos de acesso para dependências de segurança de nível 0
  • Descoberta de activos adicionais da Lista 0
  • Procedimentos de recuperação de desastres e suas dependências
Equipa de preparação e resposta a violações (BP&R) da Semperis
Revisão da configuração de segurança

Na Revisão da Configuração de Segurança, a equipa da Semperis utiliza ferramentas automatizadas (como Purple Knight, uma ferramenta de avaliação da segurança do AD criada por especialistas da Semperis) e métodos manuais para identificar indicadores de exposição (IOE) e indicadores de compromisso (IOC) no seu ambiente AD. Os elementos capturados ou produzidos nesta fase são:

  • Indicadores identificados pelo sítio Purple Knight
  • Revisão manual dos indicadores actualmente não implementados em Purple Knight
  • Revisão do GPO utilizando ferramentas de código aberto
  • Identificação automatizada de contas ocultas
Caminho de análise do ataque

A análise da via de ataque visa identificar vias de ataque perigosas ou não intencionais para os activos da camada 0 e outros activos críticos. Os atacantes podem abusar desses caminhos para elevar privilégios e podem introduzir esses caminhos para instalar a persistência do domínio e recuperar o acesso privilegiado. Nesta fase, a equipa da Semperis recolhe e analisa dados utilizando ferramentas internas e de código aberto. Os elementos capturados ou produzidos nesta fase são:

  • Vias de ataque de fora da Categoria 0 para a Categoria 0
  • Direitos delegados anormais
  • "Focos" de administração
  • Hosts e objectos com elevada acessibilidade, ou seja, exposição a muitos utilizadores
Equipa de preparação e resposta a violações (BP&R) da Semperis
Análises e relatórios

Na fase de Análise e Elaboração de Relatórios, a equipa da Semperis analisa os dados e as conclusões obtidos na avaliação num relatório accionável que descreve o estado actual, fornece um estado recomendado alcançável para o ambiente e oferece um roteiro para alcançar o estado recomendado. O roteiro inclui "linhas de esforço" e "linhas de operação" para alcançar o estado recomendado:

  • A "linha de esforço" representa um impulso interno para melhorar a postura de segurança do ambiente AD
  • A "linha de operação" representa um esforço para conter e erradicar um agente de ameaça do ambiente, que pode ser aplicável se for identificada uma ameaça durante a avaliação
Cibersegurança 2020: O perigo do ransomware
Planeamento da remediação

A Semperis oferece workshops opcionais de planeamento de correcção com os nossos especialistas em segurança AD. Esses workshops podem ser realizados após ou durante a avaliação para abordar prontamente os problemas críticos e os problemas mais comuns. Nessas sessões interativas de consultoria, os especialistas da Semperis trabalham com sua equipe de AD para:

  • Planear e aplicar medidas correctivas
  • Explorar alternativas
  • Identificar outras tácticas de correcção

Atenuação da ameaça do Directório de Ataques

Recovery for Azure AD
Redução da superfície de ataque

O serviço de Redução da Superfície de Ataque é um esforço periódico que envolve um ADSA padrão anual e sessões trimestrais em que os especialistas da Semperis trabalham consigo para analisar IOCs, IOEs e indicadores de ataque (IOAs) recolhidos por DSP, bem como dados recolhidos com outras ferramentas. A equipa da Semperis fornecerá recomendações para reduzir a superfície de ataque e eliminar as exposições de segurança no ambiente AD. Além disso, a equipa da Semperis pode efectuar uma análise do percurso de ataque para identificar percursos de ataque perigosos ou não intencionais a activos de Nível 0 e outros activos críticos, bem como direitos delegados anormais.

Optimização da detecção e da protecção

Concebido para os clientes da Semperis Directory Services Protector (DSP), este serviço assegura que a implementação DSP é optimizada para satisfazer os seus requisitos de protecção AD. O objectivo é maximizar o resultado da sua postura de segurança, garantindo que o DSP fornece protecção adaptada ao seu ambiente. Essa revisão de otimização está alinhada com as práticas recomendadas da Semperis, que incluem:

  • Revisão da configuração da sua implementação DSP , configuração de notificações, configuração da base de dados, regras de resposta automática, integrações com soluções de terceiros (por exemplo, SIEMs) e definições específicas do ambiente (por exemplo, contas sensíveis, política de resposta)
  • Análise dos dados recolhidos por DSP para identificar indicadores de actividade suspeita e de potencial comprometimento
  • Execução de um plano de teste Directory Services Protector para compreender todas as capacidades do produto

Planeamento e exercício de recuperação de desastre do Active Directory

Recovery for Azure AD
Revisão do plano de recuperação

Os especialistas da Semperis analisam o plano de recuperação de desastres do AD existente para entender as metas comerciais, o SLA, os cenários de desastres e os métodos atualmente em vigor para recuperar o AD em caso de desastre.

Recovery for Azure AD
Workshop de planeamento

Os especialistas da Semperis trabalham consigo para analisar os seus objectivos comerciais numa catástrofe, tais como os objectivos de ponto de recuperação/tempo de recuperação, locais remotos, número de utilizadores que necessitam de acesso inicial e prioridade de recuperação do ambiente no caso de uma catástrofe em várias florestas. O workshop também mapeia as dependências para o processo de recuperação. A equipa da Semperis irá ajudá-lo a planear diferentes cenários de desastres cibernéticos e operacionais como parte do workshop, incluindo a revisão do armazenamento offline/backups offsite, a recuperação de backups online quando necessário e actividades de recuperação semelhantes. O resultado do workshop é um plano de recuperação de AD documentado que está pronto para ser apresentado aos proprietários da empresa e inclui:

  • Definição do SLA de recuperação
  • Identificar o tempo médio de recuperação (MTTR)
  • Mapeamento das aplicações empresariais necessárias para apoiar os principais objectivos da empresa
Recovery for Azure AD
Exercício de recuperação de desastres AD

Recomendamos a realização de um teste completo do seu plano de recuperação de desastres do AD pelo menos uma vez por ano ou quando ocorrer uma grande alteração na configuração do AD. O exercício de recuperação de desastres do Active Directory inclui uma criptografia simulada de toda a organização e o processo de recuperação e retomada do controle sobre o AD. Durante esse exercício, os especialistas da Semperis recuperam seus backups de produção em um ambiente de laboratório isolado. No final do exercício, a equipa da Semperis fornece um relatório que descreve os resultados do teste e documenta os problemas, revendo depois o plano de recuperação de desastres em conformidade. Este relatório pode ser utilizado para ajudar a cumprir os requisitos de governação e conformidade.



Acelerar a recuperação de desastres do AD

Se o AD for violado, o tempo está a passar. As organizações que estão a sofrer um ataque informático em curso estão sob uma pressão sem precedentes. Quando um ataque visa o sistema de identidade, as operações mais críticas não podem funcionar até que ele seja reconstruído e se torne confiável novamente. E a reconstrução da identidade pode levar semanas para ser realizada - enquanto todo o resto espera. A Semperis oferece serviços de resposta a incidentes de AD de classe mundial, incluindo recuperação de desastres com prioridade cibernética, investigação de incidentes de AD e análise forense de ataques.

Recuperação do Active Directory Cyber-First

Se o seu ambiente AD estiver gravemente danificado, os especialistas da Semperis utilizam Active Directory Forest Recovery (ADFR) para efectuar uma recuperação parcial ou total da floresta numa nova infra-estrutura isolada, sem transportar o código executável do sistema operativo dos DCs. Essa abordagem elimina a reintrodução de malware. O processo de recuperação inclui o restabelecimento da funcionalidade do AD com base nos procedimentos desenvolvidos no planeamento de DR do Active Directory.

Investigação de Incidentes AD e Forense

Após um incidente de segurança que afeta negativamente o AD, a primeira etapa crucial de recuperação é investigar se a intenção maliciosa e a inteligência estavam por trás do incidente, constituindo um ataque. Os nossos especialistas utilizam o Semperis Directory Solutions Protector (DSP) e outras ferramentas para analisar os dados de replicação do AD e os registos de eventos correspondentes e recomendam o melhor curso de acção para erradicar totalmente a ameaça do ambiente do AD.

Remoção de ameaças do Active Directory

Na sequência de uma investigação forense de um ataque ao AD, os especialistas da Semperis recomendam passos para recuperar o controlo do ambiente AD e eliminar a ameaça, incluindo a erradicação de agentes de ameaça e objectos comprometidos/expostos para evitar que o atacante recupere o controlo, a realização de uma avaliação de segurança para identificar vulnerabilidades e exposições após a contenção e o fornecimento de passos de mitigação para a redução da superfície de ataque ao AD.

O seu plano de recuperação de desastres inclui o Active Directory?

O AD é um alvo comum para os ciberataques

A maioria das organizações tem planos de continuidade de negócios em vigor. Mas estes planos raramente têm em conta cenários em que o malware derruba a infraestrutura de identidade da empresa - da qual o Active Directory (AD) é um componente central em 90% das organizações em todo o mundo. Os cibercriminosos visam deliberadamente o AD porque essa tática funciona.

  • De acordo com a Gartner, as credenciais mal utilizadas são actualmente a principal técnica utilizada nas violações
  • Os investigadores de resposta a incidentes da Mandiant referem que o AD está envolvido em 9 de cada 10 ataques que investigam
  • De acordo com a Enterprise Management Associates (EMA), 40% das tentativas de ataque são bem sucedidas
7 erros de configuração do AD que deve detetar e corrigir agora

Apoiado pelos maiores especialistas em identidade do mundo

Nenhum fornecedor ou prestador de serviços pode superar a experiência coletiva de Microsoft MVP da Semperis em Serviços de Diretório e Política de Grupo. A equipa de Breach Preparedness and Incident Response (BP&R) da Semperis é composta por Microsoft MVPs e antigos Microsoft Premier Field Engineers (PFEs) com um historial inigualável de protecção dos ambientes Active Directory mais sensíveis do mundo e uma profunda experiência em AD on-prem, Azure AD, Okta e outros sistemas de identidade empresarial.

CENÁRIO 1

Active Directory comprometido, não inoperante, mas corrigível

Os especialistas em resposta a incidentes da Semperis concentram-se em avaliar o ambiente AD actual, colmatar as lacunas de segurança existentes, erradicar o acesso de agentes de ameaça e criar um backup AD limpo.

A fraqueza sistémica faz da AD um alvo fácil
CENÁRIO 2

Active Directory comprometido, não inativo, não corrigível

O objetivo aqui é realizar rapidamente uma avaliação de segurança do AD, recuperar o AD para um ambiente isolado, realizar a remoção de ameaças e restaurar o AD para um ambiente limpo.

CENÁRIO 3

Active Directory inoperacional (cenário mais comum)

O primeiro passo é recuperar o AD para um ambiente isolado e efectuar a análise forense e a correcção da violação, seguida de uma avaliação do AD, remoção de ameaças e recuperação para produção.

Como a Semperis ajuda a enfrentar os desastres cibernéticos da AD

Para o ajudar a responder a um ataque em curso, a Semperis combina conhecimentos de especialistas em segurança de identidade e resposta a incidentes testados em combate com soluções líderes da indústria para proteger o Active Directory híbrido das organizações antes, durante e depois de um ataque informático. Obterá uma resposta imediata e especializada ao incidente actual e uma avaliação e correcção abrangentes para se proteger contra ameaças futuras.

CENÁRIO 1: AD comprometido, não está inactivo mas pode ser reparado
Fase 1: Avaliação AD
  • Criar cópia de segurança do ambiente AD actual
  • Monitorizar e detectar todas as alterações do AD
  • Recolher informações sobre a configuração actual do AD
  • Conduzir a análise de dados qualitativos
  • Identificar vulnerabilidades, configurações incorrectas e IOEs/IOCs
Fase 2: Remoção de ameaças
  • Erradicar o acesso de actores de ameaças, IOEs e IOCs
  • Reduzir a superfície de ataque do AD
  • Cópia de segurança de um ambiente AD limpo
CENÁRIO 2: AD comprometido, não desactivado e não corrigível
Fase 1: Avaliação AD
  • Criar cópia de segurança do ambiente AD actual
  • Monitorizar e detectar todas as alterações do AD
  • Recolher informações sobre a configuração actual do AD
  • Conduzir a análise de dados qualitativos
  • Identificar vulnerabilidades, configurações incorrectas e IOEs/IOCs
Fase 2: Recuperação do AD
  • Recuperar o AD para um ambiente isolado
  • Criar uma réplica do AD resistente a adulterações
  • Investigar a violação e procurar soluções
  • Desenvolver um roteiro para uma postura de segurança reforçada
Fase 3: Remoção de ameaças
  • Erradicar o acesso de actores de ameaças, IOEs e IOCs
  • Reduzir a superfície de ataque do AD
  • Cópia de segurança de um ambiente AD limpo
CENÁRIO 3: O Active Directory está em baixo
Fase 1: Recuperação de AD
  • Recuperar o AD para um ambiente isolado
  • Criar uma réplica do AD resistente a adulterações
  • Investigar a violação e procurar soluções
Fase 2: Avaliação da DA
  • Criar cópia de segurança do ambiente AD actual
  • Monitorizar e detectar todas as alterações do AD
  • Recolher informações sobre os actuais
  • Conduzir a análise de dados qualitativos
  • Identificar vulnerabilidades, configurações incorrectas e IOEs/IOCs
  • Desenvolver um roteiro para uma postura de segurança reforçada
Fase 3: Remoção de ameaças
  • Erradicar o acesso de actores de ameaças, IOEs e IOCs
  • Reduzir a superfície de ataque do AD
  • Criar cópia de segurança de um ambiente AD limpo
Fase 4: Regresso à produção
  • Restaurar o AD para um ambiente de produção limpo

A Semperis tem uma experiência inigualável na resposta a violações de AD

Cuidados de saúde

Directory Services Protector cumpre o prometido, mas o verdadeiro valor da contratação da Semperis foi o seu pessoal e a sua profunda compreensão e percepção do AD e dos ataques baseados no AD.

Saiba mais Director de Tecnologia Prática Médica Especializada em Ortopedia
Frost Sullivan

A Semperis tem uma experiência inigualável na preparação para violações e na resposta a incidentes do Active Directory e outros ataques cibernéticos baseados em identidade. A abordagem baseada em soluções da Semperis concentra-se não apenas em sua tecnologia de ponta para atender aos desafios dos clientes, mas também nas melhores práticas e orientações para pessoas e processos, o que a diferencia de seus concorrentes.

Saiba mais Sarah Pavlak Frost & Sullivan
Amoco Federal Credit Union

A Semperis conseguiu fazer backup e restaurar o AD com uma rapidez incrível. Durante nossos testes, conseguimos fazer backup e restaurar nosso Active Directory em 20 minutos para um datacenter completamente diferente, com tempo de inatividade mínimo. Durante um cenário de backup normal, isso poderia levar de 24 a 36 horas.

Paul Ladd AMOCO Federal Credit Union VP de Sistemas de Informação e Tecnologia
Insights dos pares da Gartner

Temos muitas alterações a acontecer no nosso ambiente Active Directory, adicionando servidores Linux, etc... [Directory Services Protector] ajuda-nos a monitorizar e a reverter alterações perigosas com um clique num botão.

Ler a crítica Membro da equipa de TI, organização empresarial
Insights dos pares da Gartner

A melhor ferramenta de recuperação de AD em caso de ataque de ransomware!

Ler a crítica Director de Directórios e Soluções IAMOrganização Bancária Empresarial de Segurança de TI e Gestão de Riscos
Consultoria

Com o ADFR, eu sabia que não teria de passar horas e horas a clicar em procedimentos e potencialmente reintroduzir malware. O facto de poder utilizar o ADFR nas primeiras três horas de resposta ao incidente poupou-me provavelmente duas a três semanas.

Gestor Sénior de Segurança

Obter ajuda com uma violação de AD

Fale com a nossa equipa especializada de resposta a incidentes de AD para agir rapidamente sobre um ataque em curso ou para desenvolver um plano para melhorar a sua postura de segurança global.

Contactar a nossa equipa

Mais recursos

Saiba mais sobre como acelerar a resposta a incidentes do AD