28
UM TESTE DE INVASÃO PODE AJUDAR O GESTOR DE SI? Por Luiz Felipe Ferreira

Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Embed Size (px)

DESCRIPTION

Palestra apresentada na II Edição do ISRio (www.isrio.com.br), realizado em 21/11/2013. Apresenta para os profissionais e gestores de Segurança da Informação uma visão geral de um teste de invasão e quais são os seus benefícios para os gestores.

Citation preview

Page 1: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

UM TESTE DE INVASÃO PODE

AJUDAR O GESTOR DE SI?

Por Luiz Felipe Ferreira

Page 2: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Este é Carlos,

um Gestor de

Segurança da

Informação

Page 3: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Diariamente, convive com muitos

desafios que dificultam o seu trabalho

Page 4: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Na empresa onde

trabalha, há

pouco

investimento em

Segurança e as

ações são sempre

reativas

Page 5: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Ele não

consegue ter

visibilidade das

ameaças

importantes

para o negócio

Page 6: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Não é fácil calcular o ROI e

mostrar o valor da sua área para a

alta direção

Page 7: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Ele precisa mudar o jogo.

Ele decide contratar um Teste de Invasão.

Page 8: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

1

CONHECENDO

O TESTE DE INVASÃO

Page 9: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Conjunto de

técnicas usadas para

verificar as

vulnerabilidades e

os riscos de sistemas

ou redes

O objetivo é a

obtenção das

informações

O que é um Teste

de Invasão?

Page 10: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Expõe falhas não

convencionais

Uso de criatividade

para desviar dos

controles

TESTE DE INVASÃO

Expõe falhas

conhecidas

Uso de ferramentas

automatizadas

ANÁLISE DE

VULNERABILIDADES

Possíveis falsos

positivos

Determina o risco

real das

vulnerabilidades

Page 11: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

2

AS ABORDAGENS

UTILIZADAS

Page 12: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

GreyBox

Verifica se há

erros em

permissões

da rede

Acesso

limitado

BlackBox

Simula uma

situação real

de uma

invasão

Acesso

restrito

WhiteBox

Analisa até o

código fonte

das

aplicações

Acesso

liberado

Page 13: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

3

AS ETAPAS

Page 14: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Definir o objetivo e o escopo dos testes

Entrega de

documentação

detalhada

CONTRATO

Garantir a

confidencialidade

das informações

Page 15: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Coleta de informações iniciais sobre o alvo para

encontrar formas de invadir o ambiente

O resultado desejado é um mapa de ativos da

organização

FOOTPRINT

Engenharia Social pode ser utilizada

Page 16: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Informações específicas

sobre uma ou mais máquinas

(Sistema Operacional, IP, etc)

FINGERPRINT

Contato direto com ativos de

rede

Page 17: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Scan dos ativos

localizados

Enumeração das falhas

e configurações

padrões

MAPEAMENTO E

ANÁLISE DE

VULNERABILIDADES

Utilização de falhas 0-

day

Page 18: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Uso de exploits

específicos

Visa

comprometer os

ativos

EXPLORAÇÃO

Tentativa de

acesso não

autorizado

Page 19: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Detalhamento técnico das vulnerabilidades

Recomendações

para correção das

vulnerabilidades

RESULTADOS

Classificação dos

riscos

Page 20: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

4

OS BENEFÍCIOS

Page 21: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Conhecimento de riscos não mapeados, fornecendo insumos para

uma melhor gestão dos mesmos.

Page 22: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

É possível avaliar o nível de cultura de

Segurança da Informação na empresa

Page 23: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Testar a eficácia dos controles

implementados

Page 24: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Contribui para a aderência a

normas e padrões de mercado

Page 25: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Com as evidências, é possível convencer a alta direção da

necessidade de investimentos

Page 26: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Após os resultados, Carlos decide tornar o TDI uma atividade regular na

empresa onde trabalha

Page 27: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

Carlos conseguiu mudar o jogo.

E você?

Page 28: Como Um Teste de Invasão Pode Ajudar o Gestor de Segurança da Informação?

CONTATOS

[email protected]

@lfferreiras

Créditos Fotos por Victor1558 (Flickr)

Licenciado por Creative Commons

Agradecimentos Andréa Greco, Bruno Souza e toda a equipe do ISRio