Protegendo a AWS contra Ransomware
Protegendo a AWS contra Ransomware
Como proteger
o ambiente da
Nuvem AWS contra
ransomware
Sumário
Ransomware: uma terrível ameaça ........................................................................3
Recursos . . . . . . . . . .................................................................................................19
Avisos
Este documento é disponibilizado apenas para fins informativos. Ele representa as ofertas de produtos e práticas atuais da Amazon Web Services (AWS) a partir da respectiva
data de emissão, as quais estão sujeitas a alterações sem aviso prévio. Os clientes são responsáveis por fazer uma avaliação independente das informações contidas neste
documento e de qualquer uso dos produtos ou serviços da AWS, os quais são fornecidos “como estão”, sem nenhum tipo de garantia, expressa ou implícita. Este documento
não gera nenhuma garantia, representação, compromisso contratual, condição ou promessa da AWS, de seus fornecedores, licenciadores ou afiliadas. As responsabilidades
e obrigações da AWS para com seus clientes são regidas por contratos da AWS, e este documento não modifica nem faz parte de nenhum contrato entre a AWS e seus clientes.
2
Ransomware:
uma terrível ameaça
Desde o primeiro ataque do tipo, registrado em 1989 e denominado PC
Cyborg, o ransomware tornou-se uma importante ameaça cibernética,
apresentando riscos que parecem fantasiosos e continuando a atrair
a atenção do mundo [CryptoLocker (2014), Petya (2016), WannaCry
(2017), NotPetya (2017) e Ryuk (2019)].
3
O que é ransomware?
Trata-se de um código mal-intencionado projetado por criminosos cibernéticos visando
ganhar acesso não autorizado a sistemas e dados e criptografar esses dados para
bloquear o acesso por usuários legítimos. Depois que o ransomware impede
o acesso dos usuários aos sistemas e criptografa seus dados sigilosos, os criminosos
cibernéticos exigem um resgate para fornecer uma chave que desbloqueia os O bitcoin, uma criptomoeda muito
sistemas e descriptografa os dados. Em tese, quando o resgate é pago dentro do conhecida, vem sendo um método
prazo, os sistemas e os dados são descriptografados e disponibilizados novamente, ideal para pagar resgate porque ele
e as operações normais continuam. No entanto, quando o resgate não é pago, as não precisa de supervisão de órgãos
organizações correm o risco de destruição permanente ou vazamento público dos
do governo e as transações são
dados controlados pelo invasor.
mantidas no anonimato.
O ransomware ataca de forma indiscriminada
A maioria dos ataques de ransomware é oportunista por natureza, isto é, o ransomware
infecta de forma indiscriminada quaisquer redes acessíveis por vetores de máquina
e/ou humanos. O ataque não leva em conta o setor ou a região: praticamente todos os
setores do mundo têm um exemplo de incidente de ransomware. No entanto, há uma
tendência crescente entre os criminosos de visar a determinados setores nos quais
a probabilidade de entrada bem-sucedida e recompensa é elevada. As equipes de
segurança de instituições de ensino, governos municipais e estaduais e organizações
de saúde estão implementando medidas para manter os dados protegidos
contra o aumento de ataques de ransomware.
4
Por que o ransomware é eficaz? Como os criminosos cibernéticos
• Há pouca conscientização sobre segurança entre os funcionários.
continuam a encontrar maneiras de
lucrar com o ransomware, muitos
• As organizações não estão fazendo backup dos dados.
líderes de organizações afirmam:
• Os ataques exigem pouca habilidade e envolvem recompensas significativas.
• As organizações levam semanas para corrigir vulnerabilidades e exposições comuns (CVEs) graves.
“A questão não é se,
• A equipe técnica sobrecarregada não consegue resolver ou prever todas as lacunas de segurança.
• Vários vetores ou canais estão sendo usados em um único ataque.
mas quando ocorrerá
um ataque”.
Pagar ou não pagar?
Existem debates constantes entre os profissionais de segurança cibernética referentes à decisão
de pagar ou negar pagamentos de resgate. Muitos especialistas, inclusive o FBI, aconselham
as organizações a não pagar o resgate, argumentando que o pagamento não garante que os
sistemas e os dados bloqueados serão disponibilizados novamente, e qualquer pagamento
a criminosos cibernéticos só continuará a motivar comportamentos desonestos.
Muito embora o acesso a sistemas e dados não seja garantido após o pagamento do resgate,
algumas organizações assumem o risco calculado de pagar com a expectativa de retomar
rapidamente as operações normais. Ao fazê-lo, elas esperam reduzir os possíveis custos
complementares, como perda de produtividade, redução da receita com o decorrer do tempo,
exposição de dados sigilosos1 e danos à reputação.
6
Proteger sistemas e dados na AWS é uma Gateway
responsabilidade compartilhada Responsabilidade pela segurança “na” nuvem
A AWS é responsável pela proteção da infraestrutura que executa todos Configuração de sistema operacional, rede e firewall
os serviços oferecidos na Nuvem AWS. Essa infraestrutura abrange
Criptografia de dados do lado do cliente e autenticação
o hardware, o software, as redes e as instalações que executam os serviços
de integridade de dados
da Nuvem AWS.
Proteção ao tráfego de rede (criptografia, integridade,
Os serviços da Nuvem AWS que um cliente seleciona determinam
identidade)
as responsabilidades que ele terá. Isso define o volume do trabalho
de configuração que o cliente deve executar como parte de suas Criptografia do lado do servidor (sistema de arquivos
responsabilidades com a segurança. Os clientes são responsáveis por e/ou dados)
gerenciar seus dados (incluindo opções de criptografia), classificar seus
ativos e usar o AWS Identity Access Management (IAM) para aplicar as
permissões apropriadas.
AWS
Responsabilidade pela segurança “da” nuvem
Software
7
Antes de
um ataque
Prevenção e fortalecimento
da rede
Prevenção
e fortalecimento Durante um ataque
da rede
Detecção antecipada
e respostas
automatizadas
Depois de um ataque
Causa raiz e lições aprendidas
8
Adote um framework de segurança Alinhe-se com o framework
A implementação de um framework de segurança como o Cybersecurity O guia NIST Cybersecurity Framework (CSF): Aligning to the NIST CSF in
Framework (CSF), do Instituto Nacional de Padrões e Tecnologia (NIST), the AWS Cloud [Cybersecurity Framework (CSF) do NIST: alinhando-se com
ajudará a definir os padrões para o gerenciamento e a redução de riscos o CSF do NIST na Nuvem AWS] foi projetado para ajudar entidades dos setores
de segurança cibernética para sua organização. Trata-se de um framework público e comercial de qualquer porte e em qualquer região do mundo a se
voluntário, baseado em riscos e direcionado a resultados que foi projetado alinharem com o CSF usando recursos e serviços da AWS.
para ajudar você a estabelecer um conjunto fundamental de atividades de
segurança em torno de cinco funções (identificar, proteger, detectar, responder Implante a infraestrutura segura e em
e recuperar) e melhorar a segurança, o gerenciamento de riscos e a resiliência conformidade da AWS
de sua organização. O Centro Nacional de Excelência em Segurança Cibernética (NCCoE) do
NIST publicou guias práticos para demonstrar como as organizações podem
O CSF foi projetado originalmente para o setor de infraestrutura essencial,
desenvolver e implementar controles de segurança para superar os desafios de
mas vem sendo endossado por governos e setores ao redor do mundo como
integridade dos dados apresentados pela prática de ransomware e outros eventos
um parâmetro recomendado para organizações de todos os tipos e portes.
destrutivos. Saiba mais sobre o assunto e consulte outros recursos e medidas
Setores diversos, como saúde, serviços financeiros e fabricação, usam o CSF
preventivas de segurança no whitepaper da AWS Ransomware Risk Management
do NIST, e a lista de países pioneiros na adoção dele inclui Japão, Israel, Reino
on AWS Using the NIST Cybersecurity Framework (CSF) [Gerenciamento de risco
Unido e Uruguai.
de ransomware na AWS usando o Cybersecurity Framework (CSF) do NIST].
9
Segmente as Amazon Virtual
Private Clouds (Amazon VPCs)
Gateway da Gateway
VPC Internet privado virtual
A segmentação da rede reduz o congestionamento
do tráfego local e também melhora a segurança
por meio da alocação exclusiva dos recursos
específicos ao usuário, o que reduz de modo
significativo as formas como os criminosos se
movem lateralmente na rede. Roteador
[Link] [Link]
Você pode provisionar seções logicamente [Link] [Link]
[Link] [Link]
isoladas da Nuvem AWS, onde é possível
executar recursos da AWS em redes virtuais Tabela de rotas Tabela de rotas
que você mesmo define. A segmentação das
Amazon VPCs em componentes isolados, por ACL da rede ACL da rede
(sub-rede 1) (sub-rede 2)
grupos de segurança e por listas de controle
de acesso (ACL) à rede, faz com que apenas
o tráfego necessário esteja disponível e, assim,
pode reduzir a capacidade do ransomware de
se disseminar de forma indiscriminada nos
Grupo de Grupo de Grupo de
ambientes da AWS.
segurança segurança segurança
10
Gerencie o acesso dos usuários a sistemas
e dados essenciais
Definir políticas fortes do IAM que determinem quais sistemas e dados O AWS IAM permite gerenciar com segurança o acesso aos recursos e serviços
estão disponíveis a usuários ou a grupos de usuários específicos, e em da AWS. Usando o IAM, você pode criar e gerenciar usuários e grupos da AWS
quais condições eles estão disponíveis, pode limitar a amplitude de acesso e usar permissões para autorizar e negar acesso a recursos da AWS.
do ransomware ao ambiente.
A AWS recomenda aplicar o princípio do privilégio mínimo para usuários
Em se tratando do usuário, a AWS permite definir o provisionamento de da rede interna e externa. Por exemplo, algumas tensões causadas por
controle de acesso otimizado estipulando quais usuários ou funções têm ransomware são criadas com o objetivo de usar uma conta de administrador
acesso a determinados sistemas e dados. Esses controles estabelecem do sistema para executar operações administrativas. Com esse tipo de
quais ações podem ser executadas em determinado recurso na AWS, ransomware, reduzir os privilégios da conta do usuário e encerrar todas as
consentindo aos usuários privilégios com base na “necessidade contas de administrador do sistema padrão pode criar outro obstáculo de
de informação”, de acordo com as necessidades dos negócios e as segurança.
responsabilidades do cargo.
11
Defina, teste e execute planos de recuperação • A inclusão de objetivos de ponto de recuperação (RPOs) permite que você
determine a frequência com que os backups devem ser realizados, para
e backup de dados que os dados estejam atualizados o suficiente e possam ser úteis se forem
Os backups são essenciais para reduzir o impacto que o ransomware pode colocados em um ambiente de produção ativo.
causar em sua organização. O entrave mais eficaz ao ransomware é fazer • Da mesma forma, o plano de recuperação deve ter objetivos de tempo de
backup regularmente e, depois, verificar os sistemas. Ao definir sua estratégia recuperação (RTOs) que estabeleçam a rapidez com que as informações
de recuperação e backup de dados, você pode se proteger contra a exclusão contidas no backup podem ser recuperadas e colocadas no ambiente
ou a destruição de dados durante um ataque de ransomware. Para tanto, de produção para a retomada das operações normais. Os ambientes, os
é importante estar preparado para tornar os dados armazenados nos recursos, os bancos de dados, o código e outras fontes de dados da AWS
ambientes de produção em um backup imediatamente disponível. O teste provavelmente terão RPOs e RTOs diferentes com base na respectiva
regular dos planos definidos de backup e recuperação em um cenário simulado prioridade e urgência para as operações da organização.
pode gerar uma resposta aprimorada e garantias de que a abordagem é eficaz.
12
Encontre e corrija
vulnerabilidades nas
workloads da AWS
As vulnerabilidades não corrigidas são uma
das portas de entrada mais comuns utilizadas
pelo ransomware para infectar o ambiente
de uma organização. Ao identificar e corrigir
vulnerabilidades rapidamente, as organizações
podem reduzir sua exposição a ameaças de
ransomware, limitando as formas de ataque.
13
Antes de um ataque
Prevenção e fortalecimento
da rede
Detecção
antecipada Durante um ataque
automatizadas
Depois de um ataque
Causa raiz e lições aprendidas
14
Automatize a detecção e o alerta de incidentes Implemente seu plano de resposta a incidentes
de segurança
Embora a AWS forneça recursos destinados a automatizar políticas
Responder a qualquer incidente cibernético exige, antes de mais nada, que e procedimentos de uma forma orientada por políticas para melhorar os
você seja capaz de detectar a ameaça. Se o ransomware for detectado quando tempos de detecção, reduzir os tempos de resposta e diminuir a superfície de
uma exigência de resgate for exibida na tela do computador, já é tarde ataques, é responsabilidade dos clientes desenvolver políticas e procedimentos
demais. A detecção antecipada de comportamentos de usuário ou atividades para responder a incidentes cibernéticos.
anormais na rede é o segredo para impedir ameaças de ransomware e iniciar
Durante um incidente, suas equipes de resposta a incidentes devem ter acesso
os processos de resposta a incidentes. Com a compreensão do que é “normal”
aos ambientes e recursos envolvidos na ocorrência. Identifique e discuta
no ambiente da AWS, os alertas de segurança podem ser configurados
a estratégia de contas da AWS e a estratégia de identidade da nuvem com
automaticamente para enviar notificações diante de comportamentos
os arquitetos de nuvem de sua organização para entender quais métodos de
mal-intencionados ou não autorizados.
autenticação e autorização estão configurados.
Para ajudar a identificar essas ameaças, o Amazon GuardDuty, um serviço de
Ao simular cenários de resposta a incidentes antes de um ataque real, você
detecção de ameaças, monitora e correlaciona continuamente a atividade em
pode confirmar se os controles e os processos implementados reagirão da
seu ambiente da AWS em busca de comportamentos mal-intencionados
forma esperada. Usando essa abordagem, você pode determinar se é possível
ou não autorizados para ajudar a proteger contas e workloads da AWS.
se recuperar e responder com eficácia a incidentes quando eles ocorrem.
O serviço usa machine learning, detecção de anomalias e inteligência de
ameaças integrada para identificar e priorizar possíveis ameaças.
15
Divulgue os ataques de ransomware às autoridades Esteja preparado para compartilhar:
O FBI incentiva as organizações a comunicar incidentes de ransomware às autoridades • O nome, o endereço, o telefone e o e-mail
policiais. O Internet Crime Complaint Center (IC3) aceita queixas de crimes on-line da da vítima
própria vítima ou de um terceiro e trabalha com o relator para determinar a melhor medida • Informações de transações financeiras
a ser tomada. (informações de contas, datas de transações
e valor, detalhes do destinatário)
• Nome, endereço, telefone, e-mail, site
e endereço IP do indivíduo
Visite o site [Link] • Detalhes específicos sobre como você foi
afetado
O site [Link] é uma colaboração entre autoridades policiais, empresas
de segurança de TI e governos internacionais com o objetivo de ajudar as vítimas de • Cabeçalhos de e-mail
ransomware a recuperar seus dados criptografados sem precisar pagar o resgate. • Outras informações que você julgue
necessárias para embasar sua queixa
Como é muito mais fácil evitar a ameaça do que a combater assim que o sistema é afetado,
o objetivo do projeto é instruir os usuários sobre como o ransomware funciona e quais
medidas podem ser tomadas para impedir a infecção com eficácia. Essa iniciativa é aberta
a outras partes públicas e privadas.
16
Antes de um ataque
Prevenção e fortalecimento
da rede
e lições
e respostas
automatizadas
aprendidas
Depois de um
ataque
Causa raiz e lições
aprendidas
17
Realize a análise da causa raiz
Na maioria dos casos, suas ferramentas forenses funcionarão no ambiente da
AWS. As equipes forenses se beneficiarão da implantação automatizada de
ferramentas nas regiões da AWS e da capacidade de reunir grandes volumes
de dados com rapidez e com poucos inconvenientes usando os mesmos
serviços robustos e escaláveis nos quais suas aplicações essenciais aos
negócios foram desenvolvidas.
18
Conclusão Comece a usar a AWS
O ransomware está evoluindo, mas o mesmo pode ocorrer com sua Aprenda os fundamentos da AWS, entre em
conscientização e preparação referentes à segurança. Órgãos do governo, contato com a comunidade AWS e aumente seu
instituições sem fins lucrativos e empresas do mundo inteiro confiam na AWS conhecimento com certificações. Inscreva-se
para equipar sua infraestrutura e manter seus sistemas e dados protegidos. agora mesmo para ter uma conta gratuita.
Usando as práticas recomendadas e os serviços da AWS compartilhados neste
guia, você pode tomar medidas proativas para reduzir a probabilidade Cadastre-se ›
e o impacto dos ataques de ransomware em seus ambientes na AWS.
Conformidade da AWS
2022, Amazon Web Services, Inc. ou suas afiliadas. Todos os direitos reservados.
19