logo

NJP

Alertas de Segurança com Servicenow AIOps e SecOps

Import · Mar 24, 2022 · video

Olá meu nome é Victor Bertoldo eu sou executivo de vendas do portfólio de tecnologia workflows aqui dá certo sinal comigo tá Rafael gordinho Felipe Canedo ângulo Solution consultants aqui do mesmo portfólio atendeu território do Brasil e Nós três vamos falar hoje sobre alerta de segurança né como que a gente consegue trazer visibilidade e respostas incidentes de segurança utilizando as soluções do servicenow Ah então não sei quanto né todos vocês conhecem as capacidades do serviço não né só dando um pouco de contexto voltado ali para o geral mas basicamente né está aqui dentro da família de produtos de fluxo de trabalho de UTI e Qualquer que seja né o fluxo de trabalho que a gente vai habilitar dentro da plataforma Qualquer que seja a funcionalidade né o a capacidade do ser sinal dentro dos fluxos de terrível dentro dos fluxos de trabalho para colaboradores e clientes a gente vai utilizar a mesma plataforma né você já mesma base de dados o único sistema de registro único modelo de arquitetura né e isso faz com que a gente consiga alavancar o uso de funcionalidades corda a plataforma exemplos MDB né base de conhecimento or Close todas as capacidades ali de Mach Lane e análise preditiva para mais casos de uso entre os produtos na entre as funcionalidades cor né E aí todas as os sistemas externos que a gente o design independente dos Black Blocs que a gente vai habilitar dentro da plataforma são integrados numa mesma maneira né então a gente consegue gerenciar as conexões de uma mesma Bandeira e as aplicações são consumidas através de web né de aplicação web né próprios original portais que a gente consegue customizar desenvolver na plataforma ou através de canais de mensageria né teens leque o Facebook Messenger né É ou SMS push de vi a notificação do próprio aplicativo do serviço final ou seja é bem diferente do jeito que a gente vai disponibilizar essa informação para os nossos colaboradores é para os nossos clientes a gente vai ter uma mesma experiência né não importa qual é o módulo do site sinal que a gente está entregando digamos assim no final do dia né a gente acaba falando consertina a plataforma das plataformas hoje todas as outras plataformas satélites na externas são Integradas ao service Now e a gente consegue centralizar informação entregar de um ler a única para o usuário tá tão base e não o as capacidades benefícios além de ser sinal São Luís trazendo pouco mais né à tona na parte de segurança né como é que a visibilidade de teria ajuda a resposta de incidentes de segurança né então o nosso portifólio de Ayrton site operations Management né ele tem diversas capacidades de uma delas é a gente tá visibilidade de todos os nossos ativos de t.i. para dentro dos MDB né para centralizar informações normaliza a informação para dentro única base de dados com o cmdb ocorre ali da plataforma né da na parte de ativos na gestão de ativos de configuração e a gente consegue não só trazer a informação de inventário exemplo você pegou o memória diz que o processo de serviço por causa de servidor né a gente digitalmente Rede tem fácil de rede né portas etc mas também o relacionamento entre esses componentes de t.i. ou seja consigo desenhar né uma árvore de dependência de todos os equipamentos de todos os ativos de tiê não só os ativos e eu consigo também trazer a parte de fraude né todos os ativos de nuvem e também para dentro da plataforma Ou seja eu consigo ter o relacionamento não só dos componentes são prêmios e como também dos componentes são Claudino a mesma aplicação numa mesma entrega né que eu tenho hoje da minha da minha arquitetura né E aí eu consigo também trazer dados de contabilidade políticas apis para consumo de nuvens os pontos de eventos na fonte de dados não só de eventos na posthaus e também logs do mais e relacionar a todos os componentes que hoje eu já tenho dentro do meu cm de bebê tá e o que é legal aqui como eu falei na parte de vulnerabilidades eu consigo também associar as novidades aos componentes ausência de configuração que eu tenho então eu sei por exemplo do meu fiz uma Discovery prédio né eu sei todos os seus que eu tenho na minha na minha organização eu consigo relacionar todos os seus também organização com a banda na verdade com o evento né associado a ele não consigo saber onde está o pro E se eu posso criar apartamento que eu tenho né a parte de 20 response que é uma outra parte do nosso portifólio né voltado para a segurança eu consigo listar e criar né grupos é itens de vulnerabilidades né E priorizar esses grupos e associar ao sexto na e Executar a esse materaggia automático usando o fluxo de trabalho ali devo admitir responso tá você me beber só dando uma aparência aqui né É atende vários outros módulos dentro da plataforma módulo de ABS e novamente né e aqui eu tenho a gente colocou o valor né que você me traz tão crítico crítico né para cada um dos portfólios a gente vai ficar nesses três aqui net cm sair Tom isso é top mas pro então é muito crítico porque eu consigo trazer na visibilidade para todo mundo ambiente e saúde de família de todos os sistemas na pimenta dos alarmes para serviços de negócio ou seja voltado para o negócio né eu tenho lá sei lá centenas de negócios que hoje Oi Marinete Camille zulaport visibilidade para os meus clientes quais são os impactos que eu tô tendo né Quais são as métricas Chaves ali por exemplo redução de mttr eliminação né de informalidade evitar que uma deformidade ocorra né Então tudo isso é muito crítico para uma operação de UTI portanto é muito que você me bebê Acorda ali muito crítico para o Airton e da mesma maneira pelos cyclops você já todas as segundas habilidades que eu encontrar no meio ambiente eu preciso saber né aonde elas estão o Quais são os serviços de negócio que podem ser afetados por essas habilidades e obviamente nessa eu tenho uma vulnerabilidade é explorada né eu posso ter uma crise eu posso ter mais intimidade naquele naquele ambiente né naquele serviço negócio então isso também vira acabar sendo nenhuma médica muito importante para a gente além de você ser preditivo Ou seja você consegue isolar por exemplo um ambiente de determinada né para evitar que ela vá na realidade se Espalhe pela organização e aí focar na minha tratativa tá então bom então é um paralelo bom que tem ali de o que que o cmdb trás né de vantagem de valor para todos os módulos da plataforma E aí quando eu começo a colocar as coisas em conjunto como eu falei né todas as funcionalidades do do céu senão eles trabalham muito bem entre si Porque elas estão na mesma plataforma numa mesma base de dados então quando eu uso o Airton o Sam e os e copos saiu software asset Management né é combinados me traz lembro tal Porque o sangue vai me de fornecer por exemplo quais são os modelos de software que contém aquela vulnerabilidade que estão suscetíveis né aquela determinada vulnerabilidade o Discovery militar todos vocês que é tem aquele software específico instalado que aquele sofre específica instanciado no equipamento eu vou lá noite response me traz Qual é a maneira de eu tratar aquela determinada vulnerabilidade e o processo fluxo automatizado para tratar aquela vulnerabilidade tá então os três em conjunto a entregar viu Lica eu tenho uma amizade já uma piada né Qual é a característica aquela qualidade Qual que é o parque que eu tô né que tá suscetível a caravana habilidade e eu consigo utilizar a funcionalidade como performance ela disse que por exemplo né Então velho já tem esse produto na habilitado é um produto corre ali da plataforma nossa parte analítica da coisa né que é olha acompanhar semana semana por exemplo né qual Como é que tá a minha a minha o meu percentual ali de comprar em cima percentual ali de estar suscetível não algum inabilidades encontradas no ambiente ao longo das várias semanas ali e eu tenho um percentual de Trend não é uma tendência né você já tô melhorando ou piorando né então eu consigo ter isso até para indicador da minha área de operação de segurança né para ter isso sendo acompanhada né semanalmente tá Entre várias outras funções só para dar um uma pincelada no PA e quando a gente tá falando com você e qual que é o resultado final né utilizando layton e o cyclops é pra gente ter por exemplo nesse caso aí né eu tenho uma formalidade que foi encontrado nenhum imperdível na verdade que está associado a esse ser é nesses e né aonde ele pertence né Qual é o sistema que ele faz parte ou seja ou sistemas né que ele faz parte então eu tenho aqui né os ser uma piada né dentro do meu Discovery service map né E quando Eu ajeitei dê certo se você já serviços relacionados Quais são os serviços que tem impactado né que são impactados por esse Ser caso venha a ser explorado Essa programabilidade é importante saber não só a parte técnica lá coisa parte de tem né o servidor x está sendo que tem uma novidade a social da Ilha mas mais que isso com essas vão serviços de negócio que podem ser impactar dos casos essa vulnerabilidade naquele servidor seja Dourada tá vai tem vários né 10 portas ali e relatórios já existentes nas mãos e copos Então eu tenho quantas mulheres gases eu tenho no meio ambiente Quais são os estão sendo funeral em todas as os gráficos a gente tendência nas semanas né É vulnerabilidades por retina Apple risco é em várias por status Você já está sendo tratado no está sendo tratado eu consigo atrela-se aliás né para tá Atrativa daqueles daquelas do nariz ou seja eu consigo criar 10 tipos de como qualquer diferente do tradicional eu consigo duplicar esse teste porém customizada maneira que eu fiz adicionando gráficos adicionando widgets né customizando ali filtros para determinadas equipes Então aquela equipe trata trata só daquela determinada aquele Detran do ambiente daquela determina a aplicação eu consigo disponibilizar um um painel para ele acompanhar a aplicação dele para acompanhar o cônjuge aplicações que hoje gerencia né focado sabiamente em segurança eu consigo identificar né Por exemplo Qual é o ambiente que mais está sendo impactado Quais são os na os sistemas da minha companhia que são mais suscetíveis a vulnerabilidade assim por diante tá tá bem legal porque é online né eu consigo ter a informação em e é de todo o meu pai que eu consigo também filtrar customizar E por aí vai e aí um caso prático né que é muito quente já tiveram né estão tendo ainda unlock for céu né Por Exemplo né vou lembrar de que foi detectada massiva né tem todos os praticamente né todos aplicações Java é que tem essa determinação na verdade estão aí né online estava online né Então como que a gente usou a nosso portifólio para tentar ajudar o cliente na toda na identificação por é preventiva do problema quanto até a resposta aquelas vão na verdade que já tinham sido detectado já tinham sido explorado Então a partir da direita aqui a gente fala da prevenção seja eu usei o Discovery para detectar e Popular o cmdb de todos os processos em andamento né e em execução e arquivo de configuração enfim detecção neda Quais são as aplicações Java que tem aquela determinada ação da novidade associada ela né é usando o sangue por exemplo eu consegui normalizar o software não é o Orange of Life daquele software e com e é esse modelo de software sim tem a a característica nade locguel é exposta é então esses dois só que eles trabalham muito bem em conjunto E aí até a gente tem a parte do variável times bons ou seja todas as ferramentas né de análise de ameaças aqui e scanner de vulnerabilidade Associados da o VR consegue falar olha dado esses modelos de software nesses equipamentos né eu tenho resposta já associadas a essas novidades então eu consigo criar ali por exemplo tendes naquele meu parque aqui em casa e ser né ou em cada característica né dizer cada categoria de ser e execução não é propriamente dita da mudança para tentar eliminar a vulnerabilidade social da esses e para que a parte preditiva a parte de resposta eu tenho ferramentas né de monitoração ao ferramentas de segurança né é mandando evento para conversar de sinal para dentro do Rei Opus do céu do sinal né a leitura de logs também eu posso utilizar muito forte aqui para para a sessão de análise de anomalias de segurança eu consigo centralizar todos os eventos é todos os alertas eletrônica console e eu tenho você que ele tinha incident response para criar incidente de segurança propriamente dita tem uma característica um pouco diferente né da segunda de incidente de arte ou na segunda gente SM70 SM é para a tratativa do problema que está acontecendo agora seja a resposta do que tá acontecendo agora né Essas duas esses dois lados ali tratam né o pode acontecer o que está acontecendo característica muito forte além dos clientes que já tiveram de extorsão e por fim aqui como é que a gente utiliza né a parte de saúde propriamente dito né para tratar especificamente o problema de incidente de segurança a gente costuma utilizar Não é esse slide para apresentar o Hélio Lopes né que é um pouco maior do que o que a gente tá falando aqui a gente vai utilizar né o tempo de você sair para falar especificamente sobre o quarto de vulnerabilidade que isso não costuma tratar numa apresentação e aliás existem vários vídeos já no nosso canal do YouTube que tem né apresentação subo alí de Dianópolis vocês quiserem entrar e entender um pouquinho melhor ali do Xbox ele vai deixar um link aí no chat né mas o que é legal aqui essa parte do habilidades integra muito bem com o nosso com a nossa suíte de Areiópolis vai ser mais uma fonte de evento é de segurança propriamente dita é isso vai entrar no parte correlação de eventos usando uma shirlaine de que tentar na frente que fazer parte dessa que seja na Lia e a integração Nativa né com ágil para fazer a parte de calça análises né E a gente vai a gente sai da parte de sinais aqui inclusive de vulnerabilidades para tentar eliminar isso por unidade resolver o problema o mais rapidamente possível e automatizar o máximo possível para não depender de pessoas né Então esse é o fluxo que a gente tem padrão do Office e a parte de uma habilidade se encaixa muito bem nesse fluxo e a gente já tem vários conectores prontos assim como a gente tem a parte de conectar o coração a justamente tem conectores com as ferramentas de análise de vulnerabilidade né de ameaças a todas as ferramentas aqui de correlação também né Já tem conectores prontos para trazer informação para dentro do servicenow não é associar o cmdb associar o modelo de Mach Lane né a parte de de análise preventiva workflow para auto re mediação e orquestração na ponta também né ou servicenow pode executar a ação de remediação ou integrar com as ferramentas que porventura já estejam na in Place dentro do cliente pra gente poder utilizar né melhor ali o o parque né de UTI do cliente tá e eu posso eventualmente começar o fluxo dentro do Service Now acionar o ponto de um and Point aqui Management depois voltar para mim te adicionar e continuar tratativa né então é bem flexível né nesse sentido e tem né uma série de tecnologias que já se integram certo sinal bidirecionalmente né eu tô falando aqui de receber o evento mas eu também posso eventualmente levar a informação para Há muitos externa e além da parte Saas né eu tenho também o agente do certo final da gente fala bastante do agente mas aqui na parte cyclops ele é muito importante tá porque eu consigo também a parte de ser copos tem a visibilidade em tempo real de todas as vulnerabilidades que estão ocorrendo e não só isso eu consigo criar também consultas que eu falar um pouquinho mais para frente é em tempo real saber uma informação pontual de todo o meu parte que possui né O Agente instalado e rodando né Além disso não é o mesmo a gente ou seja quando a gente fala de gente que ela the collector é um a gente só para fazer tudo né então eu posso fazer porque eu a gente para a esquerda aqui né Fazer o Discovery né da informação que eu tenho do meu servidor né saber a inventário saber software instalado né saber por exemplo da parte de software asset Management quais são qualquer o uso daquele software propriamente dito né quanto que tá sendo usado daquele software na bate mais por fora aqui na i quer saber por exemplo dado o trecho onde deve saber quais são as métricas de monitoração de estrutura básica que aquele meu equipamento é está atualmente historicamente e saber se ele passou algum threshold para enfim mandar um evento para dentro do servicenow né Na parte de Heliópolis lá na entrada de Heliópolis né e a parte gtsm1 fluxo novo que a gente tá implementando nesse nessa rede agora quer saber o status atual daquele daqueles componentes né Não só pra parte de data center mas também para quarto de gente usa está bem naquele determinado momento Quais são os top processos né que estão mais utilizando CPU que estão mais utilizando memória né e saber eventualmente o que tá travando a máquina do usuário que tá consumindo mais processo mais fina de pensamento né você vem legal e com base nesse nessa tela que é uma telinha mostrando né exatamente como eu falei aqui né Quais são os top é processos que estão consumindo mais servir ou Quais são os próprios processos E olha que quando está costumo de disco em todas as partições eventualmente que tiver um servidor Quais são os usuários logados né então além da duas xícaras de coletor consultar essas informações em mostrar em tempo real né Live é essas informações entre mais informações em tempo real para mim eu consigo Além disso criar cores pré-definidas ou personalizadas para consumir uma determinada informação desse meu quarto né exemplo posso fazer E aí eu utilizo né ué se inscreve para isso não sei se vocês conhecem se não conhecerem Acho que até legal que vocês olharem o site a lei do USB e pronto aí ou é uma plataforma open-source né um fêmur que eu penso assim melhor dizendo que permeia Qualquer que seja né inerente a qualquer sistema operacional Linux Windows Mac enfim para consumir a informação no maneira mais homogeniza da né de uma maneira concentrada e a gente utiliza nesse frio aqui para fazer consulta para fazer colares customizados né que a gente faz coleta então e por exemplo eu sei que um determinado a vulnerabilidade foi detectado ali no web lógico por exemplo de uma hora com então eu sei que tem que ter uma aplicação com o nome web Lógico que tem o Bill diversão tal então eu consigo montar essa com ele parar para todo o meu Parque que tem a gente com as colega para eu receber a informação de falso por exemplo esse meu quarto e eu sei exatamente aonde que eu tenho que agir Live né é de rock na em tempo real Então isso é muito poderoso tá uma funcionários muito poderosa que está incluindo ainda a gente faz colegas E aí pessoal a gente vai mostrar um pouquinho agora como é que na prática né fazer uma demo especificamente dessa parte de Python e c copos né a Deus vai ter um fluxo bem interessante porque eu vou envolver dois perfis completamente distintos numa determinada organização a que a Naomi por exemplo é uma uma operadora do Nokia no centro de comando ela tá utilizando ali o workspace né que a tela principal a gente eu faço principal utilizando barton né É a tela vai identificar uma vulnerabilidade dentro do Service map você jogou juntar né Um pouquinho do nosso arpão visibility com o Airton Health e e a gente vai detectar uma volta na verdade que tá sendo aplicada naquele ambiente né E aí com a você que junto né concepção consigo criar nessa console né uma um incidente de segurança que é focada na insegurança ou você que eu tinha Alice para receber esse evento na esse dente de segurança vai começar a tratar e sem outra console pra gente colocou até uma coisinha diferente ali na cozinha roxo esse analista ele vai usar né o Security incident Security overview ali né mas é fácil também focado para analista de segurança né dessa dessa lista ele vai conseguir detectar o incidente canal me criou Então vai ver as tonalidades todas as mediações vai poder escolher a representação propriamente dita para execução selecionado a execução né daquela remediação ele vai acompanhar né as tarefas da o anel de Tapas ali automáticas mais da criação da rede ação propriamente dita e vai acompanhar o status da rede ação não é uma vez que ela encerrou a remediação a própria na irmã vai conseguir por exemplo olhar na console do workspace e que aquela reação foi feito com sucesso aquele eventualmente aquele incidente né aquele aquele evento que a gente recebeu né de segurança foi finalizada né então é uma é um conceito muito bacana que vai Vou ver duas áreas completamente distintas mas que se falam muito bem entre si com as funcionalidades né habilitadas do iTunes e copos dentro do certo sinal é de uma hora que eu possa forma é a única modernidade tá podemos podemos passar então para laje pessoas que gordinho né que vai começar a gordinha tô aqui já pode pegar na tela pronto tela usar só uma confirmação tão grande minha tela aqui sinto-me bem simples Então essa de mala começa justamente né com o e o perfil eu tô simulando aqui a Naomi como uma operadora do Norte né então Justamente eu Felipão dividir para ter essa quebra EA demonstração do como essas duas áreas vão trabalhar juntos eu tô aqui iniciando pelo ou pela interface eu acho que muitos de vocês já conhecem nessa interface onde eu tenho uma visão do meu serviço tudo aquilo que está sendo gerenciado né dentro da minha organização seja serviços de negócio ou serviços técnicos quando eu falo também numa relação de maturidade né Desse esse modelo eu posso filtrar rapidamente acho quero ver os serviços que estão com alguma criticidade que tem algum Alerta associado a ele e já filtrando eu reparo que o meu serviços de processamento recompensa está sendo afetado nesta com alguma situação crítica ocorrendo ao mesmo tempo que estou em serviços técnicos de Linux e Windows também então sendo afetado bom então esse modelo né eu já consigo validar aqui e entender e o que que tem de Cristo e Aqui começa o principal. Onde Way óptico não tem uma vulnerabilidade tem alguma incidente que podem envolver segurança é costume que sejam gerados centenas alguns eventos ao mesmo tem a então o poder do Rei altos já dele correlacionar nós vamos ver daqui para frente e tentar fechar em poucos eventos o a causa do meu esse dente facilita e acelera muito o meu processo de análise e trouxe então olhando para esse primeiro serviço né eu tô abrindo o mapa aqui dele pegar um serviço simples onde eu tenho um proxy não proxy fazendo um balance para 2 Ton quer que acesso a bases de dados aqui para fazer essa Resgate das minhas Recompensas né você olhar o reparo que dentro desse meu poder o Tomcat o eu tô tendo Alerta associado a ele e os meus e o meu proxy também está sendo afetado nesse momento eu consigo ver aqui uma lista né e alertas que estão ocorrendo por aqui já poderia ter o grupo desses alertas já me mostrando uma forte eficiência né da onde o serviço está sendo afetado eu não quero ver um pouquinho mais detalhes antes de ir por aqui então posso vir aqui em detalhe entender que aí que é meu serviço tem que a melhor ministrador do meu serviço para quê que eu preciso ser as quais são as áreas que você notificadas mas o que eu quero buscar aqui em related a ler eu vejo já todos os alertas agrupados em um único Alerta primário e esse Alerta primário que está agrupando todos os meus alertas de fontes distintas então que reparei eu tenho o eixo inscrito collector que o Victor comentou eu tenho Alerta chegando da José na trace uma ferramenta de gerenciamento de aplicações e do próprio esplan gerando alerta de uma desvio de comportamento aqui dentro do meu tom quer e fazer uma análise um pouquinho mais detalhada também né eu posso entender que esses alertas Eles foram criados e relação né vezes do meu ciclo de atividade ele foram criado e o alerta final 63 eu não vou clicar aqui só para fazer o fluxo que pra vocês verem ele foi sentado como primário porque ele ocorreu o primeiro dentro de todos os alertas de alta criticidade né das maiores felicidades se eu voltar para o map então aqui pensando como a Naomi eu consigo ver aqui no meu Tomcat o cabelo substância Eu tenho um símbolo aqui que eu tenho uma vulnerabilidade associada que tá chegando alguma coisa da parte de respostas a incidentes de vulnerabilidade você olhar no mapa é uma fazendo sabe que além de poder entender o pai e dessa dessa minha vulnerabilidade desse de como os alertas foram acertando o meu serviço tá fazendo logo aqui ele também consegue me mostrar né Eu já sei que eu tenho essa vulnerabilidade porque eu tenho o meu time online eu tenho todas as informações o teu todos os meus alertas mas eu tenho o que é importante aqui eu tenho uma vulnerabilidade associada ou Tomcat que foi identificada e que foi que o relacionada a esse cidade então como operador do nosso eu já posso identificar entendeu que eu tô tendo uma degradação ou uma parada do meu serviço e foi iniciado e que tem correlacionar hectares está correlacionado por uma vulnerabilidade Então como operador nesse momento que eu já sei todas as informações né eu já sei quem que é o meu alerta também o alerta primário de preciso meu grupo hora que eu chamo o alerta primário além das informações Olá tudo do problema eu posso aqui criar um incidente de segurança e deixa que tem ele maneira né que nós vamos fazer uma maneira manual para vocês verem o fluxo eu vou criar um incidente de segurança e aqui vai direto para a fila do meu analista com as bicicletas com as prioridades e identificações corretas para que ele possa começar a tratar então se eu voltar né já abriu ser aqui você número final 09 né pode gravar esse aqui que é o que o Felipe vai buscar eu já tenho as atividades que estão sendo associadas a esse esse daí de segurança e também quando eu volto para os meus detalhes do meu dos meus alertas e eu consigo ver né que esse incidente e foi aberto e que ele pode começar a tratar isso que foi dada prioridade preparado para fila do meu analista de segurança e dar partida esse momento da dele eu vou passar para o Felipe né eu fiz o meu primeiro identificação e triagem do problema como o meu lista do Norte para que ele possa e da tratativa correto incidente Felipe por favor vamos lá obrigado Rafael então gente é com Rafa comentou a gente vai fazer esse fluxo é uma passagem de bastão entre "né então o analista de noc receber um alerta uma série um grupo de alertas né É E conseguiu fazer a relação desses alertas com o mapa do serviço e com as vulnerabilidades recebidas doce em chegou à conclusão que é importante que uma analista de segurança receba o incidente para analisar o que tá acontecendo Então aí a gente vai olhar que o outro lado da moeda que é o analista de segurança recebendo esse dente e a gente vai dar uma olhada nas nas funcionalidades que eu tenho acesso aqui para fazer a tua parte outro incidente com a maior eficiência possível né Toque o que que eu tenho eu tenho o equivalente ou o perito look Space do módulo de cyclops é que é o meu chamar aqui the Security a festa que é muito fácil que eu consigo ver os incidentes chegando ou para mim a equipe ou chegando para mim hoje ou todos os incidentes da minha plataforma que é o que eu tenho aqui agora organizando por data de criação eu já vejo que chegou incidente aqui há poucos minutos ou segundos atrás que é o final 09 justamente o incidente ali que a que o Rafael acabou de abrir ali pra gente nós estamos no mesmo na mesma plataforma aqui né eu consigo já começar a pegar alguns detalhes desse incidente então quê que acontece aqui o quê que eu vou ter eu tenho um incidente do Tomcat eu tenho usuário que foi afetado esse usuário ele já vem do serviço e Word processing do serviço de processamento de Recompensas então eu já sei que o meu stake holder aqui na que o meu meu gestor que está de olho nesse incidente de segurança é a ai link é responsável por esse serviço de negócio então eu já tenho aqui é a única avisado do do que tá acontecendo não é é esse incidente já foi categorizado automaticamente como Daniel ser porque é um volume muito alto de requisições né que o spam que detectou ali nas logs desse tão quente e como um deu esse de entrada né Então conta é isso tá chegando de algum de algum impedir frente e já foi baseado nessa categoria O que que é interessante aqui né Tem duas coisas que acontecem de forma automática uma é o já foi associado a um determinado grupo de segurança e isso a gente pode configurar de uma forma bem tranquila dependendo do processo aí de cada empresa e já foi atribuído a um a um dos analistas que estão nessa hora né Além disso baseado na categoria A gente tem o que a gente chama de Play Book Então dependendo da categoria do incidente eu tenho vários playbooks que eu e para auxiliar Talvez o analista mais Júnior ou até uma lista mais especialista mesmo que queira garante que tá passando por todos os passos de análise contenção do incidente e não esqueceu de nada né mas principalmente para aquele analista que eventualmente não está finalizado ou um esse sistema ou com o incidente de deu S tenha uma sequência lógica atividades que ele tem que seguir para garantir que ele tá faltando isso da melhor forma possível não outros exemplos aqui de Play Book por exemplo ensinam o repórter the fish eu já tenho aqui toda a sequência de atividades que aquele analista tem que fazer então Seguindo aqui né vamos supor que não tenho conhecimento do que eu tenho que fazer Qual que é o meu primeiro passo aqui então já vem aqui não posso já análises eu tenho tudo né que é responder à pergunta essa é uma ameaça de um ataque interno ou externo e ela é de um ataque interno pelo IP que tá chegando Ela minha requisição 46 conta alguma coisa eu sei que ela tá aqui externo né então eu respondo aqui não vou dar um sub 20 e quando eu respondi não aqui o meu playbook vai atualizar e vai acabei abrindo por engano aqui perdão net e o meu playbook vai atualizar e vai abrir próxima a próxima sequência utilizar de atividades baseada na resposta da minha pergunta então como eu falei que é um play tinham um ataque externo a minha próxima atividade é notificar o meu provedor de serviços para avisar eles de que está acontecendo e pedir para fazer um possível bloqueio aqui do meu IP já no provedor de serviços né Então imagina de novo né pegando o cenário de um de um analista mais júnior que eventualmente não tem muito conhecimento da rede ainda ou do de todos os contatos né eu já tenho aqui um na hora de base integrado com o nome é de base de arte SM da plataforma que vai falar para ele o que que ele tem que fazer então ele tem que clicar no botãozinho de alimen selecionar o template selecionar o template de deu esse até E aí já vai estar pronto isso para ela então vou iniciar essa minha tarefa tá ficando com pose e-mail selecionar o meu template E aí eu já vou ter pronto um template de e-mail para o destinatário do meu provedor de serviço com o Power Plate aqui na que a gente chama aqui é já um placeholder aqui do texto onde eu só tenho que complementar aqui algumas informações básicas são a nora tô recebendo um ataque de peixes Y sei eu preciso ser feito um bloqueio em caráter emergencial todas essas atividades ou boa parte dessas atividades eu vou fazer manualmente aqui para gente Para a gente poder fazer o fluxo e vocês irem acompanhando mas imagina que algumas dessas coisas é basicamente vira uma Flag no meu playbook e elas deixam de ser manuais e passa a ser automáticos então seus sempre quiser fazer um bloqueio no meu provedor baseado no IP que tá chegando eu posso transformar esse daqui e um e-mail automático ou não abertura de chamado automático com o professor então mandei homeme aqui para um provedor marquei essa tarefa como finalizada a próxima tarefa que eu posso eu posso fazer aqui é o que eu devo fazer baseado no meu Play Boo é iniciar um bloqueio da minha faca do bloqueio do Ipê na minha farol de entrada então aqui de novo eu tenho 1 KB que vai ter um lembrete da isso para esse usuário de como que ele deve fazer isso em uma plataforma né E aí o que que é bacana eu consigo fazer esse bloquinho na Faria o pela plataforma certo sinal então eu vou clicar em ex por vou analisar os meus observaveis e vou iniciar uma tarefa e eu consigo mostrar para vocês algumas outras funcionalidades interessantes aqui na toca uma lista ele se e minha tarefa E aí eu vou navegar um pouquinho mais agora com vocês não é que explora o que que história é uma visão que vai me dar tudo que eu consigo trazer de informações em relação ao contexto desse incidente aqui que eu tô eu tô analisando então observar os que são observáveis são informações chave que eu tô extraindo do meu incidente como é um ataque externo que é basicamente um arquivo de log lá do Tomcat que eu tô pegando a informação relevante que eu trouxe desse ataque é o IP meu IP de origem imagina um eu posso te mostrar pra vocês depois que ele ficasse esse fluxo um e-mail difícil não é meio difícil eu poderia ter o domínio o anexo o remetente o cabeçalho do e-mail para saber se minha falta indicado Então o que a gente chama de observáveis aqui são informações chave que são extraídas automaticamente do meu alarme ou do meu incidente ou da minha família habilidade que eu recebi E aí para cada uma dessas informações e eu consigo rodar automações então quando eu marco ela aqui vai abrir um menuzinho para mim que vai me permitir rodar algumas automações é uma delas sempre roda sozinho é o chamado trás do campo que é o quarto lugar ele vai como consultar uma ou mais é motores de inteligência de ameaças né que a gente mude their outro vai tocar para saber se aquele peão e tem malicioso ou não Então imagina um e-mail difícil né ou um e-mail que o usuário reportou como Fish não necessariamente aquilo é um phishing de verdade pode ser um falso-positivo ou às vezes parte das informações daquele daquele incidente é maliciosa e parte não é então o que eu faço eu separo observaveis um por um E aí para cada um deles eu consigo fazendo uma análise automático usando alguma ferramenta externa de pintarem para saber se ele é malicioso ou não né o Victor mostrou brevemente os slides a gente tem integrações com n ferramentas de trás interagir né eu vejo que uma das perguntas do chat vou cortar esse gancho é sobre Quais as fontes externas que a gente recebe né Eu posso mostrar aqui na loja da Seccional para vocês por exemplo é chamado de loja mas a grande maioria delas é e com a contratação do módulo de cercopis né então aqui eu tenho 101 fontes diferentes de vulnerabilidades de segurança ou gente vai tentar em já prontas que eu só tenho que clicar aqui no Store baixar o meu plugin digitar um toque em Jacareí ou usuário e senha e isso já vai sair funcionando né Então as mais comuns que a gente costuma ver Por aí deve virustotal recordes Fischer Cláudio Strike Então a gente tem algumas das principais de mercado aí ferramentas tanto de receber um tipo na habilidade quanto de 30 anos em gente já tem conector pronto voltando aqui para o nosso fluxo então eu rodo esse esse meu look Happy em um ou mais motores e aí eu já tenho aqui na tela dona Lisa sem ele tem que ficar né o famoso Cível Charlie né tem que ficar abrindo várias Abas e consultando em vários lugares diferentes e já tem aqui é que foi reportado por 13 motores de é que esse p é um efeito fato o malicioso né é bacana Então eu tinha a confirmação de que ele é malicioso que eu posso fazer clicar no meu observado e já vou dar um fluxo aqui pela própria plataforma para bloquear a minha requisição ou para bloquear o meu IP na minha forma de entrada então já tem um fluxo pronto aqui é que vai na minha farol colo alto aqui por exemplo realizar um bloqueio desse pé na minha forma é pensa que isso aqui poderia ser um apagar um em massa em menos de fiquem com o título tudo igual rezar um pouquinho numa Fairy ou realizar enfim o formato de um laptop que tá que tá com vírus né eu posso ter os filtros prontos para o analista de segurança é já executar aqui então fiz o que eu tinha que fazer nesse passo eu quero bloquear minha Faro Marco essa Ative e como finalizada né E aí eu vou seguindo a sequência do meu do meu Play Book para aos poucos resolveu o meu meu incidente né aproveitar aqui para mostrar para vocês mais algumas informações que eu tenho acesso Imagine que não é um caso tão simples né eu tenho aqui acesso a ao item de configuração esse então eu posso clicar no item de configuração e pega mais informações sobre ele que tá vendo lados MDB né então qual é a versão do meu Tomcat por exemplo né Em qual porta que ele tá ouvindo eu consigo ver quais são os serviços de negócio que estão afetados então é o serviço primário é ver os próximos Mas esse serviço ele é utilizado por dois outros né Ele é utilizado pelo serviço suporte online e pelo pela oferta de Recompensas então consigo ter uma visão de toda a cadeia de impacto desse meu incidente de segurança eu consigo ver aquele item vulnerável que colocou e o mapa que o Rafael tava mostrando pra gente agora pouco o que que é isso hein venerável é um item que veio de uma denunciem né de uma ferramenta de detecção de vulnerabilidades que vai me dar os detalhes sobre o que que o que que esse tom que esta vulnerável por causa da versão dele é por causa de um pet fica faltando ou de um arquivo do blog Ford aí por exemplo que que tem uma calça e vulnerável é não só isso como dependendo do meu item de configuração consigo ter uma listagem de processo estão rodando de portas estão abertas em observaveis eu consigo puxar rodar uma automação automático puxar as lojas da farão em contexto do incidente Então pensa que aqui quando eu tô na água e Flor eu tenho acesso a uma infinidade de informações aqui e vão me alimentar de insights para saber qual é a melhor forma de tratar esse incidente saber se ele é um falso positivo ei ei saber se eu realmente tenho que iniciar um uma análise mais profunda ou Basta fazer um bloqueio na Faro e tá resolvido para dependendo também dos conectores que eu tenho que eu tenho integrados aqui na minha plataforma um exemplo que o que é radar da IBM aí eu tenho mais informações ainda sobre as modalidades que estão sendo recebidas daquela daquela fonte de divulgar habilidades tá então pensa que esse fluxo aqui né esse painel é o painel onde eu como analista dos ok né Por exemplo tem uma lupa aí para conseguir fazer uma investigação é fim a fim é bem rápida seguindo todos os passos aqui do meu do meu incidente né posso seguir aqui com os demais passos no incidente mas que eu queria aproveitar esse esses minutos finais aqui do nosso webinar para mostrar para vocês né Não só essa visão micro como também uma visão macro então o individual tá trabalhando no incidente de uma forma mais ágil aqui bacana só que eu também tenho ouvir promoção um dos slides tenho 10 per gerenciais que vão me dar uma visão Geral de como tá o meu a minha organização como um todo né Então pensa por exemplo né eu tenho essas etapas aqui de análise de um incidente devido ao análise contenção erradicação recuperação Eu tenho aqui uma visão geral ou por área ou por equipe de quanto tempo que os meus analistas estão gastando em cada uma dessas fases de análise do incidente e como que tá a minha resposta quanto que melhorou a minha resposta depois que eu comecei a trabalhar com a plataforma né é isso daqui eu posso inclusive usando o pa né que eu tô performance na lista eu consigo projetar no futuro para saber como é que tá as minhas Como é que tá a minha tendências as minhas equipes se as equipes estão sobrecarregados as vezes uma equipe está sobrecarregado e as outras não então consigo é uma organização dos meus analistas né É então aqui é um dashboard de exemplo que eu trouxe pra vocês não vou passar por todos os vídeos né mas vocês podem ver que ele tem ele tem várias Abas onde tem várias informações gerenciais aqui horas economizar duas horas e dinheiro né economizado com Automação ou seja uma hora que o analista deixou de gastar tendo que logar na ferramenta da falha para copiar e colar o IPI fazer o bloqueio itannanã Eu economizei esse tempo e aí esse na lista pode estar fazendo atividades mais nobres né é resposta a incidentes vou mostrar só mas é salva aqui para vocês então como é que tá o meu backlog de incidência tô conseguindo vencer o meu backlog né O as Barrinhas aqui abaixo do eixo zero significa que eu tô finalmente conseguir nuvem que sem o backlog Né tá saindo mais incidentes do que entrando no meu blog Então significa que minha equipe está finalmente é tô vendo a capacitando a largura de banda da capacidade necessária para tratar existentes todos né É e aqui também visões de tendência como visto como o Victor mostrou ali no slide para gente né é número de novos incidentes e acidentes fechados de backlog incidentes por serviço de negócio na não consigo ver se eu tenho algum hotspot aqui na minha rede em relação a incidentes o vulnerabilidades de segurança é tão gente acho que é o que eu tinha para mostrar para vocês era isso tem obviamente muito mais relatórios aqui e mais informações consigo mostrar mas achei interessante fazer alguns minutinhos aqui no final para responder algumas do pessoal também né Eu só vou fazer uma um close aqui para mostrar se você quiser já que ele tem esse tempinho Qual a visão da Naomi né Porque ela passou incidente E ela como responsável pelo Norte bom então vou pegar a tela aqui de novo por um minuto antes ele faz perguntas então a Naomi ela continua tendo visibilidade que tudo que o analista de segurança tava fazendo na plataforma então ele e depois que o é que eu tô olhando para o circo e foi aberto então que todas as atividades que o Felipe estava sendo realizando ela consegue ver no Alerta né tô voltando a estáveis conforme eu fui abrigo que ele foi fechado pela resposta ao incidente o alarme não mais está acontecendo que o grupo de alertas também foram resolvidos Então a partir desse momento esses alertas estamos todos status close e os serviços voltou à normalidade então saiu né do fluxo canal homem começou ela fez análise A triagem tem um problema de vulnerabilidade o analista de segurança Vale do entendeu corrigiu ela teve toda também essa essas informações você pode dar uma resposta rápida né com a gente sabe que o time do coração que te dar respostas rápidas ao que estava sendo feito em tempo real dentro para ser resolvido esse serviço então só acrescentar você mora perto da sua resposta obrigado fé brigado gordinho pessoal eu tenho vou voltar aqui para a parte de perguntas né eu tenho respondido algumas perguntas aí durante a apresentação do pessoal é eu só vou falar aqui rapidinho né com o Airton eu consigo verificar a saúde do ambiente somente com o módulo the visibility eu preciso de alguma outra feature né wytham visibility a capacidade que sabe se não atende escanear né equipamentos né identificar e explorar as informações daqueles equipamentos sejam eles é para menos um creme sou em Cloud e associar as informações que eu consumir né que eu coletei desses equipamentos do nosso cmdb né a parte de vez o equipamento digita a parte de saúde com a gente vai integrá-la com monitoração de negócio monitoração de infraestrutura de aplicação teste sintético a gente utiliza vai Tom Health tá então é uma capacidade também do módulo do iTune da família de produtos de arton mas é um módulo diferente tal visibility é para para para essa parte de infraestrutura né de visibilidade para comer de Dita e o Health a parte monitoração salvos do negócio e por aí vai tá é como é que funciona o licenciamento dos ângulos são ele é necessário por ativos seja servidor notebook desktop e eu não tenho é de 11 né Eu não tenho que comprar nada mais para habilitar um determinado determinado a aplicação daquela família de produto ali ó vem tornar de produto eu só licenciou em The Point né e eu tenho também o Sampa passar as né para aplicações espaciais na nuvem né E aí eu tenho que licenciar o usuário para comer digita tá o licenciamento de extintos ali né para o servidor é um é um peso notebook desktop é muito menor né e Saga é muito melhor ainda tá então Qualquer que seja o ambiente que vocês eventualmente tenho que ter interesse noite fazer o santo cura a gente pra gente fazer o a contagem ele desistências para você está Quais são as fontes externas de alertas quanto ao segundo habilidades e comunidades são carregados na plataforma é para geração dos alertas O que respondeu né o comecinho da pergunta aí né e eu também tava respondendo ao mesmo tempo a o link da Store tá na tá na resposta né dessa pergunta tá Store Concept na pontocom lá na parte da esquerda a gente consegue filtrar né por módulo por tem vários tipos de filtros ali mas também por moda e listam seca a opção deles ou ficou lá por exemplo nos entreti em Andretti e nem Security né Ivana não temos bons e trouxe lá 111 conectores disponíveis mais a nossa é toda hora a gente tem conectores novos né nascendo então a gente não tem uma lista né estática né então entra lá consulta né Quais são as histórias e quais são os conectores a história pública em qualquer um pode acessar é um consulta em tempo real é melhor do que te mandar uma lista estática né o tem uma outra pergunta que é gentileza pelo menos deve ser dos anos né a pergunta a em relação ao chão mas eu respondi aqui para o Haiti onde tem a capacidade de fazer ou sem a gente ou com a gente né utilizando a gente que a gente Collection ou se a gente através do muito server Então a gente tem um proxy dentro da do datacenter né para não ficar ou serve sinal que essa né acessando informações num prêmios né que vai para evitar esse tipo de coisa a gente acabou fazendo a gente acaba tendo um proxy local para fazer essas consultas e eu me serve né o proxy manda as respostas para o servicenow atrás uma conexão out loud unidirecional é só de dentro pra Tá certo a da importância da data o centro do cliente para evitar qualquer tipo de problema de segurança e tudo mais né E hoje pode eventualmente instalar ou a gente eu servicenow para fazer essa função e eu some né eu posso homem integrar com soluções gente ponte exemplo é cm diamé se né soluções são mais comuns aí no mercado ou utilizar o nosso própria gente também para fazer a coleta das informações tá e deixa eu ver aqui que é mais por último é possível criar playbooks para vulnerabilidades eu respondi essa agora pouco Victor enquanto você comentava nas costas né É sim ele tem uma nomenclatura um pouquinho diferente com a gente está falando de VR então a gente está falando de LED a gente não chama de playboy que a gente chama de remédio and offer antiga até a versão anterior que a Quebec a gente chamava desejei vulnerability grupo agora está chamando já meio gente vai atrás mas enfim o que que é isso né imagina que eu tenho o blog Ford aí por exemplo quando eu volto o meu Scan de vulnerabilidade ou detectar várias instâncias daquela mesma vulnerabilidade né imagina 300 por exemplo é como que eu vou tratar isso então Existem algumas formas que a plataforma te ajuda a agrupar essas banner habilidades estão supor que eu quero agrupar por sistema operacional eu vou ter 150 Windows e 150 alunos então eu já criou dois grupos de esforços esforços de remediação é um para equipe de Windows no pé que pedir Linux diz para as tarefas em massa para essas equipes que já tenham um painel Onde eu consigo acompanhar a resposta essas tarefas então consigo ver como é que tá depois de uma semana dessas 300 tarefas que eu disparei para essas equipes de forma automática como é que tá indo se tiver alguma que postergou por algum motivo eu consigo ter uma visão gerencial da resposta aquelas mulher habilidades de uma forma bem máquina então é um pouquinho diferente aqui me ajuda mais a tratar é do que trataram por um médico vulnerabilidades é Acaba virando né o apagar incêndio do dia a dia ali o rock tem uma outra pergunta também Chega acho que é para você na parte de fundo habilidades alguns sincronismo com o cê pode de comprar e se dissesse por exemplo e você respondeu aí né isso eu respondi aí também na verdade essa parte de sincronismo com você pode ser acompanha é tá no modo que a gente não abordou hoje porque assim seremos muito conteúdo para um recombinar que o módulo chamado grc que ele é focado na parte de com pra esse risco hum É eu sei que o a equipe está planejando OAB na focado nessa parte de sete copos mas Dr serkan é o próximo ou Digamos que se eu for subindo uma pirâmide isso vincula bastante com uma pergunta que é a única que tá sem resposta aqui por texto ainda que o Marcelo pergunta aqui na visão da Seccional qual seria a espinha dorsal para ter êxito na implantação dos módulos né então fazendo um vínculo das duas perguntas tá gente imagina que tem uma pirâmide tá eu gosto pensar com uma pirâmide Então na base da pirâmide eu tenho corda e nos módulos de automação que é o sou designer com o cmdb né O cmdb que atende a todos os as plataformas né em cima dessa base da pirâmide eu tenho layton e os apps E aí eu tenho conseguiu fazer um mapa de serviço consigo ter uns IMDB atualizado diariamente ou em tempo real e ter um mapa de serviços que vai mudar a real visibilidade do que tá acontecendo né E aí um nível acima nesta pirâmide aí eu tô falando assim de grc de integração com relatórios de compliance tá é que não é o palco da apresentação de hoje mas a gente eu sei que tá no tá no forno para o futuro próximo agnóstico de sistema também o negão bacana é eu não estou vendo mais perguntas aqui pessoal deixa eu ver como fica o zero dele de vulnerabilidade posso responder Live aqui também acho que você não vai dar tempo de se inscrever a gente tem integrado com a plataforma em tempo real isso sem custo nenhum tá as bases nacionais de vulnerabilidade né o famoso a nível de é que mantém atualizado aí o cvs geralmente Então pegando mais uma vez o exemplo do blog for Gene lembro que quando eu recebi as a primeiras mensagens aí o WhatsApp por aí vai que tava acontecendo abrir a plataforma e já tava lá no topo só organizar por data o CV é mais novo já tava lá todos os detalhes da vulnerabilidade Quais são as possíveis correções então mesmo sem um se em externo alimentando você com as finalidades e os incidentes a gente tem as bases de vulnerabilidade públicas Jacinto atualizadas em tempo real Oi boa noite negão é o pessoal acho que é isso não vejo mais dúvidas aqui e se ficou alguma dúvida ok então um pouco mais detalhe de alguma alguma informação aqui que vocês viram ou de algum módulo que faz parte ali que a gente Acabou falando né e não entrou muito detalhe fique à vontade aí funcionar não está a gente fica por aqui então aqui encerramos muito obrigado aí pela participação de

View original source

https://www.youtube.com/watch?v=MfjKmM4bQhY