Como a ManageEngine pode auxiliar as instituições financeiras brasileiras a atenderem a esses padrões?
Com o ManageEngine Log360 (SIEM), bancos e outras instituições financeiras podem começar a se alinhar aos princípios do BACEN 4.893/2021. Veja as principais cláusulas e como nossas soluções podem ajudar na tabela abaixo.
Capítulo II, Seção I - Art. 3 (II) Os procedimentos e controles adotados para reduzir a vulnerabilidade da instituição a incidentes e para atender a outros objetivos de segurança cibernética
- Varreduras trimestrais automatizadas de vulnerabilidades em todos os sistemas
- Gerenciamento prioritário de patches com cronogramas baseados na gravidade
- Gestão de mudanças com revisão de segurança para produção.
- IDS/IPS contínuo para bloqueio de ameaças, inventário de ativos de TI atualizado
- A auditoria de mudanças do Active Directory em tempo real detecta modificações não autorizadas e tentativas de escalonamento de privilégios instantaneamente.
- Os alertas de associação a grupos críticos impedem a escalada de privilégios não autorizados para grupos sensíveis.
- Mais de 1.000 perfis de alertas predefinidos abrangem ataques de força bruta, escalonamento de privilégios e acesso suspeito, sem necessidade de configuração.
- O mecanismo de correlação em tempo real analisa eventos, identificando cadeias de ataque antes da exploração.
- As regras de correlação prontas para uso detectam automaticamente tentativas de força bruta, escalonamento e intrusão.
- Personalize perfis de alerta com classificação de gravidade para cenários de ameaça específicos do BACEN.
- Habilita a coleta e análise centralizada de logs de eventos de todos os endpoints.
- A correlação avançada detecta ataques de força bruta, movimentação lateral e escalonamento de privilégios.
- O monitoramento de eventos do sistema detecta desligamentos inesperados, reinicializações e falhas de segurança do kernel.
- Selecione entre mais de 200 critérios de alertas predefinidos para detecção automática de eventos de segurança.
- O monitoramento em tempo real da AWS/Azure/GCP/Salesforce detecta acessos não autorizados e anomalias.
- Acesse perfis de alertas na cloud predefinidos e personalizáveis para detecção de vulnerabilidades.
- A detecção de anomalias identifica logins incomuns na cloud, acessos a dados e modificações de recursos.
- O ataque DoS entrou em modo defensivo
- O ataque DoS diminuiu
- Ataques de negação de serviço (DoS)
- Ataques de rebaixamento
- Ataque de repetição
- Ataques a servidores de terminal
- O servidor de terminal excedeu o número máximo de tentativas de logon
- Conflitos de propriedade intelectual
- Detecção de ameaças pelo ESET Endpoint Antivirus
- Detecção de ameaças pela Kaspersky
- Detecção de ameaças pelo Microsoft Antimalware
- Detecção de ameaças pelo antivírus Sophos
- Detecção de ameaças pelo Norton AntiVirus
- Arquivos infectados detectados pelo Symantec Endpoint Protection
- Detecção de ameaças pelo McAfee
- Detecção de malware do Defender
- Detecção de proteção em tempo real do Defender
- Antimalware atualizado
- Antimalware e Spyware Removidos
- Verificação de Anti-Malware
- Regra adicionada ao Firewall do Windows
- Regra do Firewall do Windows modificada
- Regra do Firewall do Windows excluída
- Configurações do Firewall do Windows restauradas
- Alteradas as configurações do Firewall do Windows
- Alterações na Política de Grupo do Firewall do Windows
- Ataque de falsificação de firewall
- Ataque de meio-varredura do Protocolo de Internet do Firewall
- Ataque de inundação de firewall
- Ataque de Ping da Morte no Firewall
- Ataque SYN de firewall
- Principais níveis de vulnerabilidade (Nessus)
- Pontuação CVS máxima por contagem (Nessus)
- Principais vulnerabilidades (Nessus)
- Principais dispositivos vulneráveis (Nessus)
- Serviço mais vulnerável (Nessus)
- Sistema operacional mais vulnerável (Nessus)
- Protocolo mais vulnerável (Nessus)
- Principais portas vulneráveis (Nessus)
- Principais vulnerabilidades exploráveis
- As configurações do Firewall do Windows foram alteradas
- Assinatura IPS do firewall detectada
- Desativação do Firewall do Microsoft Defender através do Registro
- Firewall desativado via Netsh.EXE
- Nova regra de firewall adicionada via Netsh.EXE
- Desativação do Firewall do Windows pelo Registro
- Serviço do Windows Defender desativado - Registro
- Desativação do escopo de verificação de tempo de execução de macros
- PowerShell para desativar o monitoramento de segurança
- Desativação de funcionalidades do Windows Defender através de chaves de registro
- Exclusões do Windows Defender adicionadas - Registro
- Exclusões do Windows Defender adicionadas - PowerShell
- Adicionar chaves SafeBoot através do utilitário de registro
- Registro ETW desativado em processos .NET - Registro Sysmon
- Registro ETW desativado para rpcrt4.dll
- Registro ETW desativado para SCM
- Atividade de evasão de rastreamento ETW
- Desativação do rastreamento ETW - PowerShell
- O registro de logs do PowerShell foi desativado por meio da manipulação da chave de registro
- PUA - Execução de Ferramenta Sysinternals - Registro
- Possível adulteração da localização do arquivo de log de eventos
- Solicitações de consulta do Log de Eventos por utilitários integrados
- Arquivo EVTX do Log de Eventos Excluído
- Registro de eventos de segurança limpo
- Limpar histórico do PowerShell - PowerShell
- Registros de histórico do console do PowerShell excluídos
- Logs de acesso do servidor web IIS excluídos
- Logs do servidor web Tomcat excluídos
- Modificação suspeita de tarefas agendadas
- Tarefas agendadas suspeitas criadas fora do horário de expediente no Windows
- Criação suspeita de tarefas agendadas envolvendo pasta temporária
- Excluir tarefa agendada importante
- Excluir todas as tarefas agendadas
- Novo certificado raiz, CA ou AuthRoot para armazenar
- Novo certificado raiz instalado via CertMgr.EXE
- Detecção de ransomware
- Backup do Windows excluído via Wbadmin.EXE
- Todos os backups foram excluídos via Wbadmin.EXE
- Backup periódico para hives do registro do sistema ativado
Capítulo II, Seção I - Art. 3 (III) Os controles específicos, incluindo aqueles direcionados à rastreabilidade da informação, visam garantir a segurança de informações sensíveis
- Registro centralizado de acesso ao banco de dados/arquivos/administração para proteger o repositório contra adulteração
- UAM para registrar ações do usuário com carimbos de data/hora/ID
- RBAC com matrizes de permissão e revisões
- Classificação de dados para criptografia/log
- Revisões trimestrais de acesso para revogar direitos obsoletos
- A auditoria em tempo real do servidor de arquivos rastreia o acesso, incluindo modificações com registros de data, hora e usuário
- A classificação de dados descobre e etiqueta PII, PCI e ePHI para proteção direcionada
- O monitoramento de integridade de arquivos detecta modificações não autorizadas em arquivos críticos do sistema
- A análise de permissões identifica usuários com privilégios excessivos e vulnerabilidades no controle de acesso
- A resposta automatizada bloqueia transferências, desliga servidores e desativa contas em casos de ameaças
- O USB DLP bloqueia/monitora transferências de dados não autorizadas em mídias removíveis
- O DLP de e-mail inspeciona anexos e bloqueia a transmissão de arquivos confidenciais
- A tecnologia DLP da impressora controla a impressão de dados confidenciais com registro de atividades
- A detecção de ransomware identifica padrões de arquivos anormais antes que a criptografia se espalhe
- A auditoria de DML/DDL do banco de dados captura todas as modificações de dados e alterações de esquema
- O monitoramento em nível de coluna rastreia modificações sensíveis no campo com valores antigos/novos
- A auditoria de acesso do usuário detecta acessos não autorizados ao banco de dados e tentativas de exfiltração de dados
- Fornece alertas de monitoramento de alterações de permissões em modificações de privilégios e escalonamentos
- Visualize alertas em tempo real sobre alterações críticas, incluindo exclusão em massa e adulteração
- Acesse relatórios de auditoria predefinidos sobre operações DML/DDL, que podem ser exportados para fins de conformidade
- O monitoramento de atributos do usuário rastreia todas as modificações com valores de antes e depois
- As alterações na participação em grupos são registradas com data e hora e identificação do usuário
- O sistema de auditoria de alterações de senha registra as modificações iniciadas pelo usuário e pelo administrador
- Registros de auditoria detalhados mostram o que mudou, quem, quando e porquê, com comparações
- cesse mais de 200 relatórios específicos para cada evento em todas as categorias de modificação do Active Directory
- Consolide o histórico de auditoria em várias florestas e domínios do Active Directory
- Arquivo (ou) Pasta Criada
- Arquivo (ou) Pasta Excluído
- Arquivo (ou) Pasta Modificado
- Arquivo (ou) Pasta Acessada
- Alterações nas permissões da pasta
- Falha na tentativa de criar o arquivo
- Tentativa de excluir arquivo falhou
- Falha na tentativa de modificar o arquivo
- Tentativa de acesso ao arquivo falhou
- Alterações nos arquivos do sistema
- Principais alterações de tipo de arquivo
- Principais operações - relatório por usuário
- Principais operações - relatório por host
- Principais operações - relatório por arquivo
- Visão geral do monitoramento de arquivos
- Tendência de monitoramento de arquivos
- Todas as alterações de arquivos ou pastas (armazenamento removível/USB)
- Leitura de arquivo
- Falha na tentativa de leitura do arquivo
- Arquivo criado
- Arquivo modificado
- Falha na tentativa de modificar o arquivo
- Arquivo excluído
- Tentativa de excluir arquivo falhou
- Arquivo excluído e arquivado
- Destruição de arquivos bloqueada
- Criação de fluxo de arquivos
- Alteração de horário do arquivo
- Acesso Bruto de Leitura
- Conteúdo da área de transferência alterado
- Arquivo executável bloqueado
- Acesso ao registro
- Acesso ao registro falhou
- Registro criado
- Criações de registro com falha
- Valor do registro modificado
- Falhas nas modificações do registro
- Registro excluído
- Exclusões de registro com falha
- Alterações nas permissões do registro
- Usuários mais ativos no registro
- Compartilhar na rede Ler
- Compartilhamento de rede com falha (Leitura)
- Permissão de compartilhamento de rede modificada
- Compartilhamento de rede adicionado
- Compartilhamento de rede modificado
- Compartilhamento de rede excluído
- Visão geral do compartilhamento de rede
- Permissão de objeto de compartilhamento de rede adicionada
- Permissão de compartilhamento de rede excluída
- Compartilhamentos de rede mais bem-sucedidos por usuário
- Compartilhamentos de rede com falhas mais frequentes por usuário
- Acesso compartilhado à rede principal por host remoto
- Principais criações/modificações/exclusões de compartilhamentos de rede por host remoto
- Dispositivo externo reconhecido
- Dispositivo desativado
- Dispositivo ativado
- Instalação proibida pela GPO
- Dispositivo previamente bloqueado instalado
- Conector de dispositivo removível
- Desconectar dispositivo removível
- Usuários de sucesso com maior índice de auditoria de discos removíveis
- Usuários com maior número de falhas na auditoria de discos removíveis
- Tendência de mudança no mercado de discos removíveis
- Alterações de disco removível baseadas no host
- Ignorar o UAC através do Visualizador de Eventos
- Acesso de gravação de objeto AD DAC
- Modificações nas permissões de arquivos ou pastas
- Executar script do PowerShell a partir do ADS
- Modificação não autorizada da hora do sistema
- Desativação do rastreamento ETW
- Limpeza ou configuração suspeita do log de eventos usando o Wevtutil
- Invocação suspeita do Fsutil
- Solicitações de consulta do Log de Eventos por utilitários integrados
- Acesso incomum à caixa de email
- Alteração da opção XPCmdshell do MSQL
- Descoberta e exportação de computadores via cmdlet Get-ADComputer - PowerShell
- Enumeração de computadores do Active Directory com Get-AdComputer
- DLL do Kerberos do Active Directory carregada por meio de uma aplicação do Office
- Modificações ou exclusões suspeitas em massa de arquivos no Windows
- Linha de comando de coleta automatizada
- Possível adulteração da localização do arquivo de log de eventos
- Execução do navegador em modo headless
- PUA - Execução de Netscan SoftPerfect
- Replicação do Active Directory a partir de uma conta que não seja de máquina.
- Reconhecimento de Processos LSASS via Findstr.EXE
- Reconhecimento de chaves privadas via ferramentas de linha de comando
- Possível comprometimento da conta DSRM
- Extraindo informações com o PowerShell
- Descoberta de contas locais
- Enumeração de grupos do Active Directory com Get-AdGroup
- Descoberta e exportação de usuários via cmdlet Get-ADUser
- Política de Senhas Enumerada
- Exportação suspeita de caixa de correio do PowerShell para compartilhamento - PS
- Script do PowerShell para alterar permissões via Set-Acl - PsScript
- Recuperação de arquivos confidenciais a partir de backups usando o Wbadmin.EXE
- Possível roubo de credenciais devido ao despejo de dados do SAM SECURITY Hive
- Abuso de Ntdsutil
- Usuário adicionado ao grupo de usuários da Área de Trabalho Remota
- Utilização dos Snap-ins do PowerShell do Exchange
- Certificado exportado via PowerShell
- Get-ADReplAccount suspeito
- Extração da chave de backup do domínio DPAPI
- HackTool - Cmdlets suspeitos do PowerShell no DSInternals
- Tentativa de acesso ao arquivo Unattend.XML
- Suspeito Onde Execução
- Processos suspeitos gerados por java.exe
- Processos suspeitos gerados pelo WinRM
- Informações suspeitas sobre compartilhamento de PMEs
Capítulo II, Seção I - Art. 3 (IV) O registo de incidentes relevantes para as atividades da instituição, bem como a análise das suas causas, impactos e o controle dos seus efeitos
- Registro centralizado de incidentes com data/hora/sistemas/gravidade
- Análise formal da causa raiz (RCA) para vulnerabilidades e padrões
- Cronograma/documentos de impacto (interrupção, exposição, custos)
- Melhorias no controle da via após o incidente
- Relatórios trimestrais de tendências para a liderança
- Um repositório centralizado de incidentes consolida eventos de segurança em um sistema unificado de rastreamento de incidentes
- O mecanismo de correlação analisa as relações entre eventos e reconstrói cadeias de ataque completas
- A automação do playbook aciona ações de resposta imediatas na detecção de incidentes
- Os perfis de alerta categorizam sistematicamente os incidentes por tipo para um rastreamento organizado
- A plataforma Incident Workbench correlaciona dados de múltiplas fontes para uma análise de impacto abrangente
- A análise da causa raiz por meio da correlação reconstrói cronologias forenses
- A retenção de eventos históricos permite a análise retrospectiva de incidentes após a sua descoberta
- As métricas de monitoramento medem a eficácia da resposta a incidentes e identificam áreas de melhoria
- A análise forense de eventos reconstrói a cronologia dos incidentes, mostrando a sequência exata de ações do agressor
- A correlação de múltiplas fontes reconstrói o contexto completo do ataque com base em evidências
- O arquivamento centralizado e seguro impede que invasores excluam evidências forenses
- A análise de padrões detecta padrões de ataque de força bruta, escalonamento e movimento lateral
- Uma ferramenta de busca poderosa permite uma investigação rápida de incidentes e uma avaliação de impacto
- Os relatórios forenses mostram comparações detalhadas do antes e depois dos objetos afetados
- O rastreamento do grupo de administradores identifica a escalada de privilégios não autorizada durante incidentes
- A detecção baseada em machine learning identifica ameaças internas e atividades de contas comprometidas
- A análise de senhas detecta credenciais comprometidas e alterações não autorizadas
- O rastreamento de IP identifica a origem geográfica de logins suspeitos
- A detecção de ransomware identifica padrões de arquivos anormais, permitindo a contenção precoce
- A resposta automatizada a incidentes isola imediatamente os sistemas infectados da rede
- A auditoria de arquivos permite avaliar o impacto de um ransomware e determinar o escopo da recuperação
- A detecção de exfiltração identifica o roubo de dados por meio de canais USB, e-mail e web
- Eventos de auditoria descartados
- Registro de eventos limpo
- Registro de segurança completo
- Erro no serviço de registro de eventos
- Encerramento do serviço de registro de eventos
- Registros de segurança apagados
- Registros de eventos limpos
- O registrador de eventos foi iniciado
- Exclusão segura com SDelete
- Registro de eventos de segurança limpo
- Catálogo de backup excluído
- Atividade do ransomware NotPetya
- Exclusão de cópias de sombra usando utilitários do sistema operacional
- Todos os eventos (janelas)
- Eventos importantes (Windows)
- Falhas no login devido a nome de usuário inválido
- Falhas no login devido a senha incorreta
- Falhas no login devido ao bloqueio da conta
- Falhas de login devido à expiração
- Falhas de login fora do horário de expediente
- Falhas de login interativo
- Falhas no login interativo remoto
- Falhas de login na rede
- Visão geral de tentativas de login malsucedidas
- Principais tentativas de login malsucedidas por usuário
- Principais tentativas de login com falha por host
- Principais tentativas de login malsucedidas por host remoto
- Principais falhas de login por domínio
- Principais motivos para falha no login do Windows
- Tendência de tentativas de login falhas
- Falhas de login
- Falhas de login local
- Falha no login interativo
- Falhas de logon RADIUS (NPS)
- Erros de aplicação
- Aplicação travada
- Relatório de erros
- Erro de tela azul (BSOD)
- Erros do sistema
- Registros EMET
Capítulo II, Seção I - Art. 3 (Parágrafo 1) Ao definir os objetivos de cibersegurança mencionados no item I, a instituição deve considerar sua capacidade de prevenir, detectar e reduzir a vulnerabilidade a incidentes cibernéticos
- Avalie e documente a maturidade, a infraestrutura e os recursos
- Defina objetivos específicos com base no risco e nas regulamentações
- Defina KPIs mensuráveis, como MTTD, MTTR e taxas de remediação de vulnerabilidades
- Aloque recursos e obtenha a aprovação do conselho
- Estabeleça governança com responsabilidades claras e relatórios mensais
PREVENÇÃO
- O DLP multicanal bloqueia as transferências de dados via USB, e-mail, web e impressora
- A proteção contra ransomware detecta padrões anormais nos arquivos antes que a criptografia se espalhe
DETECÇÃO
- Alertas em tempo real permitem uma resposta rápida antes que os ataques se intensifiquem
- Os perfis predefinidos abrangem cenários de ataque comuns sem necessidade de configuração personalizada
- A correlação identifica ataques de múltiplas etapas que passam despercebidas pelo monitoramento de evento único
- A detecção de anomalias comportamentais por machine learning identifica novos ataques através de desvios
- O monitoramento em tempo real do Windows detecta ameaças em tempo real nos endpoints
- A detecção de força bruta identifica tentativas falhas, permitindo o bloqueio rápido
- A escalação de privilégios detecta elevação não autorizada, indicando comprometimento
- A detecção de logins incomuns identifica comprometimento de contas e acessos não autorizados
- A detecção de ameaças na cloud em tempo real permite uma resposta rápida a incidentes
- Perfis predefinidos para ameaças na cloud reduzem o tempo de detecção
- A detecção de anomalias identifica atividades incomuns em ambientes de cloud
- Atualizações do Windows - Baixadas
- Atualizações do Windows - Detectadas
- Atualizações do Windows - Conectividade
- Atualizações do Windows - Disponibilidade
- Atualizações do Windows - Instaladas
- Instalações de software com falha
- Instalações de software com falha devido a incompatibilidade de privilégios
- Software instalado
- Software atualizado
- Software desinstalado
- Backup do Windows falhou
- Backup do Windows bem-sucedido
- Restaurações do Windows com falha
- Restaurações bem-sucedidas do Windows
- Sistema restaurado
- Backup e Restauração do Windows (todas as variantes)
- Pacotes de atualização instalados
- Falha na aplicação de hotpatching
- Novo serviço instalado
- Serviço iniciado
- Serviço pausado
- Serviço interrompido
- Serviço falhou
- Eventos de Patch Bem-Sucedidos
- Eventos de Implantação de Políticas
- Alterações na digitalização do inventário
- Modificações de licença
- Principais eventos de auditoria de recuperação
- Eventos de política do BitLocker
- Conta de computador criada
- Conta de computador modificada
- Conta de computador excluída
- Gerenciamento de contas de computador (todas as variantes)
- Possível vulnerabilidade de RDP: CVE-2019-0708
- Exploração da vulnerabilidade CVE-2020-0688 via registro de eventos
- Vulnerabilidade CVE-2020-10189 explorada na Zoho ManageEngine
- DNS RCE CVE-2020-1350
- Possível exploração da vulnerabilidade CVE-2023-28252 no driver do sistema de arquivos de log comum
- Processo filho Java suspeito gerado pelo Internet Explorer
- Principais vulnerabilidades exploráveis
- GHOST no Linux
- Relatório Shellshock
- Relatório de falhas de credenciais
- Relatório de Falhas no Consumo de Privilégios Elevados
- Relatório de falhas de acesso ao registro
- Relatório de Descoberta do Administrador
- Relatório Geral de Nessus
- Assinatura IPS do firewall detectada
- Executável bloqueado pelo Sysmon
- Conexões de entrada ou saída excessivas da mesma origem
- As configurações do Firewall do Windows foram alteradas
- Desative o Firewall do Microsoft Defender através do Registro
- Firewall desativado via Netsh.EXE
- Nova regra de firewall adicionada via Netsh.EXE
- Desative o Firewall do Windows pelo Registro
- Serviço do Windows Defender desativado - Registro
- Desative o escopo de verificação de tempo de execução de macros
- PowerShell para desativar o monitoramento de segurança
- Desative funcionalidades do Windows Defender através de chaves de registro
- Exclusões do Windows Defender adicionadas - Registro
- Exclusões do Windows Defender adicionadas - PowerShell
- Adicione chaves SafeBoot através do utilitário de registro
- Registro ETW desativado em processos .NET - Registro Sysmon
- Registro ETW desativado para rpcrt4.dll
- Registro ETW desativado para SCM
- Atividade de evasão de rastreamento ETW
- Desativação do rastreamento ETW - PowerShell
- O registro de logs do PowerShell foi desativado por meio da manipulação da chave de registro
- PUA - Execução Suspeita do Netcat
- Comando de descoberta de lista de tarefas suspeitas
- Modificações ou exclusões suspeitas em massa de arquivos no Windows
- Linha de comando de coleta automatizada
- Possível adulteração da localização do arquivo de log de eventos
- Arquivo EVTX do Log de Eventos Excluído
- Registro de eventos de segurança limpo
- Limpar histórico do PowerShell - PowerShell
- Registros de histórico do console do PowerShell excluídos
- Logs de acesso do servidor web IIS excluídos
- Logs do servidor web Tomcat excluídos
- Modificação suspeita de tarefas agendadas
- Tarefas agendadas suspeitas criadas fora do horário de expediente no Windows
- Criação suspeita de tarefas agendadas envolvendo pasta temporária
- Excluir tarefa agendada importante
- Excluir todas as tarefas agendadas
- Novo certificado raiz, CA ou AuthRoot para armazenar
- Novo certificado raiz instalado via CertMgr.EXE
- Detecção de ransomware
- Backup do Windows excluído via Wbadmin.EXE
- Todos os backups foram excluídos via Wbadmin.EXE.
Capítulo II, Seção I - Art. 3 (Parágrafo 2) Os procedimentos e controles mencionados no item II devem incluir, no mínimo, autenticação, criptografia, prevenção e detecção de intrusões, prevenção de vazamento de informações, realização de testes e varreduras periódicas para detecção de vulnerabilidades, proteção contra softwares maliciosos, implementação de mecanismos de rastreabilidade, controle de acesso e segmentação da rede de computadores, bem como manutenção de backups de dados e informações
- Autenticação multifator em todos os sistemas (senha + biometria/token)
- Criptografia AES-256 + TLS 1.2+ para dados
- IDS/IPS corporativo para monitoramento/bloqueio em tempo real
- DLP para varredura de dados de saída
- Análises automatizadas de vulnerabilidades/testes de penetração com correção
CRIPTOGRAFIA
- O monitoramento de criptografia de arquivos garante a criptografia de dados confidenciais em repouso
- A comunicação criptografada impede a interceptação de eventos de segurança
PREVENÇÃO E DETECÇÃO DE INTRUSÕES
- A correlação de eventos detecta padrões de intrusão por meio de análise de múltiplas fontes
- Alertas em tempo real permitem bloqueio e resposta rápida antes da invasão
- A análise de logs de rede detecta indicadores de intrusão em nível de rede
- A análise do Windows detecta indicadores de intrusão no nível do host em endpoints
- A detecção de movimento lateral identifica ataques de comprometimento de múltiplos sistemas
- A detecção de logins incomuns identifica comprometimento de contas e acessos não autorizados
- O monitoramento em cloud detecta intrusões na infraestrutura de cloud e chamadas de API não autorizadas
VERIFICAÇÃO DE VULNERABILIDADES
- A elaboração de relatórios de conformidade permite avaliações periódicas de conformidade programadas
- Os relatórios de conformidade fornecem evidências de avaliações de segurança periódicas
- A verificação de conformidade na cloud identifica configurações incorretas de segurança na infraestrutura de cloud
- Relatórios de avaliação periódica mostram o nível de segurança e o estado de vulnerabilidade
- O analisador de superfície de ataque examina e identifica ativos expostos e riscos de configuração para reduzir sua superfície de ataque geral
RASTREABILIDADE
- A auditoria de alterações do Active Directory rastreia todas as modificações com valores anteriores e posteriores
- A auditoria do servidor de arquivos monitora o acesso e as modificações nos servidores de arquivos
- O registro de auditoria de login/logoff mostra as sessões com origem e duração
- Mais de 200 relatórios permitem a geração rápida de documentação de rastreabilidade
- A consolidação de múltiplos domínios proporciona o rastreamento de alterações administrativas em toda a organização
- O gerenciamento centralizado consolida os registros de todos os componentes da infraestrutura
- A auditoria do banco de dados registra todas as operações DML/DDL com detalhes
- O FIM rastreia todas as modificações críticas de arquivos com o rastreamento de alteraçõestracking
- Registros de auditoria de acesso a arquivos, atividades do sistema de arquivos do endpoint
- O rastreamento de permissões mostra os valores antes e depois das alterações
CONTROLES DE ACESSO
- O monitoramento de membros do grupo alerta sobre escalonamento de privilégios não autorizado
- Alertas de rastreamento de permissões sobre alterações em recursos confidenciais
- O monitoramento de usuários privilegiados proporciona maior visibilidade das operações com altos privilégios
- O monitoramento do controle de acesso a arquivos identifica usuários com permissão para acessar arquivos
- A identificação de vulnerabilidades de permissões corrige problemas com usuários que possuem permissões excessivas
SEGMENTAÇÃO DE REDE
- A análise de firewall identifica padrões de comunicação entre segmentos de rede
- O monitoramento leste-oeste detecta movimentos laterais e a propagação de rupturas
- A análise de dispositivos de rede proporciona visibilidade de todo o tráfego de rede
- A coleta de logs de rede fornece visibilidade em nível de rede, complementando o monitoramento de hosts
- A correlação de logs detecta ataques baseados em rede que exploram falhas de segmentação
- O monitoramento de segmentação em cloud valida as políticas de VPC da AWS e VNet do Azure
- O monitoramento multiplataforma proporciona segmentação consistente entre provedores de cloud
- Login interativo
- Login interativo remoto
- Login de rede
- Servidor de terminal reconectado
- Servidor de terminal desconectado
- Visão geral de logins
- Privilégio atribuído ao novo logon
- Tentativa de login usando credenciais explícitas
- Principais logins por usuário
- Principais logins por host
- Principais logins por host remoto
- Principais logins por domínio
- Tendência de logins
- Logins de usuários
- Atividade de login
- Atividade de Serviços de Área de Trabalho Remota
- Sessão de usuários encerrada
- Gateway de Área de Trabalho Remota
- Histórico de logon RADIUS (NPS)
- Grupos especiais foram atribuídos a um novo login
- Usuário adicionado aos administradores locais
- Login remoto do usuário administrador
- Habilitar o direito de usuário no Active Directory para controlar objetos de usuário
- Login interativo em sistemas de servidor
- Adulteração de conta - Motivos suspeitos para falha de login
- Conta de usuário criada
- Conta de usuário modificada
- Conta de usuário excluída
- Conta de usuário ativada
- Conta de usuário desativada
- Contas de usuário renomeadas
- Contas de usuário desbloqueadas
- Alterações de senha da própria conta de usuário
- Alterações de senha da conta de usuário
- Usuários que definem senhas
- Validação de credenciais do Distrito de Columbia concluída com sucesso
- Falha na validação das credenciais do controlador de domínio devido a um nome de usuário inválido
- Falha na validação das credenciais do controlador de domínio devido a senha incorreta
- Ticket de autenticação Kerberos (TGT) - Solicitado
- Pré-autenticação bem-sucedida
- As configurações do Firewall do Windows foram alteradas
- Serviço do Windows Defender desativado - Registro
- Desativar funcionalidades do Windows Defender através de chaves de registro
- Backup periódico para hives do registro do sistema ativado
- Detecção de ransomware
- Novo certificado raiz, CA ou AuthRoot para armazenar
- Assinatura IPS do firewall detectada
- Registro ETW desativado em processos .NET - Registro Sysmon
- O registro de logs do PowerShell foi desativado por meio da manipulação da chave de registro
- Modificação suspeita de tarefas agendadas
Capítulo II, Seção III - Art. 6 As instituições mencionadas no art. 1 devem estabelecer um plano de ação e resposta a incidentes, visando à implementação da política de cibersegurança
- Equipe de resposta multidisciplinar com funções definidas
- Manuais detalhados/escalonamento para tipos de incidentes
- Procedimentos BC/DR com metas RTO/RPO
- Templates de comunicação/cadeias de escalonamento
- Exercícios simulados anuais com lições aprendidas
- Os perfis de alerta permitem a detecção e categorização sistemáticas por tipo de incidente
- A automação do playbook aciona ações de resposta predefinidas imediatamente após a detecção
- A Bancada de Trabalho de Incidentes consolida dados contextuais para uma análise abrangente
- O sistema de alertas em tempo real permite a mobilização rápida da equipe de resposta a incidentes
- A correlação de padrões detecta incidentes, permitindo uma resposta precoce antes que ocorram danos
- Os alertas notificam imediatamente as equipes de resposta a incidentes sobre a necessidade de resposta ao incidente
- A perícia forense apoia a investigação de incidentes e a análise pós-incidente
- A busca rápida permite investigações ágeis e decisões de contenção
- Os relatórios forenses mostram comparações detalhadas do objeto antes e depois da investigação
- O acompanhamento das ações verifica a execução e a eficácia da resposta a incidentes
- Alertas críticos permitem a notificação rápida da equipe de resposta a incidentes
- A resposta automatizada desencadeia ações de contenção após a detecção de ameaças
- O isolamento de ransomware impede a propagação por meio de contenção automatizada rápida
- A auditoria de arquivos permite avaliar o alcance do ransomware e os requisitos de recuperação
- Nível de risco (Unix)
- Principais riscos por eventos (Unix)
- Principais riscos por host (Unix)
- Risco máximo por host remoto (Unix)
- Tendência de riscos (Unix)
- Visão geral dos riscos (Unix)
- Eventos de sucesso
- Eventos de informação (gravidade do dispositivo)
- Eventos de falha
- Eventos de aviso (gravidade do dispositivo)
- Eventos de erro (gravidade do dispositivo)
- Eventos de emergência (gravidade do dispositivo)
- Eventos de alerta (gravidade do dispositivo)
- Eventos Críticos (Gravidade do Dispositivo)
- Eventos de notificação (gravidade do dispositivo)
- Eventos de depuração (gravidade do dispositivo)
- Política de auditoria alterada (Eventos importantes do Windows)
- Logs de auditoria apagados (Eventos importantes do Windows)
- Alterações na conta de usuário (Eventos importantes do Windows)
- Contas de usuário bloqueadas (Eventos importantes do Windows)
- Política de Grupo SceCli (Eventos Importantes do Windows)
- Todos os eventos (janelas)
- Eventos importantes (Windows)
- Atividade baseada no usuário
- Relatório Semanal
- Relatório por hora
- Falhas de login do usuário (Unix)
- Principais riscos por eventos
- Principais riscos por anfitrião
- Principal risco por host remoto
- Tendência de riscos
- Visão geral dos riscos
- Processo criado (Sysmon)
- Processo encerrado (Sysmon)
- Criação remota de threads (Sysmon)
- Acesso ao processo (Sysmon)
- Alteração do estado do serviço (Sysmon)
- Relatório de Configuração (Sysmon)
- Não crítico (SAP)
- Grave (SAP)
Capítulo III - Art. 11 As instituições mencionadas no art. 1 devem assegurar que as suas políticas, estratégias e estruturas de gestão de riscos estabelecidas na legislação em vigor, nomeadamente no que diz respeito aos critérios de decisão sobre a subcontratação de serviços, incluam a contratação de serviços relevantes de processamento de dados, armazenamento de dados e computação em nuvem, no país ou no estrangeiro
- Due diligence de segurança de fornecedores pré-contratual
- Cláusulas contratuais de cibersegurança (controles, notificações, auditorias)
- Exigir certificações ISO 27001/SOC 2 com relatórios anuais
- Supervisão trimestral, auditorias, varreduras de vulnerabilidades
- Disposições relativas a direitos de auditoria sob demanda e notificação de incidentes
MONITORAMENTO DO PROCESSAMENTO DE DADOS
- O monitoramento multiplataforma permite rastrear o tratamento de dados em serviços contratados
- O monitoramento em tempo real mantém a visibilidade das operações de serviço contratadas
- Perfis personalizados detectam processamento de dados que viola as políticas BACEN
- Os relatórios prontos para uso auxiliam na verificação da conformidade do provedor de serviços em nuvem
- O rastreamento de atividades identifica padrões de acesso a dados e possíveis vazamentos
- Os registros de auditoria documentam todas as alterações e configurações da infraestrutura em nuvem
GESTÃO DE RISCOS DE FORNECEDORES
- O monitoramento centralizado consolida os logs de segurança de todos os fornecedores e serviços
- Os registros de auditoria permitem verificar se os fornecedores contratados operam em conformidade com os requisitos
- A correlação entre plataformas identifica atividades suspeitas que ultrapassam as fronteiras dos fornecedores
- Configure perfis de alerta e alertas personalizados para eventos de serviços de terceiros
- O rastreamento do Azure AD monitora as alterações de diretório integradas à nuvem
- O monitoramento de permissões detecta modificações não autorizadas em sistemas de nuvem
- O monitoramento híbrido rastreia atividades em ambientes locais e na nuvem
- Status da conexão VPN (WatchGuard)
- Sessões VPN (WatchGuard)
- Status da conexão VPN (Topsec)
- Sessões VPN (Topsec)
- Status da conexão VPN (Terminal)
- Sessões VPN (Terminal)
- Eventos do servidor de banco de dados
- Eventos do servidor Hyper-V - Partições criadas
- Eventos do servidor Hyper-V - Partições excluídas
- Eventos do servidor Hyper-V - Falha na criação de partições
- Eventos do servidor Hyper-V - Eventos de inicialização do Hyper-V
- Eventos do servidor Hyper-V - Falha ao iniciar o Hyper-V
- Gerenciamento de VMs do Hyper-V - Serviço de Gerenciamento de VMs iniciado
- Gerenciamento de VMs do Hyper-V - Criação de VMs
- Gerenciamento de VMs do Hyper-V - Exclusão de VMs
- Gerenciamento de VMs do Hyper-V - Falha na criação de VMs
- Cluster criado
- Cluster destruído
- Cluster reconfigurado
- Cluster Renomeado
- Centro de dados criado
- Centro de dados renomeado
- Centro de dados destruído
- Armazenamento de dados criado
- Armazenamento de dados destruído
- Repositório de dados renomeado
- Arquivo de armazenamento de dados copiado
- Arquivo de armazenamento de dados movido
- Arquivo de armazenamento de dados excluído
- Pasta criada
- Pasta excluída
- Pasta renomeada
- Permissão criada
- Permissão Removida
- Conexão de rede (Sysmon)
- Consulta DNS (Sysmon)
- Conexões abertas (SonicWall)
- Conexões fechadas (SonicWall)
- Alterações de VPC (AWS)
- Alterações no gateway de rede (AWS)
- Snapshot do banco de dados RDS da AWS criado
- Âncora de confiança do AWS IAM Roles Anywhere criada com CA externa
- Registro de acesso ao servidor de buckets S3 da AWS desativado
- AWS Config: Desativando canal/gravador
- Exclusão de grupo de segurança do AWS RDS
- Registro de acesso ao servidor de buckets S3 da AWS desativado
- Sistema de arquivos ou ponto de montagem EFS da AWS excluído
- Criação de um grupo de segurança do AWS RDS
- Exclusão de instância ou cluster do AWS RDS
- Falha na exportação de VM EC2 da AWS
- Atividade de Importação de Pares de Chaves da AWS
- Função AWS Lambda criada ou atualizada
- Exclusão da lista de controle de acesso do AWS WAF
- Assunção de função do AWS STS pelo serviço
- Criação de cluster AWS Redshift
- Instância ou cluster de banco de dados AWS RDS restaurado
- Solicitação de parâmetro SecureString do AWS Systems Manager com sinalizador de descriptografia
- Descoberta de AMIs obsoletas do AWS EC2
- Adicionada configuração do ciclo de vida de expiração do bucket S3 da AWS
- Adulteração de dados no AWS S3
- Captura completa de pacotes de rede detectada no AWS EC2
- Adição de usuário do AWS IAM a um grupo
- Perfil do AWS IAM Roles Anywhere criado
- Execução de cmdlets do PowerShell do AADInternals - PsScript
- Execução de cmdlets do PowerShell do AADInternals - Criação de Processo
- Barramento de serviço DNS HybridConnectionManager
- Execução rápida de túnel Cloudflared
- Execução de túnel Cloudflared
- Conexão de rede iniciada para os domínios de túneis da Cloudflare
- Conexão de rede iniciada para os domínios BTunnels
- Conexão de rede iniciada com o domínio Portmap.IO
- Comunicação iniciada com o serviço de tunelamento LocaltoNet
- Possível exploração da vulnerabilidade CVE-2023-34362 no MOVEit Transfer - Atividade de Arquivos
- Possível exploração da vulnerabilidade CVE-2023-34362 de transferência do MOVEit - Compilação dinâmica via Csc.EXE
- Execução de túnel no Visual Studio Code
- VsCode Code Tunnel Execution File Indicato
- Modificação do perfil do PowerShell no VS Code
- Criação remota de arquivos via túnel no Visual Studio Code
- Instalação do serviço de túnel do Visual Studio Code
- Execução do Code Tunnel do VS Code - Indicador de Arquivo (Renomeado)
- Execução suspeita de arquivo a partir de compartilhamento WebDAV hospedado na Internet
Conclusão
Agora que você já explorou como a Resolução BACEN 4.893/2021 fortalece os padrões de cibersegurança no setor financeiro brasileiro e como a Log360 ajuda você a atender a todas as suas exigências, é hora de dar o próximo passo.
Seja para governança de identidade, registro de auditoria, detecção de ameaças ou criação de uma trilha de auditoria em conformidade com as normas, estamos aqui para orientá-lo. Inicie um teste gratuito de 30 dias para experimentar nossas soluções em seu próprio ambiente ou entre em contato conosco para agendar uma consultoria individual.
Aviso: As informações fornecidas nesta página têm caráter meramente informativo e de conhecimento geral. Não se destinam a servir como aconselhamento profissional, jurídico ou regulamentar. A conformidade com a Resolução BACEN 4.893/2021 depende do ambiente, dos processos e do perfil de risco específicos da sua organização.
Para avaliar com precisão sua situação de conformidade, recomendamos fortemente a contratação de um consultor qualificado, uma agência de conformidade ou a consulta direta à documentação e às diretrizes oficiais da BACEN.



