ATALAIA
  1. Início
  2. Serviços
  3. Threat Intelligence
17Estação 17 · Operação

Threat Intelligence

Novos zero-days, campanhas e incidentes de cadeia de fornecimento, cruzados com a sua stack, com uma resposta clara: afetado ou não, e o que fazer.

Quem é questionado sobre o quê

Um feed de ameaças é uma pergunta, não uma resposta. Cada equipa recebe a única pergunta a que só ela sabe responder.

Zero-dayParser XML · 08:10CTIcorresponde à stackSOCVemo-lo?AppSecEstamos expostos?OfensivaConseguimos testá-lo?Respostaaté às 14:202341
  1. 1
    08:10 · corresponde à stack

    O parser está na lista de vigilância, por isso passa a ser uma pergunta.

  2. 2
    SOC · 09:00

    Nenhuma tentativa de exploit nos logs do gateway. É adicionada uma regra.

  3. 3
    AppSec · 09:30

    O parser do callback do parceiro usa uma versão afetada. Patch entregue às 14:10.

  4. 4
    Ofensiva · 14:20

    O exploit funciona no build antigo e falha no corrigido.

Uma manhã, um zero-day

Escolha um passo, ou deixe correr. Cada fala é o que alguém na sala diz de facto.

Passo 1Conhecer a stack

Linguagens, pacotes, clouds, fornecedores e serviços expostos.

ATALAIANode, Postgres, duas clouds, nove fornecedores. Essa é a lista de vigilância.

APPSECAdicionem o SDK do parceiro. Está em todos os builds.

Sai da salaLista de vigilância: 212 pacotes, 2 clouds, 9 fornecedores

Passo 2Vigiar o que importa

Fontes filtradas para essa stack, não para a internet inteira.

ATALAIAUm zero-day esta manhã num parser XML. Está na nossa lista.

Sai da salaFontes filtradas para a stack

Passo 3Perguntar à equipa certa

SOC: vemo-lo? AppSec: estamos expostos? Ofensiva: conseguimos testá-lo?

ATALAIASOC: vemos tentativas de exploit?

SOCNada nos logs do gateway até agora. Regra adicionada.

ATALAIAAppSec: estamos expostos?

APPSECO parser do callback do parceiro usa-o. Versão afetada.

ATALAIAOfensiva: conseguem testá-lo esta noite?

OFENSIVAEm staging, esta noite.

Sai da sala3 perguntas, 3 equipas

Passo 4Reportar a resposta

Afetado ou não, o que fizemos, o que vem a seguir.

OFENSIVAO exploit funciona na versão antiga, não na corrigida.

ATALAIAAfetado, corrigido em seis horas, monitorizado. Um parágrafo para a liderança.

Sai da salaAfetado: sim, corrigido em 6 horas

  • ATALAIA
  • APPSEC
  • SOC
  • OFENSIVA

Antes e depois

Antes

Os feeds de ameaças dizem o que aconteceu algures. O que precisa de saber é se toca nos seus pacotes, na sua cloud e no seu código, esta manhã.

  • Sai um CVE grande e ninguém sabe se está exposto
  • Os feeds são lidos, mas ninguém age sobre eles
  • Os incidentes de cadeia de fornecimento são descobertos nas redes sociais
Depois
  • Uma lista de vigilância construída a partir da sua stack real
  • Respostas no próprio dia sobre ameaças relevantes
  • Perguntas encaminhadas para SOC, AppSec e ofensiva
  • Um resumo mensal curto para a liderança

Formato típico: Contínuo, com um resumo mensal.

Vamos conversar

Uma chamada de 30 minutos. Sem slides, sem tabela de preços, e um próximo passo em qualquer caso.