Preparação para incidentes cibernéticos

Seu plano de resposta a incidentes parece bom no papel.Mas vai funcionar sob pressão?

A maioria das organizações possui um plano de resposta a incidentes.Muito menos testaram se realmente funciona.Cyvra ajuda as organizações a avaliar, construir e ensaiar sua capacidade de resposta a incidentes cibernéticos para que, quando ocorrer ransomware, violação de dados ou comprometimento de conta, seu pessoal saiba quem faz o quê, quando e por quê.

Quando um incidente acontece

Não há tempo para resolver o processo

Na primeira hora de um incidente grave, a incerteza custa tempo, dinheiro e credibilidade.Veja o que sua organização precisaria fazer.

00:00
Detecção
Atividade suspeita identificada por meio de alertas SIEM, ferramentas de endpoint ou relatório de equipe.Quem recebe?Quem decide que merece atenção?
00:10
Triagem
Este é um incidente real?Quem tem autoridade para declará-lo?Qual é a classificação inicial?Quem está na sala?
00:20
Escalada
Equipes técnicas, jurídicas, de gestão e de comunicação engajadas.Quem liga para quem?Os dados de contato estão atualizados?
00:30
Contenção
Primeiras decisões de contenção tomadas.Quais sistemas?Quais contas?Quem autoriza a ação?O que quebra se você isolá-lo?
00:45
Avaliação
Escopo e impacto compreendidos.Quais dados são afetados?Quais sistemas?Qual é o provável objetivo do invasor?
01:00
Decisões
Notificações regulatórias, comunicações com clientes, briefing executivo e notificação ao conselho.Tudo simultaneamente.Com um relógio funcionando.

Sua organização saberia exatamente o que fazer em cada etapa? Descubra onde estão as lacunas.

Como deixamos você preparado para incidentes

Um programa completo de preparação para incidentes

Seis fases estruturadas que levam você de onde você está hoje até uma capacidade de resposta testada, documentada e mantida.

01
Avaliar
Onde você está hoje?
Revisamos sua capacidade de resposta a incidentes, documentação, tecnologia, funções, caminhos de escalonamento e dependências existentes.Você recebe um relatório de maturidade pontuado de acordo com NIST SP 800-61 e ISO/IEC 27035.
02
Construir
Construa a estrutura certa
Construímos ou melhoramos sua estrutura de resposta a incidentes em torno de sua organização, cenário de ameaças e obrigações regulatórias.Não é um modelo genérico adaptado para caber.
03
Preparar
Crie as ferramentas que sua equipe precisa
Criamos manuais práticos de incidentes para as ameaças mais relevantes para o seu negócio, árvores de contato, procedimentos de escalonamento, modelos de notificação e guias de comunicação.
04
Ensaiar
Teste-o em cenários realistas
Realizamos um exercício de mesa realista com as pessoas que realmente responderiam, incluindo liderança, jurídico e comunicações.Os cenários são construídos em torno do cenário real de ameaças.
05
Remediar
Transforme descobertas em ações
Você recebe um relatório de descobertas priorizadas e um roteiro de correção.Cada lacuna identificada no exercício torna-se uma ação monitorada com um proprietário e um prazo.
06
Manter
Mantenha a capacidade atualizada
As revisões e exercícios anuais mantêm a capacidade atualizada à medida que sua organização, infraestrutura e cenário de ameaças mudam.A prontidão não é um estado de projeto.
E se um incidente realmente ocorrer? Cyvra também fornece consultoria de resposta a incidentes para organizações que desejam acesso pré-acordado a orientação especializada quando mais precisam. Veja o que está incluído abaixo.
O que você recebe

Planos, manuais e procedimentos que você pode realmente usar

Os serviços descrevem o que fazemos.As entregas descrevem o que você obtém.Aqui está o que um programa completo de preparação para incidentes cibernéticos pode produzir.

Estrutura de resposta a incidentes
Política de resposta a incidentes
Matriz de funções e responsabilidades
Matriz de classificação de incidentes
Critérios e limites de escalonamento
Árvores de decisão para tipos de incidentes graves
Manuais de incidentes
Resposta ao ransomware
Comprometimento de e-mail comercial
Comprometimento da conta
Violação de dados
Exfiltração de dados
Comprometimento crítico do fornecedor
Comunicações de crise
Procedimentos internos de escalonamento
Modelo de comunicações do conselho
Modelo de comunicação com o cliente
Procedimentos de notificação regulamentar
Declarações retidas
Diretório de contatos pré-preenchido
Teste e garantia
Facilitação de exercícios de mesa
Pacote de cenários de exercícios
Pacote de instruções do facilitador
Relatório de resultados pós-exercício
Roteiro de remediação priorizado
Além da TI

A resposta a incidentes é um processo de negócios, não um processo de TI

Um incidente cibernético grave exige uma ação coordenada em toda a organização simultaneamente.Seu plano precisa refletir essa realidade.

Função O que deve acontecer
TI e segurançaDetectar, conter e investigar
LiderançaTome decisões críticas para os negócios sob pressão
Jurídico e PrivacidadeAvaliar dados e obrigações de notificação
ComunicaçõesGerencie funcionários, clientes e mídia
OperaçõesManter ou restaurar serviços críticos
FinanciarGerencie a exposição financeira e o risco de fraude
RHApoie a equipe afetada e gerencie considerações internas
TerceirosCoordenar fornecedores, seguradoras e especialistas
O que o programa Cyvra oferece em todas as funções
Cada função entende seu papel antes de um incidente, não durante um
Os caminhos de escalonamento são testados, não assumidos
Os exercícios de mesa incluem liderança, jurídico e comunicações, não apenas equipes técnicas
São abordadas questões no nível do conselho: o que acontece com o negócio enquanto a TI lida com o ataque?
Os modelos de comunicação estão prontos para clientes, mídia e reguladores antes que você precise deles

Cyvra trabalhou em hospitalidade, saúde, finanças, serviços profissionais e ambientes complexos com vários locais.Consultores seniores, sem equipes de entrega juniores.

Requisitos regulatórios

Cumpra suas obrigações de comunicação de incidentes

Vários regulamentos impõem prazos de notificação específicos.Errar nesses procedimentos após uma violação agrava o problema com penalidades regulatórias além dos custos da violação.

LGPD
Comunicação de incidente de segurança

Comunicação à ANPD em até 2 dias úteis após o conhecimento

Lei brasileira: Nos termos do Art. 48 da LGPD, qualquer incidente de segurança que possa acarretar risco ou dano relevante aos titulares deve ser comunicado à Autoridade Nacional de Proteção de Dados (ANPD) em até 2 dias úteis após o conhecimento. A comunicação aos titulares afetados é necessária quando o risco para eles é relevante, e a ANPD pode solicitar informações complementares sobre o incidente.

Guia de conformidade com a LGPD
Diretiva NIS2
Relatório de incidentes significativos

Alerta antecipado de 24 horas, relatório completo de 72 horas

Lei da UE (pode ser aplicada a organizações brasileiras com operações na UE): NIS2 aplica-se a organizações que prestam serviços essenciais ou importantes na UE.Incidentes significativos requerem um aviso prévio no prazo de 24 horas e uma notificação completa no prazo de 72 horas.O Artigo 21 também exige procedimentos documentados de resposta a incidentes como medida de segurança obrigatória.

Guia de conformidade NIS2
DORA
Classificação e relatórios de incidentes de TIC

Alerta antecipado de 4 horas para incidentes graves

Lei da UE (pode ser aplicada a entidades financeiras brasileiras com operações na UE): A DORA aplica-se a entidades financeiras que operam na UE.Depois que um incidente grave relacionado às TIC for classificado, uma notificação inicial deverá ser enviada dentro de quatro horas ou até as 10h do próximo dia útil, se a classificação ocorrer fora do horário comercial.Um relatório intermediário segue dentro de 72 horas e um relatório final dentro de um mês.A DORA também exige testes regulares de resiliência operacional digital.

Guia de análise de lacunas DORA
Resolução Bacen 4.658
Incidentes relevantes em instituições financeiras

Notificação imediata ao Banco Central para incidentes graves

Lei brasileira: A Resolução Bacen nº 4.658/2018 exige que instituições financeiras notifiquem imediatamente o Banco Central sobre incidentes relevantes que afetem serviços de processamento de dados ou sistemas de informação, com atualizações periódicas conforme a situação evolui e um relatório final em até 10 dias. A CVM aplica exigências equivalentes a instituições sob sua supervisão.

Guia de plano de resposta a incidentes
Quão preparada está a sua organização?

Você pode precisar de uma Avaliação de Prontidão para Incidentes se...

Se você marcou dois ou mais, seu plano provavelmente precisará de testes.

Solicite uma avaliação de preparação para incidentes
Por que as organizações escolhem Cyvra

Experimente onde é importante

20+
Anos de experiência
Consultoria de TI, segurança cibernética e resiliência em empresas, setores regulamentados e ambientes complexos de vários locais.
Mais de 200
Organizações apoiadas
Em hotelaria, saúde, serviços financeiros, serviços profissionais e setor público no Reino Unido, Holanda e Brasil.
Sênior
Consultores, não gerentes de contas
Não há equipes de entrega juniores.Os consultores que você conhece no início são aqueles que fazem o trabalho.Certificações incluindo CISM e Security+.
Experiência no setor: Fornecemos trabalho de preparação para incidentes em hotelaria e lazer, saúde e ciências biológicas, serviços financeiros, serviços jurídicos e profissionais e logística.Organizações com cadeias de fornecimento complexas, operações no exterior e ambientes de dados regulamentados são onde passamos a maior parte do nosso tempo.
A transformação

O que muda quando você está genuinamente preparado

Antes
Funções e responsabilidades pouco claras sob pressão
Listas de contatos não testadas e desatualizadas
Plano genérico de RI, não específico do cenário
Nenhum processo de tomada de decisão ensaiado
Obrigações de notificação incertas quando necessário
Conselho e liderança inseguros sobre seu papel
Nenhum caminho de melhoria documentado após incidentes
Depois
Estrutura de comando de incidente definida
Caminhos de escalonamento testados com contatos atuais
Manuais específicos de cenário para seu cenário de ameaças
Tomada de decisão ensaiada em todas as funções
Procedimentos de notificação documentados com clareza de cronograma
Diretoria e liderança preparadas com funções claras
Roteiro de remediação priorizado com ações rastreadas

O objetivo não é um documento melhor.É uma resposta melhor.

Opções de engajamento

Escolha por onde começar

Cada compromisso tem escopo individual.Estas três estruturas cobrem os pontos de partida mais comuns.

Avaliar
Avaliação de prontidão para incidentes
Para organizações que desejam compreender a sua posição atual antes de se comprometerem com um programa completo.
Revisão de documentos e análise de lacunas
Entrevistas com partes interessadas nas áreas de TI, jurídico, liderança e comunicações
Pontuação de maturidade em relação ao NIST SP 800-61 e ISO/IEC 27035
Lista de lacunas priorizadas e roteiro de remediação de 90 dias
ResultadoSaiba exatamente onde você está e o que precisa mudar.
Comece
Manter
Retentor de prontidão para incidentes
Para organizações que desejam que a sua capacidade de resposta permaneça atual à medida que a organização evolui.
Revisão e atualização do plano anual
Exercício anual de mesa
Monitoramento de mudanças regulatórias e alterações de planos
Suporte consultivo para incidentes e quase acidentes
Suporte para ativação de incidentes, se necessário
ResultadoProntidão que não diminui após o término do projeto.
Comece
E se o incidente acontecer?
Não comece a procurar um parceiro de resposta após a violação

Com um Cyvra IR Retainer, o relacionamento já existe quando você precisa.Nenhuma chamada de integração à meia-noite.Não há explicação do seu ambiente sob pressão.

Fale conosco sobre um retentor
O que está incluído
Arranjos de resposta pré-acordados
Contatos de escalonamento conhecidos em ambos os lados
Acesso imediato a consultores seniores
Triagem de incidentes e suporte à classificação
Orientação para decisão de contenção
Orientação sobre preservação de evidências
Coordenação de notificação regulatória
Suporte a incidentes em nível executivo e de diretoria
Seguro cibernético
Apoiando seus requisitos de seguro

Muitas seguradoras esperam cada vez mais que as organizações demonstrem que existem e foram testados mecanismos de resposta a incidentes.Cyvra pode ajudá-lo a documentar e comprovar o que eles podem solicitar.

Procedimentos de resposta a incidentes
Documentação de funções e responsabilidades
Processos de escalonamento
Histórico e relatórios de exercícios
Logs de ações de correção
Diretórios de contato de resposta
Documentação de lições aprendidas
Resultados da avaliação de maturidade

Quão preparada está a sua organização?

Descubra onde está sua capacidade de resposta a incidentes e o que precisa mudar antes que você precise dela.