Código HTML do Conteúdo

Post: Fornecedores de detecção de ameaças cibernéticas desistem do teste de avaliações MITRE


<div> <div> <div> <div data-edit-folder-name="text" data-index="0" data-layout-id="2" id="layout-5a86ba32-dde7-42e9-afb6-b1e8ad014093"> <p>Tr&ecirc;s grandes fornecedores de solu&ccedil;&otilde;es de seguran&ccedil;a cibern&eacute;tica decidiram n&atilde;o participar da edi&ccedil;&atilde;o de 2025 do teste anual de solu&ccedil;&atilde;o de detec&ccedil;&atilde;o e resposta de endpoint (EDR) do MITRE.</p> <p>Depois que a Microsoft anunciou que n&atilde;o participaria do MITRE Engenuity ATT&amp;CK Evaluations: Enterprise 2025 em junho, a SentinelOne e a Palo Alto Networks confirmaram em 12 de setembro que tamb&eacute;m estavam se retirando do teste para este ano.</p> <p>Essas decis&otilde;es levantaram preocupa&ccedil;&otilde;es entre a comunidade de seguran&ccedil;a cibern&eacute;tica sobre o futuro e a relev&acirc;ncia do programa. Esses movimentos s&atilde;o especialmente surpreendentes, pois as tr&ecirc;s empresas s&atilde;o grandes fornecedores de seguran&ccedil;a cibern&eacute;tica e todas tiveram um bom desempenho no teste de 2024, no qual a solu&ccedil;&atilde;o da Microsoft superou os testes do MITRE, o SentinelOne ficou em quinto lugar e Palo Alto em 12&ordm;.</p> </div> <div data-edit-folder-name="text" data-index="2" data-layout-id="2" id="layout-91b62785-89c1-4dce-b68a-c8390dab8217"> <p>&Eacute; uma decis&atilde;o particularmente surpreendente para a Microsoft, que <a href="https://www.microsoft.com/en-us/security/blog/2024/12/11/microsoft-defender-xdr-demonstrates-100-detection-coverage-across-all-cyberattack-stages-in-the-2024-mitre-attck-evaluations-enterprise/" target="_blank">usou sua classifica&ccedil;&atilde;o no teste para promover sua solu&ccedil;&atilde;o</a>, Microsoft Defender XDR, em dezembro de 2024.</p> <p>Curiosamente, todas as tr&ecirc;s empresas justificaram a mudan&ccedil;a dizendo que queriam priorizar o desenvolvimento e a inova&ccedil;&atilde;o de produtos.</p> <p>No entanto, especialistas sugeriram que outros fatores tamb&eacute;m podem estar em jogo, incluindo os testes se tornando cada vez mais vistos como promocionais, em vez de obter ganhos reais de seguran&ccedil;a.</p> <p><em>Seguran&ccedil;a da informa&ccedil;&atilde;o</em> conversou com Charles Clancy, CTO do MITRE e vice-presidente s&ecirc;nior do MITRE Labs, que compartilhou elementos-chave da evolu&ccedil;&atilde;o do teste de avalia&ccedil;&atilde;o que poderiam explicar as decis&otilde;es antes dos resultados do teste deste ano em dezembro de 2025.</p> <h2><strong>Hist&oacute;ria de fundo das avalia&ccedil;&otilde;es da ATT&amp;CK: Enterprise</strong></h2> <p>A MITRE Corporation &eacute; uma organiza&ccedil;&atilde;o sem fins lucrativos com sede nos EUA que executa muitos programas de seguran&ccedil;a cibern&eacute;tica, incluindo alguns em nome do governo dos EUA.</p> <p>O MITRE introduziu sua estrutura ATT&amp;CK em 2015, que rapidamente se tornou a ferramenta padr&atilde;o no setor de seguran&ccedil;a cibern&eacute;tica para mapear t&eacute;cnicas, t&aacute;ticas e procedimentos (TTPs) de advers&aacute;rios cibern&eacute;ticos do mundo real.</p> <p>Em 2019, a MITRE ATT&amp;CK lan&ccedil;ou seu primeiro programa de avalia&ccedil;&otilde;es para &ldquo;preencher uma lacuna no mercado de testes de seguran&ccedil;a&rdquo;, argumentou Clancy.</p> <p>&ldquo;Havia muitos tipos de testes de terceiros para produtos de seguran&ccedil;a cibern&eacute;tica, mas cada um deles tinha seu pr&oacute;prio processo e metodologia de pontua&ccedil;&atilde;o, levando a resultados inconsistentes e falta de rigor que n&atilde;o estava impulsionando o setor&rdquo;, explicou.</p> <p>Avalia&ccedil;&otilde;es MITRE Engenuity ATT&amp;CK: Enterprise &eacute; o mais regular de todos os testes de avalia&ccedil;&atilde;o, ocorrendo todos os anos desde o seu lan&ccedil;amento.</p> <p>Em <a href="https://www.linkedin.com/feed/update/urn:li:activity:7373057865735028736/" target="_blank">uma postagem no LinkedIn</a>, Igal Gofman, diretor de engenharia da CrowdStrike e ex-pesquisador de seguran&ccedil;a da Microsoft e da Tenable, chamou o teste de &ldquo;Olimp&iacute;adas da seguran&ccedil;a cibern&eacute;tica&rdquo;.</p> <p>Entre as 1000 pessoas que trabalham na pr&aacute;tica de seguran&ccedil;a cibern&eacute;tica da MITRE, 133 s&atilde;o dedicadas &agrave; MITRE ATT&amp;CK, das quais 12 a 15 pessoas est&atilde;o trabalhando na <a href="https://evals.mitre.org/" target="_blank">Testes de avalia&ccedil;&otilde;es</a>, Clancy disse <em>Seguran&ccedil;a da informa&ccedil;&atilde;o</em>.</p> <p>A cada ano, a equipe por tr&aacute;s do programa de testes escolhe um dos v&aacute;rios advers&aacute;rios da vida real e/ou cadeias de ataque com base em seus TTPs mapeados no ATT&amp;CK.</p> <p>Em seguida, eles testam as solu&ccedil;&otilde;es EDR dos fornecedores participantes em ataques simulados usando o Caldera, a pr&oacute;pria plataforma automatizada de emula&ccedil;&atilde;o de advers&aacute;rios do MITRE, de acordo com v&aacute;rios crit&eacute;rios, incluindo resultados de detec&ccedil;&atilde;o, falsos positivos e verdadeiros negativos.</p> <p>Embora esse teste possa ser usado para comparar a efic&aacute;cia das solu&ccedil;&otilde;es de EDR, Clancy observou que ele n&atilde;o deve ser visto como uma refer&ecirc;ncia longitudinal porque cada teste anual difere muito do anterior.</p> <p>&ldquo;O ethos que estamos tentando impulsionar nos testes &eacute; a compara&ccedil;&atilde;o de um produto individual para detectar um determinado agente de amea&ccedil;a. Simular diferentes advers&aacute;rios ano ap&oacute;s ano &eacute; realmente importante para entender as diferentes classes de amea&ccedil;as emergentes&rdquo;, disse Clancy.</p> <h2><strong>Por dentro das edi&ccedil;&otilde;es 2024 e 2025 do teste</strong></h2> <p>Em 2024, o MITRE ATT&amp;CK Evaluations: Enterprise emulou 14 t&eacute;cnicas em 7 t&aacute;ticas de hackers conhecidos afiliados &agrave; Coreia do Norte, 16 t&eacute;cnicas em 7 t&aacute;ticas do grupo de ransomware CL0P e 31 t&eacute;cnicas em 11 t&aacute;ticas do grupo de ransomware LockBit.</p> <p>A CrowdStrike, um dos principais fornecedores de EDR, n&atilde;o participou da edi&ccedil;&atilde;o daquele ano, com um membro do subreddit da CrowdStrike &ndash; que alegou estar trabalhando para a empresa &ndash; <a href="https://www.reddit.com/r/crowdstrike/comments/1hby56a/no_crwd_in_mitre_evals/" target="_blank">Sugerindo</a> que a avalia&ccedil;&atilde;o foi definida para ocorrer logo ap&oacute;s a interrup&ccedil;&atilde;o global de 19 de julho que afetou o produto EDR da empresa.</p> <p>Naquele ano, a Microsoft, ESET e Cybereason lideraram o ranking, seguidos por ThreatDown, SentinelOne e Bitdefender.</p> </div> <div data-edit-folder-name="text" data-index="4" data-layout-id="2" id="layout-bb17e06d-2ad9-4e3a-92db-a49e4533cacc"> <p>Em 2025, a equipe de avalia&ccedil;&otilde;es da ATT&amp;CK selecionou dois cen&aacute;rios:</p> <ul> <li>Um cen&aacute;rio de aranha dispersa: intrus&atilde;o multifacetada em um ambiente h&iacute;brido que apresenta engenharia social, explora&ccedil;&atilde;o de infraestrutura em nuvem, abuso de identidade e t&eacute;cnicas de viver da terra (LOTL)</li> <li>Um cen&aacute;rio de ciberespionagem alinhado com a China: intrus&atilde;o evasiva destacando o uso h&aacute;bil de engenharia social pelo advers&aacute;rio, abuso de aplicativos e servi&ccedil;os leg&iacute;timos, estabelecimento de mecanismos persistentes e emprego de malware personalizado para evitar a detec&ccedil;&atilde;o</li> </ul> <p>Embora ele tenha admitido que os fornecedores podem variar ano ap&oacute;s ano, Clancy garantiu que eles podem contar com &ldquo;muitos clientes recorrentes&rdquo;.</p> <h2><strong>Por que os fornecedores est&atilde;o saindo do MITRE&rsquo;s Test</strong></h2> <p>No entanto, a edi&ccedil;&atilde;o deste ano, cujos resultados s&atilde;o esperados para dezembro, n&atilde;o ter&aacute; tr&ecirc;s grandes players: Microsoft, SentinelOne e Palo Alto Networks.</p> <p>A Microsoft anunciou que n&atilde;o participar&aacute; do teste deste ano em 13 de junho, alegando que essa decis&atilde;o &ldquo;nos permite concentrar todos os nossos recursos na Secure Future Initiative e no fornecimento de inova&ccedil;&atilde;o de produtos aos nossos clientes&rdquo;.</p> <p>Em 12 de setembro, SentinelOne e Palo Alto divulgaram declara&ccedil;&otilde;es semelhantes.</p> <p>O primeiro disse que queria &ldquo;priorizar nossos recursos de produto e engenharia em iniciativas focadas no cliente enquanto acelera nosso roteiro de plataforma&rdquo;, enquanto o &uacute;ltimo explicou que essa decis&atilde;o &ldquo;nos permite acelerar ainda mais as inova&ccedil;&otilde;es cr&iacute;ticas da plataforma que abordam diretamente os desafios de seguran&ccedil;a mais urgentes de nossos clientes e respondem ainda mais r&aacute;pido ao cen&aacute;rio de amea&ccedil;as em evolu&ccedil;&atilde;o&rdquo;.</p> <p>Quando contatado por <em>Seguran&ccedil;a da informa&ccedil;&atilde;o</em>, a SentinelOne e a Palo Alto Networks se recusaram a fornecer mais coment&aacute;rios. A Microsoft n&atilde;o respondeu a um pedido de coment&aacute;rio.</p> <p>No entanto, Clancy, do MITRE, disse que est&aacute; em contato pr&oacute;ximo com os tr&ecirc;s fornecedores e acredita que conhece os motivos que os fizeram desistir do teste deste ano.</p> <p>Primeiro, como os fornecedores disseram em suas declara&ccedil;&otilde;es, participar do programa de avalia&ccedil;&otilde;es MITRE ATT &amp; CK requer um compromisso intensivo de recursos, sugerindo que o tempo e o pessoal dedicados a ele s&atilde;o perdidos em outros projetos.</p> <p>Ent&atilde;o, Clancy disse que a equipe por tr&aacute;s do teste se esfor&ccedil;a para torn&aacute;-lo mais dif&iacute;cil a cada ano e admitiu que pode ter ido longe demais este ano.</p> <p>&ldquo;A cada ano, queremos projetar um teste mais dif&iacute;cil do que no ano anterior, a fim de impulsionar toda a ind&uacute;stria, j&aacute; que o teste pode oferecer uma oportunidade para os fornecedores atualizarem seus produtos em prepara&ccedil;&atilde;o para o teste e assim que obtiverem os resultados. E &agrave;s vezes, n&atilde;o conseguimos o equil&iacute;brio certo&rdquo;, explicou.</p> <p>Falando com <em>Seguran&ccedil;a da informa&ccedil;&atilde;o</em>, Vishal Santharam, gerente s&ecirc;nior de produtos de seguran&ccedil;a de endpoint da ManageEngine, elaborou o ponto de Clancy.</p> <p>&ldquo;Em 2024, o MITRE come&ccedil;ou a registrar o volume de alertas nas avalia&ccedil;&otilde;es, o que &eacute; sempre um desafio para um fornecedor sintonizar. Mais alertas significam maior fadiga de alerta&rdquo;, disse ele, referindo-se a <a href="https://www.forrester.com/blogs/go-beyond-the-mitre-attck-evaluation-to-the-true-cost-of-alert-volumes/" target="_blank">um estudo da Forrester</a> decodificando as avalia&ccedil;&otilde;es MITRE de 2024: empresa com base no volume de alertas.</p> </div> <div data-edit-folder-name="text" data-index="6" data-layout-id="2" id="layout-f5b17f18-a07d-45a1-b7ff-48667e453917"> <p>Al&eacute;m disso, Santharam observou que o teste Avalia&ccedil;&otilde;es: Empresas de 2025 incluiu o ambiente de nuvem, &ldquo;que &eacute; um territ&oacute;rio n&atilde;o testado e requer ainda mais aten&ccedil;&atilde;o dos fornecedores&rdquo;.</p> <p>Finalmente, Clancy disse <em>Seguran&ccedil;a da informa&ccedil;&atilde;o </em>que sua equipe costumava realizar um f&oacute;rum de fornecedores a cada ano para se preparar para o teste MITRE ATT&amp;CK Evaluations: Enterprise.</p> <p>&ldquo;Este f&oacute;rum, que foi &uacute;til para trabalhar com a ind&uacute;stria para definir os objetivos do teste a cada ano, caiu nos &uacute;ltimos dois anos&rdquo;, admitiu Clancy.</p> <p>No LinkedIn, Gofman, da CrowdStrike, argumentou que os testes MITRE Evaluations foram inicialmente uma &oacute;tima iniciativa para comparar solu&ccedil;&otilde;es de seguran&ccedil;a, mas se transformaram em &ldquo;teatro de fornecedores&rdquo; nos &uacute;ltimos anos.</p> <div> <p>&ldquo;Os fornecedores investem enormes recursos para vit&oacute;rias de rela&ccedil;&otilde;es p&uacute;blicas, n&atilde;o para melhorias reais de seguran&ccedil;a. Com o MITRE e a CISA sob press&atilde;o de cortes e mudan&ccedil;as no or&ccedil;amento, alguns fornecedores provavelmente viram uma oportunidade de recuar&rdquo;, disse ele.</p> <p>&ldquo;O conceito de teste baseado em TTP ainda &eacute; valioso, mas a maneira como ele evoluiu, est&aacute; desatualizado, excessivamente focado em endpoints, separado das amea&ccedil;as do mundo real, &eacute; muito menos&rdquo;, acrescentou.</p> </div> <p>Patrick Garrity, pesquisador de vulnerabilidades da VulnCheck, corroborou essa vis&atilde;o: &ldquo;[It] Parece que essa atividade de benchmarking se tornou um gigante distra&ccedil;&atilde;o para construir produtos melhores em troca de publicidade&rdquo;, disse ele <a href="https://www.linkedin.com/feed/update/urn:li:activity:7373716682176958464/" target="_blank">em outra postagem do LinkedIn</a>.</p> <p>Apesar dessas preocupa&ccedil;&otilde;es, Clancy confirmou que uma d&uacute;zia de fornecedores de seguran&ccedil;a cibern&eacute;tica ainda estavam participando da edi&ccedil;&atilde;o de 2025 do teste.</p> <h2><strong>MITRE reiniciar&aacute; o f&oacute;rum de fornecedores em 2026</strong></h2> <p>Clancy disse <em>Seguran&ccedil;a da informa&ccedil;&atilde;o</em> que sua equipe pretendia restabelecer o f&oacute;rum de fornecedores antes das avalia&ccedil;&otilde;es do MITRE ATT&amp;CK: Enterprise 2026.</p> <p>&ldquo;Isso &eacute; algo que j&aacute; estamos trabalhando para restabelecer para a edi&ccedil;&atilde;o de 2026&rdquo;, disse ele.</p> <p>Mais tarde, ele tornou essa ambi&ccedil;&atilde;o p&uacute;blica em um post no LinkedIn publicado em 18 de setembro, depois que SentinelOne e Palo Alto anunciaram que n&atilde;o participariam da edi&ccedil;&atilde;o de 2025.</p> </div> </div> </div></div>