Código HTML do Conteúdo

Post: Seu Service Desk é o novo vetor de ataque - veja como defendê-lo. - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <h2>O service desk &eacute; o novo per&iacute;metro</h2> <p>Os invasores n&atilde;o est&atilde;o arrombando fechaduras &ndash; eles est&atilde;o escolhendo pessoas. A maneira mais r&aacute;pida dentro de muitas empresas ainda &eacute; o service desk. Agentes de amea&ccedil;as como o Scatter Spider transformaram a engenharia social em uma ci&ecirc;ncia, e seus agentes de help desk s&atilde;o seu alvo principal.</p> <p>Um telefonema convincente pode transformar uma redefini&ccedil;&atilde;o de senha de rotina em acesso total ao dom&iacute;nio.</p> <p>Os incidentes da MGM Resorts e da Clorox mostraram como uma chamada de engenharia social bem-sucedida pode ser devastadora, com um impacto comercial de nove d&iacute;gitos e semanas de interrup&ccedil;&atilde;o.</p> <p>Isso n&atilde;o &eacute; um acaso; &eacute; o manual.</p> <h2>O treinamento ajuda, os controles decidem</h2> <p>Sim, o treinamento do agente &eacute; importante. N&atilde;o, isso n&atilde;o vai te salvar sozinho. Os engenheiros sociais s&atilde;o especialistas em explorar humanos &uacute;teis sob press&atilde;o de tempo.</p> <p>Scripts, &ldquo;bom senso&rdquo; e perguntas de desafio ad-hoc falham quando um invasor est&aacute; calmo, preparado e persuasivo.</p> <p>Se sua &uacute;ltima linha de defesa &eacute; um agente sobrecarregado fazendo um julgamento, voc&ecirc; j&aacute; perdeu.</p> <p><strong>Ponto-chave:</strong> A verifica&ccedil;&atilde;o do usu&aacute;rio deve ser um <strong>Fluxo de trabalho de propriedade da seguran&ccedil;a</strong>, n&atilde;o uma conversa de propriedade do agente.</p> <h2>Uma abordagem de fluxo de trabalho para verifica&ccedil;&atilde;o de usu&aacute;rios de help desk</h2> <p>Mudar a verifica&ccedil;&atilde;o da cabe&ccedil;a do agente para um formal <strong>Fluxo de trabalho de seguran&ccedil;a de TI</strong> que seja consistente, registrado e aplicado:</p> <ul> <li><strong>Controlos obrigat&oacute;rios:</strong> Agentes <strong>nunca</strong> manipular ou exibir credenciais. O fluxo de trabalho sim.</li> <li><strong>Verifica&ccedil;&atilde;o baseada em fun&ccedil;&atilde;o:</strong> Alinhe a profundidade das verifica&ccedil;&otilde;es ao risco da persona (executivos, administradores, finan&ccedil;as, contratados, etc.). Fun&ccedil;&otilde;es de alto risco exigem provas mais fortes.</li> <li><strong>Flexibilidade baseada em pontos:</strong> A vida real acontece &ndash; os telefones morrem, as viagens interrompem o MFA. Use v&aacute;rios tipos de prova com pontua&ccedil;&otilde;es que somam um limite de aprova&ccedil;&atilde;o/reprova&ccedil;&atilde;o.</li> <li><strong>Integra&ccedil;&atilde;o ITSM:</strong> Mantenha o agente em sua ferramenta normal (por exemplo, ServiceNow). Os tickets iniciam o fluxo de verifica&ccedil;&atilde;o automaticamente e retornam o resultado + telemetria de volta ao ticket.</li> <li><strong>Reduza o estresse e o erro do agente: </strong>Um fluxo de trabalho formal remove o fardo de ser um especialista em seguran&ccedil;a de seus agentes. Eles n&atilde;o precisam mais fazer julgamentos de alto risco, levando a um tratamento de t&iacute;quetes mais r&aacute;pido, consistente e menos estressante. Isso n&atilde;o &eacute; apenas uma seguran&ccedil;a melhor; &eacute; um servi&ccedil;o melhor.</li> </ul> <p><iframe allowfullscreen="allowfullscreen" frameborder="0" src="https://www.youtube.com/embed/oowFqgLhODI"></iframe></p> <h2>Qual &eacute; a apar&ecirc;ncia de &ldquo;bom&rdquo; (perfis alinhados ao NIST)</h2> <p>A maioria de nossos clientes come&ccedil;a com tr&ecirc;s perfis de verifica&ccedil;&atilde;o mapeados para o risco do usu&aacute;rio e fatores dispon&iacute;veis. Poderia ser assim:</p> <ul> <li><strong>Perfil 1 (Usu&aacute;rio Padr&atilde;o &ndash; Baixa Garantia): Para solicita&ccedil;&otilde;es de rotina, como uma redefini&ccedil;&atilde;o de senha para um funcion&aacute;rio padr&atilde;o.</strong> <ul> <li>M&eacute;todo: uma notifica&ccedil;&atilde;o por push para o aplicativo autenticador corporativo registrado (Okta Verify, MS Authenticator). Isso &eacute; r&aacute;pido, familiar e aproveita a infraestrutura existente.</li> </ul> </li> <li><strong>Perfil 2 (Usu&aacute;rio Privilegiado/A&ccedil;&atilde;o Confidencial &ndash; Alta Garantia): Para administradores de dom&iacute;nio, controladores financeiros ou qualquer pessoa que solicite uma altera&ccedil;&atilde;o confidencial.</strong> <ul> <li>M&eacute;todo: Requer dois fatores distintos. Por exemplo: Notifica&ccedil;&atilde;o por push do autenticador bem-sucedida<br /> E<br /> Um c&oacute;digo &uacute;nico enviado para o endere&ccedil;o de e-mail corporativo registrado.<br /> OU responder a uma pergunta com base em um atributo n&atilde;o p&uacute;blico do sistema HRIS (por exemplo, &ldquo;Qual &eacute; o seu n&uacute;mero de identifica&ccedil;&atilde;o de funcion&aacute;rio?&rdquo;).</li> </ul> </li> <li><strong>Perfil 3 (Conting&ecirc;ncia/Falha de MFA &ndash; Garantia Flex&iacute;vel): Para quando o usu&aacute;rio perdeu seu dispositivo MFA principal.</strong> <ul> <li>M&eacute;todo: O usu&aacute;rio deve atingir 100 pontos em um menu de op&ccedil;&otilde;es, evitando que sejam totalmente bloqueados. <ul> <li>C&oacute;digo &uacute;nico para e-mail pessoal no arquivo: (50 pontos)</li> <li>C&oacute;digo &uacute;nico para o n&uacute;mero de telefone pessoal no arquivo: (50 pontos)</li> <li>Verifica&ccedil;&atilde;o do n&uacute;mero de s&eacute;rie do dispositivo a partir do MDM: (60 pontos)</li> <li>responder a uma pergunta com base em um atributo n&atilde;o p&uacute;blico do sistema HRIS (por exemplo, &ldquo;Qual &eacute; o seu n&uacute;mero de identifica&ccedil;&atilde;o de funcion&aacute;rio?&rdquo;). (50 pontos)</li> </ul> </li> </ul> </li> </ul> <p><strong>Ponta: </strong>Se a MFA n&atilde;o estiver dispon&iacute;vel universalmente, prefira dados verificados pela empresa (atributos HRIS/IDP, postura do dispositivo, sinais geogr&aacute;ficos/comportamentais) em vez de curiosidades pessoais adivinh&aacute;veis. Mantenha uma lista curta e verificada e retire qualquer pergunta que vaze ou apare&ccedil;a em viola&ccedil;&otilde;es.</p> <p><img loading="lazy" decoding="async" alt="Fluxo de trabalho de verifica&ccedil;&atilde;o de identidade adapt&aacute;vel" height="600" src="https://datalake.azaeo.com/wp-content/uploads/2025/10/BottomImage.jpg" width="661"></p> <h2>Detecte ataques antecipadamente, documente tudo</h2> <p>Quando a verifica&ccedil;&atilde;o reside dentro do fluxo de trabalho, voc&ecirc; obt&eacute;m resultados de seguran&ccedil;a &ldquo;gratuitamente&rdquo;. Estes s&atilde;o alguns dos benef&iacute;cios extras obtidos por nossos clientes:</p> <ul> <li><strong>Alerta antecipado:</strong> Picos de falhas nas verifica&ccedil;&otilde;es contra o mesmo usu&aacute;rio ou fun&ccedil;&atilde;o s&atilde;o fuma&ccedil;a antes do fogo &mdash; SecOps de alerta autom&aacute;tico. Aviso autom&aacute;tico contra contas suspeitas, mesmo usu&aacute;rio ligando em pouco tempo.</li> <li><strong>Trilha de auditoria:</strong> Cada tentativa, fator, pontua&ccedil;&atilde;o e resultado &eacute; carimbado de volta no ticket.</li> <li><strong>Conformidade:</strong> Os relat&oacute;rios automatizados demonstram controles consistentes em toda a mesa.</li> </ul> <h2>Plano de lan&ccedil;amento que n&atilde;o vai quebrar a mesa</h2> <p>Todas as organiza&ccedil;&otilde;es t&ecirc;m seus pr&oacute;prios princ&iacute;pios de projeto, mas estas s&atilde;o caracter&iacute;sticas comuns:</p> <ol> <li><strong>Fatores de estoque + lacunas: </strong>Quais usu&aacute;rios t&ecirc;m MFA? Quais n&atilde;o? Quais dados seguros s&atilde;o adequados para verifica&ccedil;&otilde;es de conhecimento?</li> <li><strong>Defina 3 perfis:</strong> Mapear para fun&ccedil;&otilde;es de baixo/m&eacute;dio/alto risco; Defina o limite de aprova&ccedil;&atilde;o como 100.</li> <li><strong>Integre com ITSM:</strong> Acione o fluxo do seu ticket (por exemplo, ServiceNow) com ID de usu&aacute;rio + categoria; write-back de resultados e telemetria.</li> <li><strong>Treine para o processo, n&atilde;o para a persuas&atilde;o:</strong> Os agentes aprendem uma coisa:<strong>Acompanhe o fluxo de trabalho</strong>.</li> <li><strong>Me&ccedil;a e ajuste:</strong> Acompanhe as taxas de falha, o tempo de resolu&ccedil;&atilde;o, os escalonamentos e as falsas rejei&ccedil;&otilde;es. Ajuste a pontua&ccedil;&atilde;o e as perguntas trimestralmente.</li> </ol> <h2>Uma nota sobre nossas ferramentas</h2> <p><strong><a href="https://www.fastpasscorp.com/products/identity-verification-manager/?utm_source=article&amp;utm_medium=webpage&amp;utm_campaign=bleepingcomputer" rel="nofollow noopener" target="_blank">Gerenciador de verifica&ccedil;&atilde;o de identidade (IVM) FastPass</a></strong> implementa este modelo: verifica&ccedil;&atilde;o obrigat&oacute;ria, baseada em fun&ccedil;&otilde;es e baseada em pontos, totalmente integrada ao ITSM.</p> <p>Ele centraliza verifica&ccedil;&otilde;es, aplica pol&iacute;ticas e retorna resultados + contexto para o t&iacute;quete para alertas, auditoria e conformidade.</p> <p>Se voc&ecirc; est&aacute; enfrentando t&aacute;ticas no estilo Aranha Dispersa, esse &eacute; o tipo de prote&ccedil;&atilde;o que as bloqueia no primeiro salto.</p> <p><a href="https://www.fastpasscorp.com/?utm_source=article&amp;utm_medium=webpage&amp;utm_campaign=bleepingcomputer" rel="nofollow noopener" target="_blank">FastPassCorp</a> auxiliou v&aacute;rias grandes organiza&ccedil;&otilde;es na implementa&ccedil;&atilde;o de um fluxo de trabalho seguro para usu&aacute;rios e ganhou uma experi&ecirc;ncia superior no campo documentada nos guias e v&iacute;deos dispon&iacute;veis.</p> <h2>A conclus&atilde;o</h2> <p>Voc&ecirc; n&atilde;o vence a engenharia social com p&ocirc;steres mais bonitos e roteiros mais longos. Voc&ecirc; o vence removendo a discri&ccedil;&atilde;o, levantando provas e instrumentando o fluxo de trabalho que o invasor est&aacute; tentando explorar.</p> <p>Fa&ccedil;a isso e a central de atendimento deixa de ser um alvo f&aacute;cil e come&ccedil;a a agir como um controle adequado.</p> <h2>Preocupado com a Aranha Dispersa?</h2> <p>Se voc&ecirc; gostaria de saber como proteger sua central de servi&ccedil;os e agentes contra um Scatter Spider ou outro ataque de engenharia social?</p> <p><strong>D&ecirc; uma olhada em nossos v&iacute;deos <a href="https://www.fastpasscorp.com/best-practices-ivm-user-verification-guide/?utm_source=article&amp;utm_medium=webpage&amp;utm_campaign=bleepingcomputer" rel="nofollow noopener" target="_blank">e guias para implementar um fluxo de trabalho seguro de verifica&ccedil;&atilde;o de usu&aacute;rio</a> ou <a href="https://www.fastpasscorp.com/contact/?utm_source=article&amp;utm_medium=webpage&amp;utm_campaign=bleepingcomputer" rel="nofollow noopener" target="_blank">Entre em contato conosco para uma reuni&atilde;o sobre sua situa&ccedil;&atilde;o</a>.</strong></p> <p><i>Patrocinado e escrito por <a href="https://www.fastpasscorp.com/contact/?utm_source=article&amp;utm_medium=webpage&amp;utm_campaign=bleepingcomputer" rel="sponsored noopener" target="_blank">FastPassCorp</a>.</i></p> </div></div>