5 dicas sobre como aplicar endurecimento de hardware em suas instalações
Até agora, analisamos estratégias e técnicas para evitar ataques de hardware que podem ser solicitados ou adquiridos durante a fase de fabricação. Mas o que acontece se você tiver equipamentos legados, equipamentos instalados ou se quiser começar a diagnosticar ou aplicar uma estratégia de segurança em toda a empresa? Vamos examinar maneiras de reduzir o risco de ataques por meio do fortalecimento da segurança.
O que é endurecimento?
Se o seu objetivo é reduzir os riscos de segurança, eliminar potenciais vetores de ataque e minimizar a superfície de ataque do sistema, você pode aplicar ferramentas, técnicas e boas práticas de fortalecimento de segurança. O fortalecimento de segurança pode ser aplicado a aplicações tecnológicas, sistemas, infraestrutura, firmware, software e hardware. Por exemplo, você pode eliminar programas, funções de contas, aplicações, portas, permissões, acessos etc. desnecessários ou redundantes, que são utilizados por criminosos e malwares para infiltrar seus sistemas.
O fortalecimento da segurança é vital para a cibersegurança, pois oferece uma abordagem metódica para auditar, identificar, eliminar e controlar potenciais vulnerabilidades de segurança em toda a organização. Estes são os níveis incluídos no fortalecimento de sistemas:
- Endurecimento por aplicação
- Reforço da segurança do sistema operacional
- Reforço da segurança do servidor
- Reforço da segurança do banco de dados
- Reforço de segurança da rede
Como o endurecimento pode ser aplicado a componentes de hardware?
Abaixo, você encontrará 5 dicas sobre como reforçar a segurança do hardware em suas instalações (algumas das dicas gerais se aplicam a outros níveis. Anote!).
Auditar os sistemas existentes
Realize uma auditoria completa de toda a tecnologia e equipamentos existentes. Dê especial atenção aos testes de penetração, à varredura de vulnerabilidades e ao gerenciamento de configuração. É necessário encontrar metodicamente todas as falhas no sistema ou na empresa e definir uma prioridade para a correção. Além disso, siga padrões da indústria, como NIST, Microsoft, CIS e DISA, para estar em conformidade com as melhores práticas de segurança de sistemas.
Planeje sua estratégia de reforço de segurança do sistema.
Tentar eliminar todas as vulnerabilidades de uma só vez é um erro de principiante. Primeiro, você precisa avaliar os riscos. Em outras palavras, qual a probabilidade de sofrer um ataque explorando essa vulnerabilidade e priorizar as falhas mais perigosas para correção. Segundo, você precisa revisar o orçamento. Algumas vulnerabilidades podem ser mais caras de corrigir do que outras. Tente encontrar funcionalidades padrão de fábrica que possam não estar ativadas, em vez de se concentrar apenas em grandes investimentos de capital. Após essas duas etapas, você estará mais bem preparado para priorizar as correções de vulnerabilidades com base nas suas restrições orçamentárias e nos riscos mais urgentes. Então, você precisa começar a aplicar os patches o mais rápido possível!
Restringir o acesso a sistemas ou equipamentos críticos
Isso é particularmente relevante para infraestruturas distribuídas, aplicações de IoT e computação de borda. Certifique-se de que seus gabinetes sejam projetados especificamente para evitar e/ou notificar intrusões físicas. Se puder mover o equipamento, coloque-o em áreas de acesso restrito. Caso contrário, inclua criptografia e controles de acesso de última geração. Você pode utilizar Módulos de Segurança de Hardware (HSMs), pinos de segurança (Tamper Pins) ou Módulos de Plataforma Confiável (TPMs).Você pode ler mais sobre essas estratégias em nossa postagem no blog.) para autenticar credenciais e senhas. Atualmente, existem muitos drives e pen drives criptografados disponíveis no mercado que podem ser usados em sistemas fora de áreas restritas, como computadores ou estações de trabalho de funcionários.
Remover privilégios desnecessários ou redundantes
Você pode começar pelo nível do microcontrolador e do firmware. Os recentes avanços tecnológicos permitem que os processadores confirmem se um código malicioso foi injetado antes de inicializar aplicativos ou softwares. Alguns serão até capazes de retornar valores nulos e evitar o ataque por completo.Isso é possível graças aos privilégios limitados de leitura e execução de instruções no nível do microcontrolador. Você pode ler mais sobre inicialização segura, proteção do SoC, Zonas de Confiança e Monitores de Barramento em [link para a documentação]. Nosso blog sobre vulnerabilidades comuns de hardware.
Revisão e atualização contínuas
À medida que implementa suas atividades de reforço de segurança, revise e atualize seu plano periodicamente. Certifique-se de que os investimentos de capital estejam alinhados com as prioridades de negócios e que você aproveite quaisquer recursos internos ou capacidades de equipamentos não utilizados para reduzir e eliminar riscos. Observe que as melhores atividades de reforço de segurança estão relacionadas à eliminação de sistemas desnecessários ou redundantes, que geralmente representam uma oportunidade perdida de economia financeira. Por fim, esteja ciente de que, com o tempo, a relevância das vulnerabilidades pode mudar e você precisará se adaptar rapidamente para corrigi-las em tempo hábil.
O fortalecimento do sistema trará resultados rápidos, tanto em termos de prevenção de perdas quanto de ganhos de produtividade. Primeiro, sua empresa experimentará uma funcionalidade aprimorada do sistema devido à menor quantidade de sistemas, aplicativos, softwares e hardwares que você precisará gerenciar e atualizar. Isso também se traduzirá em menor risco de problemas operacionais, configurações incorretas e incompatibilidade. Segundo, você melhorará significativamente a segurança e reduzirá a superfície de ataque. Isso significa que sua empresa será menos atraente para criminosos, que provavelmente obterão mais lucro com outros alvos em potencial. Se você ainda não começou a fortalecer seus sistemas, agora sabe por que precisa começar o quanto antes. Para saber mais sobre segurança cibernética, Leia nossa série de posts no blog sobre cibersegurança..
