The Goat Blog
  • Home
  • Autor
    • Perícias judiciais
    • MD5 Online
  • News
  • Primórdios
    • TK85 Online
  • Segurança
  • Tecnologia
  • Software

Latest News + Date | Sec.

  • Cyber News Intelligence Quarta, 16 Setembro 2026 14:38
    Cyber News Intelligence
    Feed consolidado de Cyber News Intelligence. O seu radar de inteligência de ameaças, cibergovernança e segurança da informação no The Goat Blog....
  • Project Glasswing: A Nova Corrida Armamentista Digital na Era da Inteligência Artificial Quinta, 16 Abril 2026 11:00
    Project Glasswing: A Nova Corrida Armamentista Digital na Era da Inteligência Artificial
    O lançamento do Project Glasswing, da Anthropic, é um divisor de águas na geopolítica tecnológica e na segurança cibernética. Mais do que uma...
  • Entre o Apocalipse Quântico e o Colapso Operacional, a Geopolítica da Ilusão em Cibersegurança Terça, 14 Abril 2026 08:07
    Entre o Apocalipse Quântico e o Colapso Operacional, a Geopolítica da Ilusão em Cibersegurança
    O debate em torno do chamado "apocalipse quântico" expressa menos uma preocupação técnica imediata do que uma dinâmica geopolítica típica, a...
  • Ciberespaço e Poder Global: IA, Guerra Híbrida e a Nova Geopolítica Digital Terça, 10 Março 2026 10:36
    Ciberespaço e Poder Global: IA, Guerra Híbrida e a Nova Geopolítica Digital
    Em algumas décadas, o ciberespaço deixou de ser apenas a infraestrutura tecnológica da economia digital, passando a ser um dos principais domínios...
  • Campanha CRESCENTHARVEST (fev/2026) Quinta, 19 Fevereiro 2026 18:57
    Campanha CRESCENTHARVEST (fev/2026)
    A campanha CRESCENTHARVEST (fev/2026) é um exemplo clássico de espionagem direcionada (state-aligned) usando engenharia social + malware/infostealer...
  • Inteligência Artificial Incorporada nas Organizações Terça, 13 Janeiro 2026 09:46
    Inteligência Artificial Incorporada nas Organizações
    Inovação, Desafios Estruturais, Regulamentação e Riscos de Privacidade A inteligência artificial deixou de ser um diferencial pontual para se...
  • EDR: Proteção Estratégica que Impulsiona Negócios e Reduz Riscos Terça, 26 Agosto 2025 12:58
    EDR: Proteção Estratégica que Impulsiona Negócios e Reduz Riscos
    EDR (Endpoint Detection and Response) é uma ferramenta estratégica de cibersegurança que vai muito além do antivírus tradicional. Ele identifica...
  • Segurança Humanizada: Como transformar cultura e liderança em sua primeira linha de defesa Terça, 26 Agosto 2025 12:37
    Segurança Humanizada: Como transformar cultura e liderança em sua primeira linha de defesa
    Durante as últimas duas décadas, as organizações avançaram muito em arquiteturas de segurança, mas uma constatação persiste, tecnologias e...
  • Luxemburgo enfrenta quatro horas de interrupção em serviços críticos após ataque cibernético Quarta, 20 Agosto 2025 11:59
    Luxemburgo enfrenta quatro horas de interrupção em serviços críticos após ataque cibernético
    Um ataque cibernético sofisticado deixou Luxemburgo sem serviços postais e afetou infraestrutura crítica por cerca de quatro horas, segundo...
  • Grupo Kimsuky realiza espionagem cibernética em embaixadas na Coreia do Sul com XenoRAT Quarta, 20 Agosto 2025 11:38
    Grupo Kimsuky realiza espionagem cibernética em embaixadas na Coreia do Sul com XenoRAT
    Pesquisadores da Trellix identificaram uma operação de espionagem cibernética conduzida pelo grupo Kimsuky (APT43), ligado à Coreia do Norte, que...
  • A Nova Geração de Ransomware via Navegador e SaaS Sexta, 09 Mai 2025 10:02
    A Nova Geração de Ransomware via Navegador e SaaS
    Tradicionalmente, o ransomware exigia a infecção direta do sistema de arquivos de um computador — seja via phishing, malwares embutidos em...
  • A Ascensão da IA no Cibercrime - Como a Inteligência Artificial Está Transformando Ataques e Defesa na Segurança Digital Quinta, 06 Fevereiro 2025 10:59
    A Ascensão da IA no Cibercrime - Como a Inteligência Artificial Está Transformando Ataques e Defesa na Segurança Digital
    Em 2024, observou-se um aumento significativo nos ataques de phishing e malware, com os cibercriminosos empregando técnicas cada vez mais...
  • O Papel da Inteligência Artificial na Mitigação de Riscos de Segurança da Informação Sexta, 20 Dezembro 2024 10:07
    O Papel da Inteligência Artificial na Mitigação de Riscos de Segurança da Informação
    Introdução - A crescente digitalização e interconexão dos sistemas trouxe avanços significativos, mas também um aumento proporcional das ameaças...
  • Security Operations Centers (SOC) Desempenham um Papel Crucial na Defesa Das Organizações Contra Ameaças Cibernéticas Quinta, 17 Outubro 2024 12:27
    Security Operations Centers (SOC) Desempenham um Papel Crucial na Defesa Das Organizações Contra Ameaças Cibernéticas
    Os Security Operations Centers (SOC) desempenham um papel crucial na defesa das organizações contra ameaças cibernéticas. Para executar suas...
  • Ransomware à Porta: Vale a Pena Pagar? O Impacto de Cada Escolha Quinta, 03 Outubro 2024 10:16
    Ransomware à Porta: Vale a Pena Pagar? O Impacto de Cada Escolha
    Negociar com cibercriminosos não é recomendado por uma série de razões, tanto práticas quanto éticas. Primeiro, ao pagar ou negociar com criminosos,...
More in Segurança da Informação  

Segurança da Informação

Estrutura de segurança cibernética do NIST

Minuto da Segurança Segurança da Informação 18 Janeiro 2022

Estrutura de segurança cibernética do NIST, um guia rápido para conformidade de segurança SaaS.

Quando desejamos saber as práticas recomendadas publicadas mais recentemente em segurança cibernética, a referência é o Instituto Nacional de Padrões e Tecnologia (NIST). Dos requisitos de senha mais recentes (NIST 800-63) à segurança IoT para fabricantes (NISTIR 8259), o NIST é sempre o ponto de partida. O NIST desempenha um papel fundamental como definidor de padrões nos Estados Unidos, devido ao profissionalismo da organização e aos especialistas externos que ajudam a criar os documentos do NIST.

O NIST Cybersecurity Framework (CSF) foi lançado inicialmente em 2014 e atualizado pela última vez em 2018. O framework permite que as organizações melhorem a segurança e resiliência da infraestrutura crítica com um framework bem planejado e fácil de usar.

O crescimento contínuo do SaaS e as principais mudanças no ambiente de trabalho devido ao COVID-19 trazem novos desafios de segurança. Embora o CSF ​​tenha sido escrito e atualizado enquanto o SaaS estava em ascensão, ele ainda é voltado para os clássicos desafios de segurança da infraestrutura crítica legada. No entanto, as organizações podem responder melhor a novos riscos adaptando o CSF ​​a ambientes de trabalho modernos baseados em SaaS.

No entretanto, quando alguém lê o Framework em profundidade, sua complexidade é aparente e pode ser difícil segui-lo. Este artigo analisará os principais elementos do CSF, apontará seus principais méritos e sugerirá implementações para segurança SaaS.

Visão geral do NIST CSF

A estrutura do NIST CSF é uma orientação voluntária, baseada em padrões, diretrizes e práticas existentes para que as organizações gerenciem e reduzam melhor o risco de segurança cibernética. Além de ajudar as organizações a gerenciar e reduzir riscos, ele foi projetado para promover comunicações de gerenciamento de risco e cibersegurança entre as partes interessadas organizacionais internas e externas.

O NIST CSF apresenta cinco funções de segurança e, a seguir, as divide em categorias e subcategorias. As subcategorias contêm os controles reais. Para cada subcategoria, o CSF ​​inclui uma lista de referências cruzadas para padrões e estruturas bem conhecidos, como ISO 27001, COBIT, NIST SP 800-53 e ANSI / ISA-62443.

Essas referências cruzadas ajudam as organizações a implementar o CSF ​​e mapeá-lo para outras estruturas. Por exemplo, os gerentes de segurança ou outros membros da equipe podem usar as referências para justificar suas decisões, independentemente do padrão de segurança que a empresa precisa cumprir.

Em um único documento, a Estrutura combina uma série de abordagens para lidar com ameaças à segurança cibernética. Isso inclui:

  • configuração de procedimentos
  • Treinamento
  • definindo papéis
  • auditoria
  • monitoramento

A estrutura tem uma estrutura central de cinco estágios: Identificar, Proteger, Detectar, Responder e Recuperar. 

Identificar

O NIST define esta função da seguinte maneira:

“Desenvolva a compreensão organizacional para gerenciar os riscos de segurança cibernética para sistemas, ativos, dados e recursos.“

Dentro desta função, o NIST inclui as seguintes categorias de controle:

  • Gestão de ativos
  • Ambiente de negócios
  • Governança
  • Avaliação de risco
  • Estratégia de Gestão de Risco
  • Gerenciamento de riscos da cadeia de suprimentos.

Proteger

O NIST define esta função da seguinte maneira:

“Desenvolver e implementar as salvaguardas apropriadas para garantir a entrega de serviços de infraestrutura crítica.“

Dentro desta função, o NIST inclui as seguintes categorias de controle:

  • Controle de acesso
  • Conscientização e Treinamento
  • Segurança de dados
  • Processos e procedimentos de proteção de informações
  • Manutenção
  • Tecnologia de Proteção

Detectar

O NIST define esta função da seguinte maneira:

“Desenvolver e implementar as atividades adequadas para identificar a ocorrência de um evento de segurança cibernética”.

Dentro desta função, o NIST inclui as seguintes categorias de controle:

  • Anomalias e eventos
  • Monitoramento Contínuo de Segurança
  • Processos de Detecção

Responder

O NIST define esta função da seguinte maneira:

“Desenvolver e implementar as atividades adequadas para agir em relação a um evento de segurança cibernética detectado”.

Dentro desta função, o NIST inclui as seguintes categorias de controle:

  • Planejamento de Resposta
  • Comunicações
  • Análise
  • Mitigação
  • Melhorias

Recuperar

O NIST define esta função da seguinte maneira:

“Desenvolver e implementar as atividades apropriadas para manter planos de resiliência e restaurar quaisquer capacidades ou serviços que foram prejudicados devido a um evento de segurança cibernética”.

Dentro desta função, o NIST inclui as seguintes categorias de controle:

  • Planejamento de Recuperação
  • Melhorias
  • Comunicações

Aplicação do CSF ​​à segurança SaaS

Embora seja definitivamente um modelo nas melhores práticas, a Estrutura é um desafio de implementação.

Os dados em trânsito são protegidos (PR.DS-2)

Uma empresa que usa serviços SaaS pode se perguntar como isso é relevante para eles. Eles podem pensar que a conformidade é responsabilidade do provedor de SaaS. No entanto, uma análise mais aprofundada mostra que muitos provedores de SaaS têm medidas de segurança em vigor e que o usuário é responsável por usá-las.

Por exemplo, os administradores não devem permitir nenhuma conexão via HTTP para um serviço SaaS. Eles devem permitir apenas conexões HTTPS seguras.

As proteções contra vazamentos de dados são implementadas (PR.DS-5)

Isso pode parecer uma pequena subcategoria, mas por baixo há um gigante. Vazamentos de dados são extremamente difíceis de prevenir. A adoção de aplicativos SaaS torna isso mais difícil porque as pessoas podem compartilhá-los e acessá-los de qualquer lugar do mundo.

Um administrador ou membro do escritório CISO deve ter cuidado especial com essa ameaça. DLP em SaaS pode incluir medidas de segurança como:

  • compartilhar links para arquivos em vez do arquivo real
  • definindo uma data de expiração para o link
  • desabilitando a opção de download se não for necessário
  • bloqueando a capacidade de exportar dados em SaaS de análise de dados
  • endurecimento da autenticação do usuário
  • prevenção de gravação de localidade em comunicação SaaS
  • funções de usuário bem definidas com um número limitado de superusuários e administradores

Identidades e credenciais são emitidas, gerenciadas, verificadas, revogadas e auditadas para dispositivos, usuários e processos autorizados (PR.AC-1)

À medida que uma empresa dimensiona sua força de trabalho e a adoção de SaaS, esta subcategoria se torna mais desafiadora. Gerenciar 50.000 usuários em apenas cinco SaaS significa que a equipe de segurança precisa gerenciar 250.000 identidades. Este problema é real e complicado.

Ainda mais desafiador, cada SaaS tem uma maneira diferente de definir identidades, visualizá-las e proteger identidades. Para aumentar o risco, os aplicativos SaaS nem sempre se integram, o que significa que os usuários podem ter diferentes privilégios em diferentes sistemas. Isso leva a privilégios desnecessários que podem criar um risco de segurança potencial.

Ataques de Ransomware até setembro supera todo o ano de 2020

Minuto da Segurança Segurança da Informação 30 Novembro 2021

Ataques de Ransomware até setembro supera todo o ano de 2020. Equipe de inteligência de ameaças da empresa rastreou mais incidentes de ransomware globalmente até setembro deste ano do que durante todo o ano de 2020.

A maioria dos líderes empresariais do Reino Unido espera que as ameaças cibernéticas aumentem no próximo ano, com ransomware, comprometimento de e-mail comercial (BEC), nuvem e ataques à cadeia de suprimentos com previsão de aumento, de acordo com a  PwC .

As descobertas vêm da  2022 Global Digital Trust Insights Survey da PWC que foram extraídas de entrevistas com 257 executivos de negócios e tecnologia no Reino Unido.

Embora a maioria (63%) dos entrevistados disse esperar que os orçamentos de segurança aumentem no próximo ano, ainda mais (66%) previram que as ameaças cibernéticas aumentariam. Ransomware (61%), BEC (61%), malware via atualizações de software (63%) e comprometimento da nuvem (64%) estavam entre os mais notáveis.

Bobbie Ramsden-Knowles, parceira de crise e resiliência da PwC UK, afirmou que a equipe de inteligência de ameaças da empresa rastreou mais incidentes de ransomware globalmente até setembro deste ano do que durante todo o ano de 2020.

“Enquanto outros tipos de crise podem ser percebidos como eventos de ‘black swan’ que não podem ser previstos, os ataques de ransomware se tornaram tão difundidos que vimos um conjunto comum de desafios e decisões que todas as organizações enfrentariam”, acrescentou.

“Desenvolver – e alinhar – manuais de ransomware para equipes executivas de crise e respondentes operacionais é um movimento sem arrependimentos. E testá-los por meio de jogos e exercícios de guerra pode reduzir a incerteza, aumentar a confiança na capacidade de resposta e ajudar a priorizar o foco em medidas preventivas ”.

Parte do desafio para os executivos parece ser a mitigação do risco cibernético decorrente da crescente complexidade dos ambientes. Cerca de 86% dos entrevistados no Reino Unido citaram isso como uma preocupação, especialmente no contexto de nuvem de vários fornecedores e outras plataformas.

Apenas dois quintos afirmaram ter avaliado formalmente os riscos da nuvem (41%) e da cadeia de suprimentos (42%).

De igual preocupação é que, apesar do aumento dos gastos, poucos entrevistados estão confiantes de que podem gerar um bom retorno sobre seus investimentos.

“Por exemplo, enquanto 37% dos entrevistados no Reino Unido disseram que implementaram a segurança em nuvem em escala, apenas 18% estão percebendo totalmente os benefícios de seu investimento. O restante não estava investindo nessa área ou ainda não a implementou em grande escala ”, explicou o presidente do conselho de segurança cibernética da PwC no Reino Unido, Richard Horne.

“Para superar esse desafio e criar mais confiança em seus investimentos em segurança, as organizações devem melhorar sua modelagem e análise de risco cibernético. Isso garante que aumentos nos orçamentos cibernéticos sejam alocados para riscos prioritários e ajudem a construir resiliência a longo prazo.”

  1. Atualização de DNS afeta Facebook e diversos outros serviços na Internet
  2. Proteger a privacidade é um jogo perdido hoje, como mudar o jogo?
  3. Interrompendo o ransomware interrompendo o Bitcoin
  4. AWS adquire serviço de comunicações criptografadas Wickr
  5. Novo ransomware baseado em REvil
  6. Ransomware Task Force: É hora de acabar com o ransomware
  7. Fornecedora de criptografia para celular teria ajudado a ocultar tráfico de drogas
  8. CEOs serão responsabilizados pelos incidentes de segurança
  9. Cibersegurança não é mais uma ‘ameaça fantasma’ – é um problema de negócios dominante
  10. Fotos e salários também foram expostos no maior vazamento de dados do país
  11. 33 milhões de servidores Microsoft RDP vulneráveis sob ataque de DDoS
  12. Termos de privacidade do WhatsApp desrespeitam a LGPD
  13. NSA alerta para eliminar versões obsoletas do TLS – Transport Layer Security
  14. Anatel estabelece novas regras sobre sigilo, prevenção à fraude e segurança pública
  15. Como desenvolver um bom relatório de PenTest?
  16. A LGPD e o mito do advogado que entende de dados
  17. TSE admite ataque hacker neste domingo de eleições
  18. Sistema votação com Blockchain
  19. Possíveis falhas no caso do Ransomware do STJ
  20. Malware oculto em tráfego criptografado aumenta 260% durante pandemia
  21. Hackers usam ferramenta legítima para atacar Docker e Kubernetes
  22. CADE sugere mudança na lei para atuar como ANPD
  23. 8 lições de segurança que a Covid‑19 deixou para as empresas
  24. Como reduzir os riscos que comprometem a cibersegurança ao retornar ao trabalho presencial?
  25. Grupo frauda internet banking do Santander, rouba R$ 35 milhões
  26. Sucesso na contratação remota leva CIOs a repensarem recrutamento no pós-pandemia
  27. Hackers invadem sistema da Light e pedem resgate de US$ 7 milhões
  28. Segundo Patch da Microsoft para RDP que não funciona corretamente
  29. Como garantir a segurança dos dados sob uma visão estratégica da TI?
  30. Seis pilares chaves para alcançar a inovação com segurança inovação com segurança na transformação digital inovação
  31. Malware TrickMo bypassa 2FA em dispositivos Android
  32. Maioria dos ataques já não usa mais malware aponta relatório
  33. Falha grave no Exchange ainda afeta mais de 350 mil servidores
  34. Linux sob ataque a mais de uma década!
  35. DOD alerta para riscos cibernéticos a funcionários que trabalham em casa
  36. LGPD: direitos do titular de dados pessoais
  37. Estratégia de prospecção do Nubank fere a LGPD
  38. Lista de email de pacientes usuários de Canabidiol é exposto pela Anvisa
  39. LGPD: como a lei vai afetar seu e-commerce
  40. GDPR: US$ 126 milhões em multas e crescendo

Página 30 de 91

  • 25
  • 26
  • 27
  • 28
  • 29
  • 30
  • 31
  • 32
  • 33
  • 34
© 2026 The Goat Blog. Designed By Asher Consultoria
  • Home
  • Autor
    • Perícias judiciais
    • MD5 Online
  • News
  • Primórdios
    • TK85 Online
  • Segurança
  • Tecnologia
  • Software