Início / Soluções / Redes industriais e datacom / Proteção contra ransomware e segmentação de rede

Proteção contra ransomware e segmentação de rede: projetada para o dia em que já está dentro

Todas as outras páginas de segurança supõem que você consegue mantê-lo do lado de fora. Esta supõe que você não conseguiu — porque, para alguém, em algum momento, é o que acontece. A pergunta de projeto fica mais estreita e muito mais útil: quando uma máquina cai, a empresa perde aquela máquina ou perde tudo? Produção, escritório e backup separados em zonas; um caminho até o backup que um PC de escritório não consegue percorrer, com uma cópia offline atrás dele; detecção no gateway e nos endpoints reportando ao mesmo lugar; logs que sobrevivem o bastante para reconstruir a linha do tempo.

Quatro frases que ouvimos depois do fato

Não são hipóteses — é nesta ordem que uma semana ruim realmente acontece:

Uma máquina foi atingida e a fábrica inteira foi criptografadaA rede era plana, então o PC infectado alcançava cada compartilhamento do prédio. A infecção tinha a largura de uma mesa. O prejuízo teve a largura da empresa inteira.
Os backups estavam na mesma rede, então foram juntoO servidor de backup tinha um endereço normal na LAN normal. Foi encontrado e criptografado antes de alguém saber que havia um problema. A apólice de seguro estava dentro do incêndio.
Quando alguém percebeu, já estava dentro havia três diasA criptografia é o último passo, não o primeiro. Antes vieram dias de mapeamento silencioso, coleta de credenciais e busca pelo sistema de backup — sem ninguém observando e sem logs para consultar depois.
Pagaram e mesmo assim não recuperaram tudoPagar compra a promessa de um criminoso. Às vezes a ferramenta funciona, muitas vezes funciona pela metade, às vezes nem chega. Não é um plano de recuperação — é o que se faz quando não se tem plano de recuperação.

Arquitetura: limite o alcance, proteja o caminho de volta

Duas perguntas decidem o tamanho da conta — até onde ele consegue ir e se consegue alcançar seus backups. A arquitetura responde às duas estruturalmente, não com esperança:

INTERNET phishing arrives anyway so does the bad USB stick EDGE gateway inspection + sandbox blocks callbacks it recognises this page assumes it got past — the rest is damage control ZONE 1 · PRODUCTION line controllers · production servers reachable from office only where a written rule says so — nothing else ZONE 2 · OFFICE email · desktops · where it starts an infected desk reaches its own zone and stops there — that is the whole point ZONE 3 · BACKUP — ISOLATED backup targets: reached only by the backup server, one direction, one port plus an offline copy: removable media or tape, off the network entirely a backup an attacker can reach is a target, not an insurance policy if this zone survives, you rebuild instead of negotiate DETECTION LINKAGE & LOG RETENTION gateway, sandbox and endpoint agents report to one place — the alert worth having is the one that fires while someone is still exploring logs kept long enough to reconstruct the timeline: when it arrived, which account, what it touched, what it never reached honest limit: dwell time is measured in days, not seconds — see the notes below

Arquitetura desenhada pela AtlasCommTech seguindo práticas de projeto de segurança de rede de nível operadora. Os rótulos do diagrama permanecem em inglês por clareza de engenharia.

Como isto difere da nossa solução de Segurança da borda de Internet — leia primeiro. Aquela página trata de manter as coisas do lado de fora: o firewall no seu gateway, zonas voltadas para a Internet, prevenção de intrusões, controle de enxurradas. É uma camada real e barra boa parte do que é atirado contra você todo dia. Esta página começa um passo adiante, a partir de uma suposição menos confortável: entrou. Alguém clicou, ou uma senha foi reutilizada, ou o notebook de um terceirizado chegou já infectado. Prevenção é probabilidade, não garantia, e um projeto que só previne não tem resposta para o dia em que a probabilidade se realiza. Por isso as perguntas aqui são outras — até onde ele consegue ir depois de entrar, se consegue alcançar a máquina que guarda seus backups, quantos dias até alguém perceber, e se você consegue reconstruir sem negociar com um criminoso. A maioria das empresas precisa das duas páginas. Nenhuma cobre a outra, e não vamos insinuar que cobre.

Por que nós: nosso fundador passou 13 anos dentro do ecossistema de parceiros da Huawei entregando redes de operadora, onde o isolamento entre planos não é um pedido de funcionalidade — é a razão pela qual uma falha em um ponto não vira uma queda em todo lugar. É o mesmo reflexo que um projeto de segmentação exige, aplicado a uma fábrica ou escritório em vez de a um backbone.

Opções de equipamento

A solução é dimensionada primeiro conforme seus requisitos e orçamento — a mesma arquitetura pode ser entregue sobre as linhas de vários fabricantes. Ajudamos você a escolher pela disponibilidade no país de destino, pelo orçamento e pelos hábitos de operação da sua equipe.

Huawei — linhas de campus corporativo, WAN e segurançaEcossistema maduro com rede de serviços global.
ZTE e Wantone — linhas datacom comparáveisDireção custo-benefício; o fornecimento flui melhor em alguns mercados.
H3C — linhas de campus e data centerPortfólio de campus e data center amplamente implantado.
Switches industriais Atlas — camada de acesso para cenários industriaisNossa própria linha industrial — compatível com a camada núcleo de qualquer marca.

O que o projeto entrega

Seis controles, todos respondendo a uma pergunta: depois do clique, o que ainda está de pé?

Segmentação em três zonasProdução, escritório e backup separados com negação padrão entre eles; o tráfego cruza apenas onde uma regra escrita permite. As regras são curtas o bastante para serem lidas em voz alta — esse é o teste de que são reais.
Um caminho de backup que não dá para percorrerOs destinos de backup são alcançáveis apenas pelo sistema de backup, em um sentido, por uma porta. Um PC de escritório não tem rota até lá — não uma rota bloqueada: rota nenhuma.
Uma cópia offline atrás da cópia isoladaMídia removível, fita ou um repositório genuinamente desconectado. Lento, inconveniente, e a única cópia que um invasor de rede não consegue tocar. Nunca pule essa parte — e vamos continuar dizendo isso.
Gateway e endpoints reportando ao mesmo lugarInspeção e sandbox na fronteira, agentes nas máquinas, alertas chegando a um console em vez de três que ninguém lê. O alerta útil é o precoce — acesso em massa a arquivos, comportamento estranho de conta — não o bilhete de resgate.
Contenção do movimento lateralControle leste-oeste entre zonas e, onde importa, dentro delas: as portas de gerência remota e os caminhos de compartilhamento de arquivos por onde um invasor anda são os primeiros que o projeto fecha.
Logs que sobrevivem ao incidenteRetidos fora das máquinas que os geram, pelo período exigido pelo seu regulador. A diferença entre saber o que aconteceu e adivinhar — e entre um sinistro que é pago e um que é discutido.

Três tamanhos, uma única lógica de projeto

A segmentação é dimensionada pelo que você precisa manter separado, não pelo número de usuários — veja como os níveis diferem:

Os números em torno dos quais projetamos:
Meta de recuperação: quantas horas a reconstrução pode levar e quanto trabalho você pode perder — é isso que decide o projeto de backup, não a caixa
Número de zonas: comece com três (produção / escritório / backup) e adicione apenas zonas que você consiga explicar
Retenção de logs: alinhe com seu regulador e sua seguradora — 90 / 180 / 365 dias muda o projeto de armazenamento
Nível de escalaOrganização típicaO que o projeto inclui
Empresa pequenaEscritório único · clínica · oficina · pequena empresa de comércioO mínimo que de fato muda o resultado, sem teatro por cima: escritório e backup separados no gateway existente, destinos de backup inalcançáveis de qualquer mesa, uma cópia offline com rodízio escrito, proteção de endpoint em cada máquina e logs guardados em outro lugar que não o servidor que está sendo copiado. Pequeno não significa desprotegido — significa menos zonas, desenhadas com honestidade.
Empresa de médio porteFábrica · grupo hoteleiro · setor hospitalar · distribuidorProjeto completo de três zonas: gateway de segmentação entre produção e escritório, zona de backup acessível em mão única apenas pelo sistema de backup, inspeção no gateway com sandbox, agentes de endpoint alimentando um console, logs retidos em armazenamento dedicado e um procedimento de recuperação escrito que foi testado, e não arquivado.
MultissiteGrupo de plantas · rede · instituição multicampusSegmentação por site mais contenção entre sites — para que uma filial comprometida não vire um evento corporativo. Plataforma central de detecção e logs, projeto de backup com uma cópia fora do site e uma offline, metas de recuperação por site acordadas por escrito e uma estrutura de política que sobrevive à saída de quem a escreveu.

Papéis dos equipamentos (categorias, não modelos)

A solução é construída com estas categorias de produtos — a marca é escolhida com você na fase de projeto. Os modelos exatos dependem do número de zonas, da vazão entre zonas, das regras de retenção e do país de destino — por isso especificamos modelos depois da sua lista de requisitos, não antes.

PapelO que faz
Gateways de segmentação / firewalls de nova geraçãoFicam entre as zonas e aplicam negação padrão com um conjunto de regras curto e legível. Dimensionados pelo tráfego que legitimamente cruza zonas — que costuma ser bem menor do que se imagina, e é isso que torna o nível acessível.
Switches de núcleo e acesso com capacidade de segmentaçãoCarregam as zonas e aplicam a separação nas camadas física e de VLAN. O desenho só é real se a configuração do switch corresponder a ele — é aí que projetos de segmentação costumam falhar em silêncio.
Inspeção no gateway e sandboxDetona anexos e arquivos desconhecidos em isolamento antes de chegarem a um desktop e bloqueia retornos a destinos de comando e controle conhecidos. Pega bastante coisa; não pega tudo nem o insider.
Agentes de endpoint (detecção e resposta)A camada que enxerga o que a rede não enxerga: comportamento de processos, criptografia em massa, roubo de credenciais. Necessária, não suficiente — roda na máquina que o atacante está tentando dominar, e dizemos isso.
Infraestrutura de backup e mídia offlineO repositório isolado, mais mídia removível ou fita para a cópia que vive fora da rede. Frequentemente a linha menos glamourosa do orçamento e sempre a que decide se você reconstrói ou negocia.
Plataforma de logs e detecçãoColeta de gateways, switches e endpoints, guarda o registro pelo seu período de retenção e fornece a linha do tempo que alguém vai precisar às 3 da manhã. Mantida fora dos sistemas que observa — um repositório de logs dentro do raio de impacto não é um repositório de logs.

Envie sua lista de requisitos — o que precisa ficar separado, qual é sua meta de recuperação, quanto tempo os logs devem viver, quantos sites — e a lista de modelos vem depois. Essa ordem mantém o projeto honesto.

Notas de projeto e limites honestos

Leia isto antes de assinar:
  • A segmentação de rede não vai parar um e-mail de phishing — mas decide se você perde uma máquina ou a fábrica inteira. Essa frase é toda a promessa honesta desta página. Quem vende segmentação como prevenção está vendendo. É controle de danos, é o melhor controle de danos que existe, e é exatamente por isso que vale a compra.
  • Um backup offline é a última linha de defesa. Por mais caro que pareça, não economize aí. Um backup alcançável pela rede é um alvo — grupos de ransomware procuram primeiro o sistema de backup, justamente porque destruí-lo é o que faz você pagar. Mídia removível ou fita, com rodízio em calendário escrito, e restaurada ao menos uma vez como teste: nada glamouroso, e a razão pela qual algumas empresas têm uma semana ruim em vez de fecharem.
  • A detecção não é instantânea, e não vamos prometer um número para a sua rede. Invasores normalmente ficam dentro por dias antes de a criptografia começar, e o valor deste projeto é que a evidência existe e os alertas têm onde cair. As taxas de detecção dos folhetos são números de laboratório; o seu número depende da sua equipe, dos seus turnos e de quem realmente olha o console à noite.
  • Projetamos e fornecemos as camadas de rede. Não somos um contrato de resposta a incidentes, uma empresa de perícia ou um negociador — e a hora de saber disso é agora, não durante o incidente. Onde o seu plano precisar deles, dizemos na fase de projeto para você organizá-los enquanto nada está pegando fogo.
  • A política de licenciamento e a disponibilidade do produto variam por marca e país de destino, e nas funções de detecção as assinaturas de signatures e de sandbox importam tanto quanto o hardware. Verificamos e confirmamos ambas para o seu país na fase de projeto, antes de você assinar.

Perguntas frequentes

A segmentação de rede detém o ransomware?
Não — e não é para isso que ela serve. A segmentação não detém um e-mail de phishing, uma senha roubada ou um pendrive infectado. O que ela decide é o que acontece em seguida. Numa rede plana, um PC infectado alcança cada compartilhamento da empresa, e o bilhete de resgate cai em todos de uma vez. Numa rede segmentada, esse mesmo PC alcança a própria zona e nada mais. A infecção é idêntica; a conta não é. Segmentação é um controle de danos, e é assim que a descrevemos.
Qual a diferença para a sua solução de Segurança da borda de Internet?
Aquela solução trata de manter as coisas do lado de fora: zonas de firewall, NAT, prevenção de intrusões, tratamento de DDoS no ponto em que sua rede encontra a Internet. É uma camada necessária e barra bastante coisa. Esta solução parte do pressuposto de que ela falhou — porque, para alguém, em algum momento, falha. Aqui as perguntas são outras: uma vez dentro, até onde consegue ir, consegue alcançar o servidor de backup, quanto tempo até alguém perceber, e você consegue reconstruir sem pagar. Pergunta diferente, projeto diferente. A maioria das empresas precisa das duas, e não vamos fingir que uma cobre a outra.
Por que os backups precisam ser offline se a rede de backup já está segmentada?
Porque segmentação é uma configuração, e configurações podem estar erradas, sofrer desvio ou ser mudadas de propósito por alguém com credenciais. Grupos modernos de ransomware procuram primeiro os sistemas de backup e os criptografam ou apagam antes de tocar em qualquer coisa visível — um backup alcançável pela rede é um alvo, não uma apólice. Uma cópia offline — mídia removível, fita, um repositório genuinamente desconectado — não pode ser criptografada por um atacante que está apenas na rede. É mais lenta, é inconveniente, custa dinheiro. É também o único controle que decide se você reconstrói ou negocia. Não economize aqui.
Quanto tempo o ransomware fica na rede antes de disparar?
Normalmente dias, às vezes muito mais. A criptografia de que todos se lembram é o último passo: antes dela, o invasor mapeia compartilhamentos em silêncio, coleta credenciais e localiza o sistema de backup. Por isso detecção e retenção de logs importam tanto quanto bloqueio — o alerta que você quer é o que dispara enquanto alguém ainda está explorando, e os logs que você quer são os que sobrevivem o bastante para dizer quando entraram e o que tocaram. Limite honesto: projetamos para que a evidência exista e os alertas tenham para onde ir. Não somos um contrato de resposta a incidentes, e dizemos isso antes de você precisar de um.
Já temos antivírus em cada PC. Isso basta?
É necessário e não é suficiente. Ferramentas de endpoint pegam famílias conhecidas e cada vez mais pegam comportamento — renomeação em massa, criptografia em massa — mas rodam na própria máquina que o atacante tenta controlar, e uma variante nova ganha sua janela. As camadas que não dependem de o endpoint acertar são as que este projeto acrescenta: zonas que limitam o alcance, um caminho de backup que um PC de escritório não consegue percorrer e logs que vivem em outro lugar. Mantenha o antivírus. Não deixe que ele seja o plano inteiro.

Conte o que precisa ficar separado e em quanto tempo você precisa voltar

Um engenheiro responde com um desenho de zonas, um projeto de backup e logs e a lista de categorias de equipamento — inclusive as partes que você deveria comprar de outra pessoa. Envie sua lista de requisitos; a lista de modelos vem depois.

Falar com um engenheiro no WhatsApp →

Soluções relacionadas

Usamos cookies apenas para análises anônimas — sem anúncios, sem rastreamento entre sites.Política de privacidade