Go back

RedCast #83 | O ransomware mudou. Como responder a essa ameaça em constante evolução?

53m 56s

RedCast #83 | O ransomware mudou. Como responder a essa ameaça em constante evolução?

O episódio discute a evolução do ransomware em 2024, destacando que, apesar de ser um tema recorrente, os dados consolidados mostram um cenário alarmante. Os ataques aumentaram mais de 270% em relação a 2023, com 5.400 incidentes registrados, embora o valor médio pago em resgates tenha caído 26%. Os participantes, Lucio Comanche e Denis de Oliveira, concordam que o ransomware mudou significativamente: agora envolve extorsão dupla e tripla, com vazamento de dados e ataques de DDoS para forçar o pagamento. A inteligência artificial e a automação tornam os ataques mais rápidos e acessíveis, com o modelo de ransomware como serviço (RaaS) permitindo que criminosos sem habilidades técnicas contratem infraestrutura completa, incluindo acessos iniciais baratos. Grupos como LockBit e BlackCat, que foram desmantelados, estão retornando, o que aumenta a preocupação. No Brasil, muitas empresas não se preparam adequadamente, negligenciando o básico, como MFA, backups testados e planos de resposta, o que leva a reincidências. Os especialistas recomendam que CISOs foquem em comunicação executiva, traduzindo riscos em impactos financeiros para convencer o board, e que priorizem ações simples, como revisar vetores de acesso e implementar autenticação multifator. A mensagem final é clara: o ransomware é uma ameaça em constante evolução, e a preparação preventiva, com planos testados e o básico bem feito, é essencial para reduzir danos e evitar decisões desesperadas, como pagar resgates.

Transcription

9660 Words, 52364 Characters

Portuguese
Olá pessoal! Sejam muito bem-vindos a mais um redcast, o primeiro podcast de Saber Segurança do Brasil. Eduardo Lops, senhor que dá Redbell to Security, e hoje, no episódio de número 83, falaremos sobre o tema o "Rensor Mudou". Como responder essa ameaça em constante evolução? Eu sei que às vezes a gente já falou de "Rensor" já voltou, já foi, mas eu garanto que dessa vez nós vamos trazer dados consolidados, né? Temos já bastante informação sobre o 2024, conseguimos comparar com o 2023, e são coisas que assusta, e acho que vale a gente bater esse papo. E, para falar desse assunto, como sempre aqui, conosco dois profissionais, duas pessoas, dois. Tenha que falar dessa turma aqui. De altíssimo nível, altíssimo calibre, e que vai com certeza colaborar muito com esse nível alto desse bate papo, tá? Aqui meu lado, Luccio Comanche, CISO na Secamargo Cancer Center, e Denis de Oliveira, gerente executivo e de segurança e privacidade de dados no grupo Petrópolis. Lucio, muito obrigado por estar aqui conosco. Novamente, estava lembrando que foi em 2020, 2020, 2020. Nós gravamos o primeiro ali juntos, remoto, é pera pão da imíota, a pão da imíota. Eu estava via conferência demais. Luccio, obrigado por ter vindo. - Eu queria agradecer. - Muito obrigado. E muito bom ter aqui. Denis, meu caro Denis, obrigado por estar aqui. - Eu queria agradecer, obrigado, Luccio também, que já encontrei ele em eventos também, bom revelo. Muito bom estar aqui, para falar de um tema que é importante, principalmente do que mudou. - Do que mudou. - Exatamente, Carlos, você é bem legal. - Mateus. - Esse aí. - Vamos lá. - Mais um hora. - Prometo que eu vou estar em quase todas agora esse ano, tá? - Oh, é lá, hein. Antes de a gente começar a Denis estar devendo prender um kit do Petrópolis, tá? Eu achei que eu ia ganhar aqui, cabarei, ser viginha, uma petra. - Muito bem. - like princess. Vou pedir para o time lá de ter gente da mojula. - A gente vai fazer a parte excelente lugar, cara. Muito bom. Gente, eu quero trazer alguns dados aqui para depois nós colocarmos aqui na mesa e fazer essa se bate-pap, que eu acho que é de autíssimo nível. E nós temos manias, vezes, de ou. Falar, esse assunto já tá muito batido, né, e querer ir para outros. E eu ver de quem é um problema também, dos gestores de server segurança do nosso segmento, do nosso mercado. Sempre tá ligado olhando para tendências novas, né? Tendenças novas, hyper-cycle, de gardener, que dá para falar de tecnologias. Nossa, eu não quero falar do básico, quero falar agora de zirotrasse em outro nível, né? Ou eu ouvi hoje mais cedo, shift left do shift left, então assim, é legal, é importante. Legal a gente olhar para tendências, né, coisas novas, mas não podemos também esquecer aquilo que passou nos anos anteriores, porque é só, é tudo uma continuidade, né? Na verdade, o que muda ler o calendário, né? Sim. E a queiro ou não, tá, é duro, mas por que está transitada da onde? Eu vou falar, o ranger continua sendo a maior ameaça, cybernética, de nível global. O global seabe sequir o tchau tinoque de 2025, do fora econômico mundial, tá? Mostrou que no 45% dos líderes de segurança ainda vem o ranger, como a principal preocupação do cybernética. Então, a pesquisa feita ali em finalzinho do 24 com solidada e soltaram agora, tá? E aí nós temos outros dados, né, que o ranger de hoje não é o mesmo dia antes, nós estamos falando de extorsão, dupla e tripla, e eu falei gente, dupla e tripla, né? Nós estamos falando literalmente de sequestro, vasamente e ataque de DDS. Tudo isso para travar a vítima. E aí, fala, bom, você não vai me pagar para recuperar seus dados, não tem backup. Então, na verdade, eu vou expor os seus dados. Ou para não, calma aí, não, então eu vou cabar também com o seu ambiente fazendo DDS e não vou te subir mais. E a gente começa a olhar para outras frontes, né? Está mais rápido e eficiente, também um outro relatório da Forbes, agora, recent, tá? Que o uso de A, automação, uso de A, as empresas têm apenas três dias para reagir antes que o dano seja irreversível. E eu fui a trair desse relatório, eu falei, bom, Forbes, ela não é voltada para tecnologia, para gerar esse tipo de dado. Mas aí também essas informações foram originalmente publicadas pelo Fora Econo Mundial em artigo de fevereiro de 2024, tá? Entituladas três tendências que possuerão saber os ataques e renser em 2024. Antes de eu entrar para as perguntinhas, entrar para os números comparativos, para aquele choque do lobal, os ataques não estão diminuindo, eles estão aumentando. Simples assim, 2023, 1474 ataques e 24 consolidados, 5400. Almento de mais de 270 por cento dos ataques. Fonte, Comparitèque, ransom, run-up de 2024. Se parar para a gente pensar, 2023 foi mais calmaria, né? 2022 loucura, 21 também, 23 ali parece que começou a olhar mais e 24 voltaram durante parte dos ataques. O valor da tal pago em resgate, em 23 eles foram mais agressivos, em um vrg.1 bilhão contra 803 milhões pagos em resgate. Fonte, redução de 26%, a fonte aqui é 10 análises de ransom report de 2024 e números de registros comprometidos, ou seja, ambientes que foram comprometidos, bases e de endiante, de 23 para 24, uma redução também de 25, mas o que isso chega até nós? Os ataques estão explodindo. Almento de 270 por cento, tem que olhar para isso. O impacto dele é outra coisa, mas, antes, empresas que não eram afetadas estão sendo. E eu queria, de fato, levar para a mesa aqui, dense. Se acha que essas informações, elas estão talvez focadas em outros países, em outras localidades, ou pelo que você está vendo no mercado brasileiro também, pelo que você viu em 24, é uma realidade. Se os ataques aumentaram, a turma voltou a falar mais deles, não os ataques se aumentaram, e isso é nitido até porque a gente conversa ou num grupo, ou em outros forums também. Tem os meus eventos que nós participamos sempre, tem alguém falar "nossa, esse mês eu conheço alguém, ou a minha empresa passou por isso, ou está passando por isso, eu vejo que esse aumenta ele é muito significativo". Eu tive realmente a sensação que 24 número foi maior do que 23, porém o valor pago pode ter sido menor até porque nós aconselhamos que não seja feito pago, nenhum pagamento, no caso tem algum resto, mas é um meio mais viável e financeiro para qualquer grupo, a que é hoje, perfeito. Você falou, são três possibilidades de eu poder ganhar dinheiro com 1 em catáquia. Posso criptografar e cobrar, se você não quiser vou vazar aos seus dados, não vou deixar você subir seu ambiente. É praticamente uma empresa montada para ganhar dinheiro, e novamente, se não cuidarmos, e se não tivermos realmente como foco objetivo de cuidar do desse tipo de ataque, uma hora ou outra, nossas empresas ou empresas nossos amigos, aqui poderão passar por essa situação. Uma coisa que eu acho interessante é que Blue Team, que sabe defender, e que sabe tratar um renso, ele sabe tratar e cuidar de quase todos os outros tipos de ameaças possíveis por hoje, porque quase todo tipo de entrada pode chegar no momento onde você vai passar por um renso. Então, eu acredito que esse ano, com os grupos, voltando dos entedados, mas a gente estava conversando anteriormente sobre isso, depois de trazer até o nome do grupo que está voltando, eu acredito que esse ano ainda vai ser ainda maior o número de quantidade, e eu acredito que a quantidade de resgate também poderá ser maior. E o hype da IA, isso daí é muito importante, porque é muito mais fácil eu pegar hoje um código e mudar ele usando o meia, do que eu usar o meia para proteger o meu ambiente. Como eu vou dizer pra iar, estou sofrando um renso, o que eu faço pra proteger, o que ele vai te dizer ali, de uma maneira bem simples e resumida, esse prompt, ele não vai conseguir dizer, vai no seu ambiente, faça isso, faça aquilo de maneira tão rápida, por isso que tem que também ter um plano de resposta. Mas eu acredito que esse ano a gente vai se surpreender e aproveitando que eu não está começando, acho que deve ser um foco das empresas voltarem a olhar pro renso, como uma grande ameaça, principalmente com o evento de tantas ferramentas novas, que podem mudar outros rencios, código maliciosos e podem explorar vulnerabilidades em um tempo tão curto. - Você falou três dias? - Três dias, tem empresas que demoravam horas dias pra identificar uma pessoa dentro do seu ambiente. - Você lembra antes que falava que a um atacante dentro do ambiente ficava coisa de 180 dias. - 180 dias. - E é verdade, eu falo que é verdade com toda a certeza que quando nós fazemos alguns testes de intrusões aqui, onde é solicitado que nós estejamos dentro do ambiente e lá dentro em faça ataques de movimentações, normalmente pra roubar dados, como se fosse um atacante realmente malicioso, a gente faz as movimentações e nós somos descobertos, às vezes pelas empresas que estão cuidando desses nossos clientes, depois de 45-50 dias, a gente fez muito barulho, não foi algo simples, então isso bate, isso aí é de encontro. E você nos tem essa mesma opinião? Está vendo isso acontecer? - Eu acho que essa movimentação no mercado teve várias ondas, a gente vive nas coisas de gato e rato, porque você vê, o Renço Fernácia, as ferramentas rebatem, queram ser criatografias, e eu entendi o Renço, mas também o meu. o Cybercrimitá fazendo gnreversa no meu endp.protection, então essa briga faz essa flutuação na minha visão. Eu acho que a gente vai ter, não, um amigo disse aqui, não existe uma força muito durante de volta disso. Essa semana, inclusive, ela é meio interessante comer chevereiro agora, que o Lock Beat tinha sido desmantelada a organização, já se postou o novo flow aqui e agora ele tinha chevereiro de desvolta, e volta com o Lock Beat 4. A gente viu recentemente com o Black Cat, o Black Cat, ele também tinha sido a quadrilha, a facção prima, não sei por quando eu me correto, mas o grupo, que estava liso tentando o Black Cat, que é uma outra variação de renso bem comprometedora, teve vários ataques. Tinha sido extinto, no começo de 2024, se as insortou fogos, se trouxam bem, e eu trouxe certo, que é aquela árvore ívão, que é o dematelado. Exatamente, teve um dos mais vazamentos da área de saúde, que foi a carnivação da OHG, que foi mais 900 milhões de registros, usando o Black Cat. Então, é fato que desmantelar essas organizações não é algo que está acontecendo, que antigamente a gente vê que estão renacendo. Então não dá para fechar os olhos e ignorar realmente essa questão da Lock Beat agora, que se pronunciou que a gente vai voltar com força total. E acho que o mais interessante é que é um tipo de ataque que funciona, funciona bem, e ele bota o cliente ou a empresa numa roubada que ele tenta uma decisão, e ele vai tomar decisão muito vezes pagando mesmo. Então é um ataque muito eficiente, e acho que a gente está falando de mudança, como o renso me mudou. É muito mais fácil, hoje, para um atacante conseguir fazer um ataque de o renso bem sucedido, apesar das tecnologias de proteção teriamentado e sofisticado também, que hoje você vai, de coépe, você consegue comprar ou contratar um renso, mas eu sabes, simples, fácil e muito exbarato. Então, aquela habilidade que o atacante precisava ter lá atrás, hoje em dia, precisa ter muito mais uma cabeça de negócios, estrutura de negócios, do que é uma estrutura ou um conhecimento muito técnico, que ele contrata os técnicos especialistas para fazer o que ele precisa fazer. Eu vou dar uma dica que aí, para vocês, que estão nos acompanhando, para concorrente também, que é legal, vale vocês. Se você não me ganha de chamar Hansonlook.io, ou lookhanson.io do tipo, vai no Google que ele vai trazer os dados, além dele você vai puxar telemetry.hanson.io e vão ter outros outros telemetry-hansor, no Google, você vai achar um projeto lá no GitHub Lab, que é bem interessante. O que ele faz hoje? Qualquer uma dessas plataformas Lockbeats 3.0, né? Se for na GP Web, você acha, se você sabe agora, tem ali pelo menos 15 sites, que eles são distintos, mas eles são relacionados ao Lockbeats. E tá ainda falando 3.0, o 4 vai voltar com tudo, e aí por que tem tanta seteminação? Porque você acabou de mencionar, o Hansonlook é a Serbs, o Hass, gente, é fácil contratar, tá aí, infelizmente é fácil. E hora que você acessa o Lockbeats, lá vai ter a lista de todas as empresas, que acabaram de ser atacadas, e tá um conômetro contando em contagem regressiva, que ela começa aqui com 15 dias. 15 ou 7, dependendo da, bem parecia que eles veem ali que tem o backup, alguma coisa que eles te enceleram. Se aquele conômetro acabar, ele libera os acessos a todos os dados que foram capturados, e você pode baixá-los. Então é aí que essa divulgação de dados. E galera, fica mais ao divulgar onde? Tá escondido, tá liberado, tá ali, abrutor, você vai achar. O que esse Hansonlook.io faz? Igual tendo o Lockbeats, ele tem vários outros sites. Então ele pega de todas esses sites, desses grupos. E faz um agregador, contando a toda junto a todos ali, e mas é por que isso é importante? Porque você vai entendendo, você quer saber quem foram atacados? Sim, é importante também. Principalmente você consegue ali listar qual é o grupo que tá mais ativo? Qual que é as últimas áreas? As últimas às aiocis que foram utilizadas. Então, mas eu uso o mispe aqui para compartilhar dados já aiocis. Perfeito, alguns dados vem daí, você pode ser certeza. Você pega esses aiocis, falou pra uma empresa aqui no Brasil, uma brasileira de software, né? Não vou falar nada dela aí, foi recentemente atacada, infelizmente. Talvez, por um resource que ninguém havia conhecido ainda, né? O que a gente falava do BlackBite, BlackBite, BlackBite. Pô, mas eu não conhecia isso, quais são os aiocis dentro de gente. Talá, era um grupo que tá acaba muito o S, European, aquela coisa toda vem pro Brasil. E você comecei para falar que mais eu consigo pegar. E vocês reparam, comecei a olhar ali. Amentou muito, cara. Amentou muito. E tá voltando. Então, essa é do BlackBite 4.0, eu tinha ouvido falar "Ah, mas você quando passa aqui, falei "Cara, não, né?" Então, eu estava me denaio, né? Exato, sabe o quê, sabe o que? De novo, não, pelo amor de morrenta que é na cena. E você falou "Ah, na verdade, eu não sei o que droga." Então, assim, dá medo, né? Dá o receio e eu acho que é isso. Você colocou um ponto muito importante. A parte de gente artificial. Se você ficou ali sobre, de eu poder pegar o dado, colocar ele. É, o que eu vejo hoje. Como é? É um negócio, alguém pode querer montar uma empresa lá e contratar como um serviço. E eu vou escolher uma empresa que eu sei que ele não tá com nível de segurança legal, eu quero atacar ali. Eu pego esse código. Já tá que ganho dinheiro aqui, não vou conseguir atacar de novo, porque agora estão protegidos. Imagina um cenário onde eu posso mudar novamente todo o código que eu contratei, ou todo serviço que eu contratei, e atacar novamente. Quase toda a empresa que passou para um renser um ano, dois anos depois, recebeu o ataque do mesmo grupo. E isso acontece. E aí, por que eles vão validar? Será que eles me evoluíram? Será que eles fizeram alguma melhoria? Se não, eu vou voltar a ganhar dinheiro com aquela empresa. A gente até brincou que de cada 9 empresas, cada 10 empresas 9 pagam, né? Ou dizem que não pagaram. E aí, você vai ver de verdade. Quantas empresas não pagaram para ter seus dados? Potência ambiente liberado. A gente não tem esse dado oficial. Tem empresa que não tem obrigação de divulgar. Então, eu penso muito nisso que você pega esse novo modelo de renser, você pega empresas voltando e querendo ganhar dinheiro, vendo as oportunidades? E vendo toda essa hype da ir acontecendo agora simultaneamente? Nós, desde cyber segurança, nós temos que dar uma olhada com um pouco mais de cautelha atenção. Ao nosso ambiente, a ver se nós temos uma proteção em nível de camada. Se o básico está sendo bem feito, se tem um hardware, a gente volta a falar daqui a negócio lá de trás de 2020 e 2021 e 2002. Porque se eu não fizer aquele trabalho bem feito, esse ano, a empresa de muitos outros podem estar passando com uma situação como essa. Porque realmente, eu vejo que se eu sou um grupo e quero atacar, é muito mais difícil atacar um banco e conseguir acessar um banco de um grande banco brasileiro. Do que eu atacar uma empresa de saúde, do que eu atacar diretamente uma indústria, porque muitas empresas no Brasil não estão preparadas porque está por vir. Que é justamente a volta dos grupos e, justamente, agora, a oportunidade de seguir dinheiro com isso. E nós estamos ali de perder. A gente não tem que tomar um pouco de cuidado com o vazamento de dados. Daqui a pouco, esse cyber que nós estão falando, se você não me pagar, eu solto os seus dados. Você vai ser multado, você pode ser penalizado. Então, a chantagem fica maior. A gente ali se fazendo a denúncia para o próprio ARPD. É, é, é, é, é, é, é. Apropra a gente. Ó, eu descobriu da dêceis, caras acreditem. E aí? Eles meus fazendo. Lucio, você acha que esses ataques mudaram? Ou eles se aprimoraram? Com inteligente oficial, com tomação. Você acha que, assim, que ajudou sem dúvida? É, a gente sabe que tem, tem LLMs específicos para a ataque. A, a, a, a, as organizações estão usando LLMs, né? Que é isso, os nossos chat, IPT. Existe já o chat IPT do mal, que tem lá, se importa até consultar. Mas eu acho que uma coisa que facilitou bastante, que vem mudando esse cenário, né, da. Do, do, do RAS, né, do Renço atraservice, é, é, que hoje a gente tem figuras de acesso inicial diferentes. É, assim, se você pegar toda a história de Renço, ou desde o Crypto Locker em 2015, o que é o primeiro Renço, né? A pessoa falou muito na Crite, já foi dois anos depois, né? É isso. Então, o Crypto Locker, né, toda aquele legado, né? Começou usando e meio, né, meio malicious, depois. ali em 2017 ou na Crite. Tudo bem, aí teve a questão de sites com links malicious, então, o vetor era muito mais pobre, né? Então, assim, a gente percebe que na campanha inteira de Renço, né, na, na, na peça criminal, que tava sendo criada ali, na estratégia, os meios eram muito simples. Hoje a gente tem a figura do Yabe, né? Que é o Nisha Locker, que é uma pessoa que ela é focada, em fazer a exploração da sua empresa pra identificar a vulnerabilidade. Eu coloco essa vulnerabilidade, eu desculpo, por exemplo, pra entrar na empresa X, eu desculbi o vetor, desculbi a cadencial, ou sei chegar lá, se já vier que dp, wmi, eu já sei como, eu ponho um anúncio na db e falo assim, eu vim ler o acesso inicial, de ouvindo. E o mais interessante é que os preços do, do, do que um Yabe cobra pra fazer isso é entre mil, três mil dólares. Não é, claro, mas se você pensar o tamanho do impacto que ele gera no cliente, o tamanho do Renço, o que ele pode pintar, de descrente depois né? Três mil dólares. É barato. E aquele cara que faz assim, cara, eu sou apenas um pesquisador, né? Eu não fiz o final né? É, me veio a mente agora, imagine alguém com raiva da própria empresa, da empresa que passou, da empresa que foi demitida. Os insiders? Os insiders e você ter uma informação dessa, você compra ali, a predencial, você viabiliza o acesso ainda por cima e contratam o resto. O cara não é um especialista em Sábia de Segurança, ele não é um pentecer, ele não é um hacker, mas ele criou toda uma engenharia social contra todos os serviços e pode vir impactar. Então eu acho que isso, a gente não tinha 10 anos atrás, 8 anos atrás, de enquanto atrás. E esses vetores novos de ataque, né? Precisamos ser muito bem analisados e nós temos que trabalhar também na concentração dos nossos colaboradores, né? Eu chamo de ela mais estratégia nos colaboradores. Vamos pensar que a gente é um empresário de investir, um pessoal que se não é crime, tá? Por um segundo não é crime. Eu tenho aqui, a gente sabe que, a, os uns 8 na trás já provaram que o crime sebernético, ele é três vezes mais rentável com o narco tráfico. Com certeza. Porque não tem, não tem a questão do tráfico mesmo, transporte, né? Não tem um produto, fiz, com si. Então, bom, é mais rentável, tá bom, mas eu acho técnicamente de recursos para, né, o episódio de gente capaz estar pra executar isso. Mas eu não sei, agora acontece o nosso Mundatual, eu tenho o Rensorza Service, que eu contrato, que a campanha já é a peça, né, que eu vou usar pra fazer a infecção, eu tenho um lugar que me vem do acesso inicial, pronto, minha peça tá pronta. Eu não preciso saber nada, tecnologia, não preciso ter nem contato com essas pessoas, né? Eu só vou fazer as transferências de Bitcoin, gasto ali, vai, eu dou horas aqui com, com, um, um, um, ab, né? Mas uma campanha de Rensor, tá bom, 30 mil dólares eu já conto, eu consigo adiar uma empresa e cobrar ali um milhão de reais, né? Ou você pode parar assim, preso, esse concorrente, né, porque é no mundo só imaginário que a gente tá aqui imaginando, né? Você pode parar um concorrente, seu, dois concorrentes, seu, três concorrentes, e você assumiu o mercado. Então, esse tipo de risco, ele já existe, pode acontecer, claro que as empresas são éticas, eles são todos corretes, não existem ninguém no mundo com o cabeça de mal, mal do outro, eles não pagam você, eles são não agosto, né? Já mais. Só na fantasia, só, só imaginando, mas é um tipo de, de por isso que eu acho que o Rensor mudou, a maneira como se ganha dinheiro, o que se pode viabilizar a negócio com ele mudou. Então, por isso que eu acho que a quantidade de ataque ela vai crescer significativamente, nós estamos aqui dando ideias para as pessoas e de repente daqui a um pouco a gente já tá pesquisando, e então, será que eu posso fazer isso também? Eu tenho comprando lá agora, né? É isso e eu me lembro muito bem no meu começo na carreira lá atrás, essa segurança, que a gente falava muito de assinatura, né? No antivírus, etc. A gente falava de variações, de antivírus, de um vírus, não é? De um Rensor mudou. E aí, voltando para conversa sobre a gente artificial, a facilidade que você tem de criar varianças, variações daquele Rensor, cara, é quase que infinito. Se você tem. Se você ir ao dê por minuto, é isso. Então, mudou, para mim, mudou totalmente o modelo de defesa desse vídeo de ataque também, porque se você, enfim, há muito tempo, a gente já não se baseia mais em assinaturas para se defender muitos anos. Então, assim, não tem esse shift, não para o left, mas o shift de mindset, de como defender de um portamento, de uma marca, de um arquivo, que tem que acontecer no usuário, cara, perdeu, não só é do lado mais. E o que a turma está fazendo de tão errado? E assim, a turma que eu falo, né? Vamos colocar no lugar de todos nós, de todos eles, quando eu falo de uma reincidência. Se eu ver o primeiro ataque, e aí, isso é realmente dado, é áudio, que um ou dois anos depois acaba acontecendo. No Brasil mesmo, nós temos que ir em caso. Que que não tiver a negligência tão alta, em cima disso? Eu tenho um exemplo muito claro que aconteceu numa desempreesa que eu trabalhei, sofrou a tentativa de ataque, um grupo fez a tentativa naquele período, e passou dois anos, exatamente dois anos, o mesmo grupo, o mesmo origem, tentou fazer os ataques novamente. Eu acredito que um motivo, principalmente no Brasil, é porque muitas das empresas não elas não se reparam, qual os acreditam que aquilo que aconteceu não vai se repetir, fazem o básico, ou no primeiro ano, se investe muito, se coloca muito dinheiro, se sobe, se chega no patamar e fala, mas aqui tá bom, não vai acontecer de novo. Eu vejo isso porque também tem empresas que a gente pode lembrar aqui, de mercado, que caem duas vezes, três vezes, em somente de saúde, em três, quatro anos, aconteceu a mesma coisa. E eu acho que um dos principais erros é esse. Se investe no começo, após o incidente, você encontra algumas ferramentas, e você acha que você tá seguro e esquece de continuar evoluindo o ambiente, porque se você tem variantes, se você tem, e, ah, se você tem hoje empresas formadas para isso, para ganhar dinheiro e capitalizar esse tipo de ameaça, o único meio que nós encontramos, e que eu vejo com o executivo de segurança, pensando em manter a empresa segura, é evolução constante. É olhar o hacker também, é olhar e consultar os parceiros também, a gente precisa de consultores, precisas de parceiros, precisas de pessoas boas olhando o nosso ambiente, só o pentest não é resolver alguma, né? Todo, toda vez que fez uma pretesa, eu ia encontrar uma vulnerabilidade, mas o cara tá ali por um período X, se derrependia, ah, a gente mal se usa o quer e atacar a sua empresa mesmo, ele vai atacar, ele vai conseguir. Se ele tiver tempo de dinheiro, ele vai conseguir. E é justamente aí onde o principal é a gente se empresas no Brasil se perdem, eu vejo com a empresa que só tem um tivírus, contratando IDR, contrato SOC, é tão legal, e acha que é isso que vai resolver, a esqueça, às vezes, de atualizar a licença de um ambiente de backup, de ambiente virtual, ou de fazer a proteção inúven corretamente, e, novamente, também tem a questão de ensaida, essa é uma coisa que preocupa bastante, que eu também já tive exemplos de pessoas recebendo propostas para vender luri, luri incente. Eu acho que tem três fatores aí, que na vida do ciso, nossa vida não é fácil. Eu acho que tem fatores técnicos que você comentou, eu concordo contigo, tem um ataque daquele borbulho, acho que todo mundo ali já não passou, tem um vizinho que passou por isso, gente e agora. Tem empresas que conseguem de cara, cara pega o tarão de cheque lá, né, fala, gasta, quando você precisa. Eu tenho amigos, meus que são cisas, que, inclusive, passaram por momentos difíceis, de ter que pegar dinheiro dele, comprar uma passagem para o datacenter no sul, ele lá puxar o cabo de força, e acho que a empresa nem se espalga a passagem dele depois. E aí, quando você volta para o board, você pode ter melhor discurso no mundo, às vezes o board não entende o risco daquilo que ele está correndo, então, você tem que esperar uma modada de forecaste de vestimento para conseguir aprovar, a gente sabe que DRs bons não são baratos, sim. Então, a questão do papel do ciso, essa briga, ela é custosa, nem todo mundo entende, né, mas com você seja um ótimo vendedor para o board, com você soft, tem que as suas técnicas, né, será que eu realmente tinha que ir, né, a meu backup, hoje tem backup imutável, tem mais de sensação, será que usamos direitos, será que nos amo, às vezes o vetor fica lá, a persistência, tá, às vezes tá lá, o vetor tá lá ainda, né, então assim, o, a gente sabe que não é fácil, né, não é somação de competência, é difícil, tem presas com bem disfabrisas, aí, né, tem é difícil, né, existe muito, né, mas eu acho que essa questão do porquê, ela é muito ampla, né, que foi atacado de novo, né, mas o papel do ciso ali, ele tem que, tem que fazer uma mágica, fazer uma arte ali, técnica, né, de garantir, e não é, nem sempre é possível, né, ter as questões que você comentou também, eu acho que a coisa se reinvent, né, eu já tá queilar, eu já entrei lá por um caminho, será que fechar todas as portas, exatamente, já peguei a lista, descobre, já peguei o dump de hatches, fotografadas daquela conta ali, daquela empresa, vou quebrar, peguei uma aqui, vou ter entrar, pra eu fazer de novo esse mesmo ataque, deixa eu ver as outras, sim, né, que eu não quebrei ainda, deixa eu botar o quebrar, vou dar a gente serviço que não mudasse, a gente pagou, a chance desse cara voltar, atacar novamente, isso é muito legal, então o ultima é fácil, mas o garantido é garantido, né, vocês vão rolar o time mesmo de uma correção, né, eu mudava pece, ó, né, de senhas, pra você rodar, vocês vão ter um burocracia, né, em presos pequenos, né, mas é difícil, mas é para que você tava falando, todo mundo que for quieto, né, porque além de prestar vocês vão que você tava falando, não sério, bom vai longe, e você querem mudar as coisas, né, dentro de cara, por mais que aqui, uma construída de segurança digital, dos centros colaboradores, e eu me preocupo, né, o pessoal brinca, meu irmão brinca, ali principalmente falar, por hora que ele deitou hoje, que tem dica a cor de atacado, e eu virei falar assim, cara, aquele negócio de apadeirrobar, não é mais daí eu falei, pô, fechei essa peí, ele falei, eu dou com alguma crescente bem, alguma coisa levantou ele da cama com 4 horas da manhã, 5 horas da manhã, ele veio para a empresa, vim, e é por causa de preocupação, disso, de segurança como todo, então tem preocupação com os clientes, a preocupação de segurança interna e da indiante, então acho que é uma das primeiras coisas que nós deveríamos fazer, nos cios, como executivos e segurança, e você que tá nos ouvindo, que tá nos escutando agora, é literalmente, vocês não vão conseguir resolver uma coisa, tem muita coisa, o dia a dia de vocês consome muito, assim, vocês terem vindo aqui, final do dia, numa quarta-feira, claro que não foi nada, está marcado, mas se eu imagino que. hoje em algum momento do dia sem se pensar, talvez eu tenha que remarcar, se esse negócio aqui continuar explodindo, porque o dia de dia de vocês consome muito, então a ideia é, acho que é uma provocação que nós temos que fazer com nós mesmos, é todo dia ali, quando tinha um momento, qual que é uma única brecha que eu poderia resolver, porque assim, teve ataque, se as empresas são atacadas, sem uso de inteligência artificial, de que é o que vai começar a rodar para todo o canto agora, daqui para frente, imagina essas empresas que não fazem uma simples concitização, dentro simples testes de fichos, que até hoje não conseguiu convencer o borde a utilizar e me afiar nas contas, ou pior que a empresa que tem 10 credenciais por usuário, cara não olhou ainda para identidades dentro de casa, o básico bem feito, de novo, sempre volta para o básico, a gente continua -Vamos ver o produto, vamos fazer o produto. -Basco bem feito. -É só o contexto no Canadá. -Só, aqui no Canadá. -Ei, fala na proelagem. -Está do sagrado. -E assim, a gente fez uma parceria, Gloco São Paio da Bifix. E teve uma alma linda, não vou, uma alma linda, fofa, que vocês mais. Agora vocês estão querendo fazer, voltar com uma parceria, com uma empresa de fich, com uma plataforma de fich. Isso é tão ou descuco, né? Eu falei assim, você faz lá na sua casa? Não, a gente faz. Falei qual que é o resultado da outra vez? Não, ali de 10, 15 pessoas. Foi então, 10 com 15 pessoas no mundo de ponto. Não, de 15, pouca mentira, deve ser mais. Mas eu pego assim, mas essas 10 com 15 pessoas são sempre as mesmas. Cara, já não sou bem respondendo. Garanto, passou o cheque embaixo que não são sempre as mesmas. É algo continho, assim, e de novo é o base e que o bem feito. E outra coisa, eu como atacante, eu não sou atacante para ficar bem claro. É o preciso de um. Um cara. Um ser humano. Que me deu acesso, acabou, cara, o Renço me está impactado. Eu tenho, eu tenho o time de Reddit hoje, para passar ali, mas. "Ah, bate papo ali que eu quis, eu vou morrer de time também." E aí tinham, não estavam todos, né? Tinha alguns em projeto que ele era vocês. Vem cá, aí tinha 5, entrou mais 2 remoto. E a gente começou, falei, "Pega o mais legal aí para apresentar o teste mais legal dos últimos meses." E aí pegou de um grupo grande. Ó, aqui, foi um dos vetores que a gente conseguiu, 7,254, 64 credenciais vazadas na internet. Sabem, em basidades, que ela coisa todo. E aí testaram uma por um, né? Colocaram lá para testar no sistema, então eu estava ficando lá batendo. Mesmo a credencial, não deu como brute force, porque não era. E aí eles conseguiram 6 da 7 mil e pouca conseguiram 6. E aí eu fiz a pergunta, né, que tinha junho na sala. "Puts, cara, só de 7 mil e 6, é pouco hein." Aí teve um que falou, "Só precisava de urba." É, eu falei, "Oh, ali!" Então, sabe um direito aí, é isso. É isso, você falou? É, vai, fala, desculpa. Você tem uma. Deu certo. É você vem com um serviço. Você vem pra gente mandar de seuas. Um ganho maciasco, para o ganho, é isso? É isso, é o gol de ouro. Eu ia mudar de assunto totalmente. É que eu estou falando, hoje, é ser percebido. Ah, você se voltou. Não ia ser mencionado que a gente ficou quietinho em hora que o Lua estava comentando. E eu fiquei quietinho que eu estava refletindo no negócio, que você falou no começo. A gente trouxe um relatório que foi lá do. Fora econômico mundial, e você ressaltou também do relatório da Fórmula. Ou seja, dois calais de comunicação, não seramente, são carnais técnicos. Isso me assende uma. Quase que uma luz no final e talvez mais positiva ainda, que nesse relatório do Globo, sabe, é esse que eu te dou. Ele traz a percepção do CISO e do CEO também. Para quais são as prioridades, as maiores preocupações em relação à segurança. Ou seja, esses dados, o 45% de ransom foi o de CISOs. Mas o de CEO estava lá em 26, 27%, com o maior preocupação dele em São de Serras. Isso significa que essa conversa que a gente está tendo com o Borde, diferente do que era lá atrás, quando começamos a falar de ransom, hoje ela está no Borde. Hoje o CEO está pressando atenção. E se ele está preocupado com aquilo. Então, quando a gente fala de mudança de. Claro, a gente começou a falar de modelos já tarde. Mas a mudança de mindset dentro das empresas também mudou muito. E isso me dá assim um conforto, um expectativa, uma esperança de que as coisas vão mudar. Quando a gente fala de preciso de mais assamento, não é a mais uma vez. Meu cara de TI. Não, é ser importante estar na agenda dessa galera. Então, vai. Acho que era isso e esse comentário. E tem uma. Eu acho que a linguagem nossa mudou também. Quando você vai pro Borde, realmente você vai com aquela cartagem de hora que tem que falar que está bem. No passado. A minha estratégia hoje e o seu pratico, a minha conversa começa assim, a gente vai ser atacado. A gente vai ser atacado. Hoje ou quando? A gente vai. Mas não, a gente não está sempre sentindo segura, a gente vai ser atacado. Isso também é aqui, ó. Essa é a curva do que a gente tem que fazer, tem que investir para reduzir o impacto. Então, assim, um podcast incidente bem feito. Uma velocidade num soque, uma inteligência de responsabilidade tomatizada. Então, assim, você tem que jogar ímpico com eles, né? Porque, sei lá, vindo uma coisa que é. É fato, né? Ninguém consegue basta entender no martério e falar, olha, a gente não, estamos sempre sentindo segura. Tem uma informação muito importante quando você leva isso, é. Vamos imaginar que a gente pegou um restaurador de para o empresa inteira. Quanto o dinheiro perco no dia 1, no dia 2, no dia 3, quando tem para demorar para recuperar. Vamos imaginar que impacta de uma semana. Tem a empresa aqui uma semana parada, ela praticamente quebra. Ela vai entrar no looping que vai ser difícil, ela vai se recuperar. Quanto o dinheiro a empresa vai perder por uma hora parada um dia uma semana, isso é muito importante. É difícil de levantar de toda a operação de uma empresa, a pessoa de uma empresa muito grande. É, mas se você tiver pelo menos um número de vendas que vai ser perdido, que já vai bater milhões ou bilhões, dependendo de valor da empresa, você já consegue facilitar um pouco mais isso. E nós, do Cyber, nós temos dificuldade de fazer esse papel. Justamente o time de ter ido todo o time, né? De mostrar, olha, se parar de te perder dinheiro. Quanto o dinheiro esse, onde que você levantou com fulano? Agora eu tenho, eu sei fazer isso. Mas como que nós aprendemos? Tomando porrada, tentando defender o orçamento lá atrás, tentando mostrar. E recebendo não, recebendo não. Obviamente as ambias que a gente fez, os ensinamentos, os portes, tudo mais que o todo mundo ganhou atrás nos últimos 10 anos, para poder chegar hoje e mostrar, olha. Se eu for impactado, nenhum dia eu perco X milhões. Mas, opa, pera aí. Mas, costa na sensação que acontece, olha, de acordo com esse, não é essa regrinha, essa calculadora, que a gente chegou aqui, é de 50%. Então quer dizer que se eu investir isso, eu fico durante um ano, dois anos, três anos, ou fico sem, esse risco todo aqui, sem isso. Então, tentar traduzir e trazer isso de uma maneira executiva, pro bordo de bater o olho e falar, "Pô, não posso perder dinheiro"? É importante, a mesma coisa, costa na estúpida eu forar. Ah, X por cento. Por isso que você tem um pneu ali parado no caminhão, porque se ele forar você troca. É hoje aí em ser bem feito, né? Isso não é o bia ali, é você entender, né? Você te fato entender. E assim, gente, não adianta pegar o faturamento anual, da empresa e dividir por 30, tá? Ou por dias aqui, não é a mesma coisa. Não é, não funciona. Você vai estar às vezes em empresas grandes, que têm a parte de stock, que não vai se gerado, vai consumir stock, vai ter logística, vai ter caldeiras, para esquentar de novo, vai ter linhas de produção, vai ter várias em várias cores. Mesmo que a gente fala de validade, também, depende de alguns produtos, né? Então, isso muda bastante. É um caos. É isso. Felizmente é um caos. Uma pergunta bem direta e reta. Mas eu quero vocês dois respondendo, seja, estão sem crachar. Não é, né? É falar muito mais de experiência. Sem empresas de vocês dois. Você tem uma empresa, uma limitada, você tem uma SA, um exemplo, tá? Então, você vai lá, você vem de um microfone. Um microfone, você é atacado por "hensor", e via lá, você não te viu e fala assim, olha, nós não temos aqui o backup, o backup também ficou prometido. Você pagaria? Eu pagaram não pagar, né? E isso é questão, né? Eu acho que. A gente tem conversou isso agora um pouco, também, né? Você falou coisas muito legais, né? É muito chata, né? Ten. Cara, dez empresas, nove pagam, e oito falam que não pagou, né? Perfeito. É isso. Mas eu acho assim, é uma decisão que não compete. A gente sabe, né? Vamos falar o correto, o certo, né? O certo, não. O que diz, a boa prática. Se você paga, está alimentando o crime, você está contra o bueno, você fica refém. Mas a decisão, ele vai pagaria sem pensar, tá? Sato, a decisão é cinco por cento. Corporativa, porque assim, o seu negócio está parado. Isso é um ponto final. O seu negócio vale muito mais do que você, talvez, ficar com essa ética na cabeça. Isso estou falando, gente. Depois, se eu conversei com desenhos e desenhos, já. De pessoas que já pagaram, de borde que já pagaram, é um motivo. Calma, eu vou para a minha empresa, por causa de. É, eles vão pagar. De um meliante, de algo. De deixar de alimentar a família, e deixar no seu. Não. É muito negócio, que tem que ter 50 anos de idade. E você falou o quê? Vão te dar duas, três horas, vejo que você faz em duas, três horas, senão a gente vai pagar. Literamente? Literamente, ele não vai querer parar. Não. O prejuízo pode ser realmente muito grande e é uma coisa que é bonito dizer assim, não. Ou eu aconselho não pagar. É a coisa que eu fiz essa pergunta. Para muita gente que está nos disputando, que a gente tem esse pensamento, é que são ligados a uma pergunta que ele estava aqui, que a gente discutiu, que era o que não funciona mais. Que não funciona mais é ter esse pensamento de que eu tenho backup. Se tem algum problema, meu backup nunca vai se comprometer tudo bem. E existem formas de você fazer que nunca mesmo, será comprometido. Mas dependendo do tempo, que o garanto que você nunca testou com o tempo que vai demorar, vai recuperar. Se o seu backup está todo dia em dia, de fato. Se vai funcionar os seus gastos. Se o seu plano de quantidade de negócio se testou, quando você testou, o que é que a gente brigara é quando o seu Salvador não existir. Isso é o seu Salvador imaginário, ele está ali, mas nunca testei. E eu também não quero testar. E quando vai testar também, a gente viu que está funcionando, está atualizado. Mas se já fez um restaurar em todos os nossos funcionários. O sistema principal, que demora quanto tempo? Quem vai dar o que para restaurar tudo? O sistema principal demora com o tempo para restaurar tudo, até configurar tudo. Você tem 2 dias. Mas calma isso, eu vou restaurar agora para pagar o renser. O cara tá me cobrando. É detalhe, né? Meticar, contar e radical renser, depois começar o backup. A janela é bem maior, né? É bem maior, né? Você vai poder restaurar um ambiente, depois de 3 ou 4 dias, tá? Isso eu tô falando de novo, que só quem passou e viveu na pele, de fato, tem essa consciência. É isso? O cara, no mesmo de que ele foi atacado, eu vou restaurar o backup. Não, não, não. Você vai, um ambiente está parado, você não sabe. Você tem medo de acessar o seu backup e de trazer ele perto. De colocar nas lanas diferentes, na lanza diferente, para voltar. Você tem medo, porque vai ser comprometido. E aí, outra provocação tá legal, entendi. Então, eu tirei isso da cabeça. Não vou mais falar de restauração de backup, eu vou pensar. Procura grandes empresas de capital aberto. S.A., vou pagar um exemplo aqui. Logis Renner, muitos anos já aconteceu, tudo bem? Tem históricos de ações na bolsa. Pesquise, quanto que estava valendo ação, que a gente chama de D, né? D - 5, ou seja, cinco dias antes do ataque. A atalita ali, no dia do ataque, geralmente a empresa não anunciia. E aí, comecei na mídia um ou dois dias depois. É nítido a perda de mercado. Então, só isso já tem insumos, para chegar num board, para chegar num nível de conselho. A justificando, olha o impacto que acontece nas empresas. Nossa, e aí, corrolo aborando. E aqui, você for mais corajoso, né? Nós vamos fazer um ataque total destinal. E é verdade, tem que saber que quando ir a extensão dele o impacto dele. Com essa, mais essa informação, acho que tem uma base, cara. Muito legal para negociar, né? Para justificar, exatamente. Fiquei até meio, né? Não, não sou bom, sou bom, mas sou bom. Não, caras, nós estamos indo a dia 25. Falamos de risos. É. De novo. E não é que, falando assim, nossa, está diminuindo ou. Cara, inventar agora uma super técnica nova? Não, é a mesma, né? Continua funcionando. Como você falou, as primeiras são em 2015. 10 anos depois, se a gente já falar na gora de uma evolução 1, que estamos em fevereiro, a gente não sabe indo o tamanho. O impacto que vai ter, se a gente falar de riso no final de dezembro desse ano, tem um número gigantesco. Quantes empresas vocês não ajudaram? Quantes empresas vocês não recuperaram? Quantas pessoas não tiverem que passar por aqui ligarem pra vocês? Fala, pago ou não pago? Porque na dúvida, a pessoa é com medo? Ele liga por consultor dele, especialista dele. Vou levar pro meu borde. O que você acha que eu devo falar? Então, e chega momentos que chega a ser desesperador. De empresas ligarem aqui. Nunca tivermos, talvez, um bate papo inicial, nem nada não sabemos. E eu acho que a gente contratava vocês agora pra vir aqui e recuperar. Não, recuperação de ambiente, backup? Não, backup, dá pra recuperar. Eu vi falar que é na internet que recupera dados que ganham, né? Sim, calma, calma. Você fazer recovery também de dados em um HD. Cara, é outro mundo, é outra conversa. E aí, o desesperador é tão grande que ele te passa e você tem os momentos que você olha. Vamos fazer uma reunião. Não, mas agora. Não dá. Tem mais sim, cara. Vai assim que funciona, infelizmente. Tudo isso tem que ser levado em conta, né? Tudo isso. Você não vai parar ali tudo de repente pra olhar algo que talvez não tem saída não ser. Vamos pensar no personagem. Por isso que as empresas hoje, eu acredito que elas pagam. Aquelas que não são listadas em Bolsa, não divulgam. Pagam, recuperam ambiente. E depois se crie um plano de ação pra você não sofre de mão. Que é o que deve acontecer com a maioria das empresas que procuram vocês, não acho? É um sentimento que eu tenho. Tanto não é perdi consultor com uma agora, né? Primeiro, eu acho que a primeira vez que eu vi, eu falei, paga. Escolpa, paga. Porque você não vai ter tempo o hábito de recuperar todo o seu ambiente no período. Paga, recupera e depois você coloca isso, isso é esse lista. Ele faz um plano de ação. Chamam os parceiros estratégicos. Você coloca ali pra funcionar. E é legal que até o pagar. Até o negociar, ele tem que ser muito bem. Não é. Porque por que que retaca? A gente toma sua teja assim. Caras, tem que tomar VPN. Você não vai fazer uma comunicação com o atacante pelo seu gateway de saída, né? Então, é que você for as vezes no desespero. A gente acha que a pior dor já aconteceu. Estou atacado, tô com a mente fora. Mas aí tem que ter a famosa sangue frio, né? Perfecto. Calma. Já foi, mas ainda estamos em ataque. Não é só. Pode ter coisa pior que ter as incidências acontece, né? Caras, você vai negociar, você vai usar um VPN, você vai usar um arquitetura feed de canal. Você tem que ter um cuidado. E as vezes a nossa posição exigiu isso, né? E que bom que eu acho nosso mercado de ciso. Hoje, a pessoa está muito mais antenada. Sim. Mas tem empresas que nem ciso, tem. Não tem a posição. E aí acontece o cara leuceiou. A pessoa que está no rede da TI. Cara, você tem um telefone pra ele, pega e tem que ir pra o cara. Não, eu tô passando a conta do taoeido. Então o cara não sabe que é Bitcoin. A gente sabe que você falou na todo desespero, né? Fato o quê? Eu acho que uma coisa que ajuda muito as simbulações e as resecoções do plan de resposta acidente já têm que ser o meu praticamente feitas. Sim. Porque não acontece o desespero. Vai vir. Mas tem que ser uma coisa automática assim, executar o plan. Muitas empresas não têm isso. Então, eu fiquei que eles fazem. Acabou ligando pros parceiros e pedindo ajuda. E aí onde vocês entram pra dar esses condições. Pra dar esses conselhos ou pelo menos da um. da. Aquele start inicial, eu falo "Não, pera aí". Essa aqui é uma crise a gente não vai resolver assim, mas vamos nos fazer dessa, dessa dessa forma. Tem muito parceiro por aí que topo, tem muito parceiro que fala. Não desculpa, não consigo nem te atender. E olha, desperiência, tá? Mesmo os que topam, não conseguem fazer um trabalho bem feito. Porque não tem histórico, não tem esse ambiente. É difícil. Mas eles pelo menos podem ajudar a negociar, porque isso não é o que acontece. Cara, não vai saber nem negociar. Ao gilhacesse, compelivar isso. Exato. Então. Esse papel é bom, né? Tá louco. Tá louco, é bom, mas. Eu comecei a ficar agitado. Cara, dá um pouco de angústia, de. Sentimento ruim. Sim, devolar, cara. Vamos, vamos, vamos acelerar. Vamos fazer o básico, vamos iniciar de novo. Vai lá brigando com o selho. Ah, é fácil você falar, né? Chama junto que te vai. (risos) É, eu levo só para histórico. Sim, eu compartilho o material disso daí que eu falei. É, a de verdade precisa se ajudar de alguma forma. Lucio, já ultrapassamos o tempo. Vou, 45 minutos, mais até. Se você pudesse dar um recado para a turma, tá nos ouvindo, né? Que tá aqui no seguindo. Que parou ali seus 40 minutos para. E deve estar no trânsito ou em algum lugar, ano chuveiro, ou. Começou daquela ansiedade nele, desculpa. (risos) É correcado que você mandaria. Eu acho que assim, né? A gente. Primeiro obrigado novamente, eu acho para a participação aqui. Esse canal, eu sou fã dele, eu já sigo, assisto quase todos, né? Sempre que eu posso, eu acho. É uma riqueza, né? Tras esses temas. Te comentou agora há pouco, né? Puxa mais reenso, né? A gente. A gente. Tô se tem para a mesa, eu acho que ele é pertinente. A gente falou de. de. Organizações tão voltando, o sensor tão voltando, então. Acho que o meu recado é. Gente, vamos. Vamos revisitar. Vamos ver. Fazer o básico bem feito, né? Que nem a gente acabou de comentar. É. E se prepare, porque se acontecer. A gente tem que saber resolver. É. E manter a calma, ter um plano. Nem todo mundo tem um plano esposo incidente. Gente, não é uma coisa. Não é uma gerê de foguete, né? É sentar e escrever. Pega um Word. Não te pede plas pessoas que a gente pode usar. Escreve. Olha, o que que. O que que que se acontecer que eu faço? Eu faço isso? Drope, fecha conexão, eu atiro os cabros de rede. É independente da mãe da sua empresa, né? E a gente não pode se bestimar a minha empresa pequena. Ou ele é gigante. Não, gente, eu acho que todo mundo tem que. Tem que pensar preventivamente para não passar por isso que a gente. Perfeito. Sabem a história. E você, meu amigo? Bom, novamente. É assim como você falou, obrigado pelo convite muito legal para a PAPO. É claro que a gente acaba saindo daqui com mil ideias. Até que é chegada a gente casa lá já. (Risos) Não é algo gostoso para dentro, mas. É importante que toda a empresa se alegrante é pequena. Ela tem que ter pelo menos um plano de quantidade de negócio. Tem que ter um dia. Tem que ter um plano de recuperação. Tem que tentar pelo menos. É o tentar. Faz um teste. Faz um simulado. o ba, faz o básico bem feito, porque se a sua empresa ela não tiver os recursos necessários de segurança, não tiver um nível legal de proteção, ela é mais sucessível a pegar o reenso. Então você é pequeno, o risco é maior, então cabei você tentar fechar a torneira e avaliar tudo que você tem dentro de casa, levar as ferramentas dos recursos e tudo que você poderia até o máximo, para que você possa ficar mais seguro possível, porque realmente o reenso é ele, ele é sustador, e só quem passou, os colégios passaram sabe como isso, de novo, o básico bem feito que a gente fala, se você jogar hoje como você prevenir contra o reenso, o que eu devo fazer em qualquer uma das yascas que a gente está vendo surgindo toda semana, aquele planinho básico, a gente já vai te dar um baita de notes, já vai te ajudar bastante, então o recado seria isso. Muito bom, Mateus? É isso, cara. O recado também. O recado é isso. O recado é não deixem para ser pegos no susto, se preparem de alguma maneira, que seja preparando basicamente fazendo o mínimo, se você tem condições de fazer um pouco mais lever pedido pro borde, a minha dica é nem falar para mandar esse redcast para o seu CEO ou nada, mas pega esse relatório, porque tem lá seus pares, os pares do seu CEO, então ele vai respondendo e ele vai olhar de igual para igual, ele vai entender que sabe a segurança, se ele não tiver olhando, ele deveria estar olhando, porque é importante, mando naquele nível que eu estou olhando já, então acho que é mais uma ferramenta para influenciar decisores e tomadores de decisão e quem assina o cheque. Muito bom, cara. Muito bom mesmo. Vou dar uma dica também, eu vou ver que eu não falei nada hoje, mas uma dica série é também prática. Você que está nos ouvindo, que está nos acompanhando, é dependente do seu, eu sou a função do seu cargo? Se você puder pedir ótimo, ou se você for executor melhor ainda, duas coisas, primeira, chega na sua casa, amanhã, na sua trabalho, e solicite o seguinte, quais são as formas de entrar no nosso ambiente, se conectar no nosso ambiente? Ele diz, inclusive, é e-mail, uma e-mail, outra é o que é a outra e-tins, então eu estou falando, talvez vocês me assistem, então tem charpões, tem tudo, né, legal, TVPN, TVPN, nossa, pouca, as pessoas vão te falar, pergunta tudo isso, legal, você vai listar ali 7, 8 formas no mínimo de entrar no seu ambiente, segunda pergunta é, quais dessas formas estão com a minha fiativa, simples assim, vamos falar todas, é claro que você não vai confiar, peça o relatório de uma por uma para você ver a inconsistência que existe entre elas, e aí vai ter usuário de serviço no seu ambiente, sem MFA, não, porque o usuário de serviço falou, ok, mas esse usuário de serviço, ele tem licenciamento para acessar o e-mail, o charponte, começa, daí você vai investigar, aí eu estou a mãe do rongo que você tem, da dor de cabeça que você vai ter, e resolveu, é fácil, é fácil, de verdade, a parte de MFA, da indiante, chata colocar, culturalmente, mas técnicamente, e ferramental, é simples, e se chegar num ponto que não tiver convencido, quem é a informação que está voltando a real, chama a gente, chama a gente que a gente prova, com certeza, gente, Lucio, obrigado muito por ter assisto, de verdade, gostei demais, vai ter parte de papo deles, bom demais ter você aqui também, bem até ozinho, bom, muito junto, você aqui nos ouviu, desculpa com a coisa, estávamos acelerado, vou falar por todos nós, e foi demais pelos aqui, obrigado novamente pela companhia, e até a próxima, qualquer dúvida, fiquem a vontade para mandar para nós um e-mail, para acessar nosso site, e outros conteúdos como esse encontra também lá no nosso site RedBelt.br, ali embaixo tem o nosso redcast, obrigado e até a próxima.

Podcast Summary

Key Points:

  1. O ransomware continua sendo a principal ameaça cibernética global, com aumento de mais de 270% nos ataques entre 2023 e 202
  2. O modelo de extorsão evoluiu para dupla e tripla extorsão, incluindo sequestro de dados, vazamento e ataques de DDoS.
  3. A inteligência artificial e a automação aceleram os ataques, reduzindo o tempo de reação das empresas para cerca de três dias.
  4. Grupos de ransomware desmantelados, como LockBit e BlackCat, estão retornando com novas versões, aumentando o risco.
  5. O ransomware como serviço (RaaS) e os acessos iniciais vendidos por valores baixos (US$ 1.000 a US$ 3.000) facilitam ataques por criminosos sem conhecimento técnico.
  6. Muitas empresas não se preparam adequadamente após um ataque, sendo alvo de reincidências, principalmente por negligenciar o básico, como MFA, backups testados e planos de resposta.
  7. A comunicação com o board deve focar em impacto financeiro e continuidade de negócios, não apenas em tecnologia.
  8. A recomendação central é fazer o básico bem feito

Summary:

O episódio discute a evolução do ransomware em 2024, destacando que, apesar de ser um tema recorrente, os dados consolidados mostram um cenário alarmante. 400 incidentes registrados, embora o valor médio pago em resgates tenha caído 26%. Os participantes, Lucio Comanche e Denis de Oliveira, concordam que o ransomware mudou significativamente: agora envolve extorsão dupla e tripla, com vazamento de dados e ataques de DDoS para forçar o pagamento.

A inteligência artificial e a automação tornam os ataques mais rápidos e acessíveis, com o modelo de ransomware como serviço (RaaS) permitindo que criminosos sem habilidades técnicas contratem infraestrutura completa, incluindo acessos iniciais baratos. Grupos como LockBit e BlackCat, que foram desmantelados, estão retornando, o que aumenta a preocupação. No Brasil, muitas empresas não se preparam adequadamente, negligenciando o básico, como MFA, backups testados e planos de resposta, o que leva a reincidências.

Os especialistas recomendam que CISOs foquem em comunicação executiva, traduzindo riscos em impactos financeiros para convencer o board, e que priorizem ações simples, como revisar vetores de acesso e implementar autenticação multifator. A mensagem final é clara: o ransomware é uma ameaça em constante evolução, e a preparação preventiva, com planos testados e o básico bem feito, é essencial para reduzir danos e evitar decisões desesperadas, como pagar resgates.

FAQs

Os ataques de ransomware aumentaram mais de 270% em 2024 comparado a 2023, com novas táticas de extorsão dupla e tripla, incluindo vazamento de dados e ataques DDoS.

Os ataques aumentaram porque o ransomware virou um serviço fácil de contratar, com acesso inicial vendido por valores baixos, e o uso de IA facilita criar variações e automatizar ataques.

A recomendação é não pagar, pois alimenta o crime e não garante a recuperação. Porém, a decisão é corporativa e muitas empresas pagam para retomar operações rapidamente, avaliando o prejuízo.

É essencial fazer o básico bem feito: manter backups testados, aplicar MFA em todas as formas de acesso, ter um plano de resposta a incidentes e realizar simulações regularmente.

RaaS é um modelo onde criminosos contratam infraestrutura e código de ransomware prontos, sem precisar de conhecimento técnico profundo, pagando por serviços de acesso inicial e suporte.

Muitas empresas investem logo após o primeiro ataque, mas depois relaxam, não evoluem a segurança, não testam backups e não corrigem vulnerabilidades persistentes, tornando-se alvos fáceis novamente.

Chat with AI

Loading...

Pro features

Go deeper with this episode

Unlock creator-grade tools that turn any transcript into show notes and subtitle files.