O Papel dos Dados Públicos nas Operações de CSIRT
Analisando como os CSIRTs nacionais usam informações públicas e ferramentas gratuitas para resposta a incidentes.
― 7 min ler
Índice
As Equipes Nacionais de Resposta a Incidentes de Segurança de Computadores, ou CSIRTs, são grupos formados para lidar e responder a problemas de segurança cibernética. Elas atuam em níveis nacional e organizacional, enfrentando incidentes como hacking e vazamentos de dados. Muitas dessas equipes usam informações disponíveis publicamente e ferramentas gratuitas para ajudar nas suas tarefas, mas não há conhecimento suficiente sobre como elas utilizam esses recursos. Este artigo tem como objetivo fornecer uma visão mais clara de como as CSIRTs nacionais incorporam Dados Públicos e ferramentas gratuitas em suas operações.
Importância das CSIRTs
À medida que os incidentes cibernéticos aumentam globalmente, a necessidade de respostas eficazes se torna mais crítica. Os cibercriminosos estão mais habilidosos, mirando organizações em diversos setores. A pandemia de Covid-19 piorou essas ameaças, já que mais pessoas começaram a trabalhar online, expondo novos riscos. Portanto, ter uma equipe de resposta a incidentes sólida, com o conhecimento e as ferramentas certas, é vital para proteger as organizações.
Uma equipe de resposta a incidentes ajuda a limitar os danos causados por incidentes cibernéticos. Elas não apenas respondem a ataques, mas também investigam as causas e previnem futuros incidentes. Esses times são conhecidos por vários nomes, incluindo Equipes de Resposta a Emergências de Computadores (CERTs) ou Equipes de Resposta a Incidentes Cibernéticos (CIRTs). Todos esses termos geralmente significam o mesmo tipo de equipe, mas para manter a consistência, focamos nas CSIRTs.
Papel das CSIRTs Nacionais
As CSIRTs nacionais apoiam seu país coordenando respostas a incidentes cibernéticos. Elas coletam e analisam dados de diferentes fontes, às vezes trabalhando em conjunto com outros países e organizações para compartilhar informações e melhores práticas. Essas equipes ajudam a garantir que as organizações dentro de seu país estejam preparadas para lidar com ameaças à segurança.
Dados e Ferramentas Usadas pelas CSIRTs
As CSIRTs dependem de diferentes tipos de dados para suas operações. Elas costumam usar dados de código fechado e dados públicos. Os dados de código fechado incluem informações restritas, como relatórios internos ou inteligência compartilhada entre parceiros de confiança. Os dados públicos, por outro lado, são informações disponíveis abertamente online e podem ser acessadas livremente por qualquer pessoa.
As ferramentas gratuitas vêm em várias formas, desde programas de software projetados para investigar incidentes até aplicativos que ajudam a analisar dados. Essas ferramentas podem ser especialmente úteis para a resposta a incidentes, ajudando as equipes a coletar e analisar informações rapidamente. Algumas CSIRTs desenvolveram suas próprias ferramentas, enquanto muitas outras dependem de ferramentas criadas pela comunidade de código aberto ou por outras organizações.
Revisão Sistemática da Literatura
Para entender melhor as práticas das CSIRTs em relação a dados públicos e ferramentas gratuitas, foi realizada uma revisão sistemática da literatura. Isso envolveu examinar pesquisas e publicações existentes sobre as CSIRTs nacionais. A revisão foi feita em três etapas:
Identificação de Publicações Relevantes: A primeira etapa envolveu buscar nos sites das CSIRTs nacionais e organizações relevantes para encontrar informações úteis.
Análise da Literatura de Pesquisa: A segunda etapa focou em olhar para artigos de pesquisa científica para identificar informações úteis sobre as operações das CSIRTs.
Síntese dos Resultados: A terceira etapa combinou dados e insights das duas primeiras etapas para fornecer uma visão abrangente de como as CSIRTs nacionais usam dados públicos e ferramentas gratuitas.
Resultados da Revisão
Práticas Atuais
A revisão revelou que as CSIRTs nacionais costumam discutir dados públicos e ferramentas gratuitas, mas muitas dessas discussões são incompletas ou carecem de profundidade. Também há uma ausência perceptível de pesquisas sobre como a equipe das CSIRTs vê a utilidade desses dados e ferramentas. Essa falta de informações detalhadas pode criar obstáculos para aproveitar ao máximo o que está disponível.
Fontes de Dados Públicos
As CSIRTs nacionais utilizam uma variedade de fontes de dados públicos para suas operações de resposta a incidentes. Alguns exemplos de dados públicos incluem:
Informações sobre Vulnerabilidades: Recursos que fornecem detalhes sobre vulnerabilidades conhecidas de software, como o banco de dados de Vulnerabilidades e Exposições Comuns (CVE).
Feeds de Inteligência de Ameaças: Dados que ajudam a identificar ameaças potenciais, como malware ou campanhas de phishing.
Informações de Registro de Domínio: Dados de bancos de dados WHOIS que podem dar uma ideia sobre a propriedade e registro de domínios.
Informações Públicas Gerais: Dados disponíveis em portais de dados abertos do governo e sites públicos que podem conter informações relevantes para respostas a incidentes.
Ferramentas Gratuitas
O estudo destacou um número significativo de ferramentas gratuitas mencionadas na literatura. Essas ferramentas abrangem várias funções, incluindo:
- Análise de Logs: Ferramentas que ajudam a analisar logs de computadores para identificar atividades suspeitas.
- Gestão de Incidentes: Aplicativos que auxiliam no rastreamento e gerenciamento de incidentes.
- Monitoramento de Redes: Ferramentas para monitorar atividades de rede e detectar possíveis violações.
- Ferramentas Forenses: Software que auxilia na investigação de incidentes cibernéticos e na coleta de evidências.
Muitas CSIRTs nacionais usam ativamente ferramentas gratuitas e algumas até desenvolvem suas próprias. Exemplos de ferramentas desenvolvidas por CSIRTs incluem:
- IntelMQ: Uma ferramenta usada para coletar e processar dados de inteligência de ameaças.
- MISP (Plataforma de Compartilhamento de Informação sobre Malware): Uma ferramenta projetada para facilitar o compartilhamento de informações sobre ameaças entre CSIRTs.
Essas ferramentas são essenciais para as operações do dia a dia e podem desempenhar um papel significativo na melhoria dos tempos de resposta e no aprimoramento das medidas de segurança.
Desafios Enfrentados pelas CSIRTs
Apesar das vantagens de usar dados públicos e ferramentas gratuitas, existem desafios que as CSIRTs nacionais enfrentam. Esses desafios incluem:
Qualidade dos Dados e Ferramentas: Os dados públicos podem nem sempre ser confiáveis. Muitas vezes, há falta de garantia de qualidade para ferramentas gratuitas, o que pode levar a problemas em sua eficácia.
Conhecimento Limitado: Muitos membros da equipe das CSIRTs podem não estar plenamente cientes dos dados públicos e ferramentas gratuitas disponíveis, reduzindo sua capacidade de utilizar esses recursos de maneira eficaz.
Limitações Operacionais: As CSIRTs podem enfrentar dificuldades na implementação de novas ferramentas e na integração delas em seus processos existentes.
Direções para Pesquisas Futuras
Os resultados da revisão da literatura destacam várias áreas que precisam de mais estudos:
Compreendendo as Percepções da Equipe de CSIRT: Mais pesquisas são necessárias para reunir provas concretas sobre como a equipe das CSIRTs percebe a utilidade de dados públicos e ferramentas gratuitas.
Estudos de Caso de Implementações Bem-sucedidas: Um estudo detalhado de CSIRTs nacionais específicas que empregaram efetivamente dados públicos e ferramentas gratuitas poderia fornecer insights úteis para outras equipes.
Avaliação de Ferramentas: Pesquisas futuras deveriam explorar como avaliar sistematicamente a qualidade de ferramentas gratuitas e dados públicos.
Promovendo Colaboração: Investigar como as CSIRTs podem colaborar melhor e compartilhar recursos poderia melhorar as capacidades de resposta a incidentes globalmente.
Conclusão
Dados públicos e ferramentas gratuitas desempenham um papel crucial em ajudar as CSIRTs nacionais a responder a incidentes cibernéticos. No entanto, há muito espaço para melhorar como esses recursos são utilizados. Ao conduzir mais pesquisas sobre práticas, desafios e percepções em torno de dados públicos e ferramentas gratuitas, a comunidade CSIRT pode aprimorar suas capacidades e proteger melhor as organizações contra ameaças cibernéticas.
Em uma era em que as ameaças cibernéticas são cada vez mais sofisticadas, entender a dinâmica dos dados e ferramentas disponíveis para as equipes de resposta a incidentes será vital para garantir ambientes seguros para organizações em todo o mundo.
Título: The Use of Public Data and Free Tools in National CSIRTs' Operational Practices: A Systematic Literature Review
Resumo: Many CSIRTs, including national CSIRTs, routinely use public data, including open-source intelligence (OSINT) and free tools, which include open-source tools in their work. However, we observed a lack of public information and systematic discussions regarding how national CSIRTs use and perceive public data and free tools in their operational practices. Therefore, this paper provides a systematic literature review (SLR) to comprehensively understand how national CSIRTs use and perceive public data and free tools in facilitating incident responses in operations. Our SLR method followed a three-stage approach: 1) a systematic search to identify relevant publications from websites of pertinent CSIRT organisations, 2) a conventional SLR into the research literature, and 3) synthesise data from stages one and two to answer the research questions. In the first stage, we searched the websites of 100 national CSIRTs and 11 cross-CSIRT organisations to identify relevant information about national CSIRTs. In the second stage, we searched a scientific database (Scopus) to identify relevant research papers. Our primary finding from the SLR is that most discussions concerning public data and free tools by national CSIRTs are incomplete, ad hoc, or fragmented. We discovered a lack of discussions on how the staff of national CSIRTs perceive the usefulness of public data and free tools to facilitate incident responses. Such gaps can prevent us from understanding how national CSIRTs can benefit from public data and free tools and how other organisations, individuals and researchers can help by providing such data and tools to improve national CSIRTs' operation. These findings call for more empirical research on how national CSIRTs use and perceive public data and free tools to improve the overall incident responses at national CSIRTs and other incident response organisations.
Autores: Sharifah Roziah Binti Mohd Kassim, Shujun Li, Budi Arief
Última atualização: 2023-06-09 00:00:00
Idioma: English
Fonte URL: https://arxiv.org/abs/2306.07988
Fonte PDF: https://arxiv.org/pdf/2306.07988
Licença: https://creativecommons.org/licenses/by/4.0/
Alterações: Este resumo foi elaborado com a assistência da AI e pode conter imprecisões. Para obter informações exactas, consulte os documentos originais ligados aqui.
Obrigado ao arxiv pela utilização da sua interoperabilidade de acesso aberto.
Ligações de referência
- https://github.com/
- https://www.circl.lu/opendata/
- https://cve.mitre.org/
- https://cwe.mitre.org/
- https://nvd.nist.gov/
- https://harzing.com/resources/publish-or-perish/manual/reference/dialogs/preferences-google-scholar
- https://intelmq.readthedocs.io/en/latest/user/feeds.html
- https://cve.circl.lu/static/circl-cve-search-expanded.json.gz
- https://www.circl.lu/opendata/circl-phishing-dataset-01/
- https://www.circl.lu/opendata/circl-ail-dataset-01/
- https://labs.inquest.net/iocdb
- https://attack.mitre.org/versions/v8/software/
- https://lookup.icann.org/
- https://www.ripe.net/manage-ips-and-asns/db
- https://github.com/certat/awesome-taxonomyzoo-list
- https://www.ite.gov.rs/tekst/en/30/open-data-portal.php
- https://data.gov.lv/eng/about
- https://team-cymru.com/community-services/mhr/
- https://mcfp.weebly.com/
- https://www.spamhaus.org/
- https://www.shadowserver.org/
- https://gist.github.com/
- https://codepad.org/
- https://cyber.kent.ac.uk/research/CSIRTs/List_Open-source_Free_Tools.html
- https://www.misp-project.org/
- https://www.shadowserver.org
- https://www.team-cymru.com
- https://github.com/melicertes/csp
- https://cesk.gov.al/publicAnglisht_html/rreth-nesh/index.html
- https://www.cyber.gov.au/
- https://cert.at/
- https://www.govcert.gv.at/
- https://cert.az/en/
- https://cert.gov.az/en
- https://www.cirt.gov.bd/
- https://www.cert.be/en
- https://www.btcirt.bt/
- https://www.cert.br/
- https://www.ctir.gov.br/
- https://www.brucert.org.bn/
- https://www.govcert.bg/EN/Pages/default.aspx
- https://www.cirt.bf/?lang=en
- https://www.cirt.cm/?language=en
- https://www.cyber.gc.ca/en/
- https://www.caricert.cw/
- https://www.cert.org.cn/publish/english/
- https://www.cert.hr/en/home-page/
- https://csirt.cy/en/
- https://nukib.cz/en/cyber-security/
- https://cfcs.dk/en/
- https://www.egcert.eg/
- https://www.ria.ee/en/cyber-security/cert-ee.html
- https://ethiocert.insa.gov.et/
- https://www.kyberturvallisuuskeskus.fi/en
- https://www.cert.ssi.gouv.fr/
- https://github.com/CERT-GOV-GE
- https://cert.gov.ge/
- https://gema.georgia.gov/
- https://www.bsi.bund.de/EN/
- https://www.cert-gh.org/
- https://www.hkcert.org/
- https://www.govcert.gov.hk/
- https://www.cert.is/default.aspx?pageid=6b347de1-b177-11ea-945f-005056bc2afe
- https://www.cert-in.org.in/
- https://www.cert.or.id/beranda/en/
- https://idsirtii.or.id/
- https://cert.ir/?language_id=1
- https://www.ncsc.gov.ie/CSIRT/
- https://www.gov.il/en/departments/news/119en
- https://www.jpcert.or.jp/english/
- https://www.nisc.go.jp/eng/index.html
- https://cert.gov.kz/
- https://www.ke-cirt.go.ke/
- https://www.krcert.or.kr/krcert/intro.do
- https://eng.nis.go.kr/EAF/1_7.do
- https://www.kos-cert.org/en/index.php/home
- https://citra.gov.kw/sites/en/Pages/cyber
- https://www.laocert.gov.la/
- https://www.cert.lv/en
- https://nissa.gov.ly/en/
- https://www.nksc.lt/en/
- https://www.circl.lu/
- https://www.govcert.lu/en/
- https://www.mocert.org/
- https://mkd-cirt.mk/?lang=en
- https://www.mycert.org.my/
- https://maltacip.gov.mt/en/CIP_Structure/Pages/CSIRTMalta.aspx
- https://cert-mu.govmu.org/
- https://stisc-cert.gov.md/?lang=en
- https://mncert.org/#/en/
- https://www.moncirt.org.mn/
- https://www.cirt.me/en/cirt?alphabet=lat
- https://www.mmcert.org.mm/
- https://english.ncsc.nl/
- https://www.cert.govt.nz/
- https://www.ncsc.govt.nz/
- https://www.cert.gov.ng/
- https://nsm.no/areas-of-expertise/cyber-security/norwegian-national-cyber-security-centre-ncsc/
- https://cert.gov.om/
- https://ncert.gov.ph/
- https://www.cert.pl/en/
- https://csirt.gov.pl/cee
- https://www.cncs.gov.pt/en/certpt_en/
- https://www.qcert.org/
- https://www.rw-csirt.rw/eng/
- https://www.gov-cert.ru/en/
- https://nca.gov.sa/en/pages/cert.html
- https://www.cert.rs/en
- https://www.csa.gov.sg/singcert
- https://www.sk-cert.sk/en/
- https://www.cert.gov.sk/en/
- https://www.cert.si/en/
- https://www.cyber
- https://www.csirt.es/index.php/en/
- https://www.incibe-cert.es/en
- https://www.cert.gov.lk/
- https://www.cert.sd/
- https://www.ncsc.admin.ch/melani/en/home.html
- https://www.switch.ch/
- https://www.twncert.org.tw/
- https://www.twcert.org.tw/en/mp-2.html
- https://www.tzcert.go.tz/
- https://www.thaicert.or.th/about-en.html
- https://www.cert.gov.to/
- https://www.usom.gov.tr/
- https://www.tra.gov.ae/aecert/en/
- https://www.ug-cert.ug/
- https://cert.gov.ua/
- https://www.ncsc.gov.uk/
- https://us-cert.cisa.gov/
- https://www.cirt.zm/
- https://cert.europa.eu/
- https://www.enisa.europa.eu/
- https://www.sei.cmu.edu/about/divisions/cert/
- https://first.org/
- https://www.apcert.org/
- https://www.oic-cert.org/
- https://www.africacert.org/
- https://www.egc-group.org/
- https://tf-csirt.org/
- https://www.trusted-introducer.org/
- https://www.itu.int/
- https://csirt.minseg.gob.ar/
- https://csirt.gouv.bj/
- https://www.camcert.gov.kh/en/category/activities/trainingseminar/
- https://www.clcert.cl/
- https://www.colcert.gov.co/
- https://www.cicert.ci/
- https://www.ecucert.gob.ec/
- https://twitter.com/csirtgt
- https://csirt.org.gt/
- https://nki.gov.hu/
- https://csirt.gov.it/
- https://cert.gov.kg/
- https://www.cns.gob.mx/
- https://ticdefense.com/
- https://amsn.gouv.mc/
- https://www.dgssi.gov.ma/fr/macert.html
- https://www.nkom.no/english
- https://cert.pa/
- https://www.cert.gov.py/
- https://www.pecert.gob.pe/
- https://www.cert.ro/
- https://www.cert.se/
- https://www.ansi.tn/node/3388
- https://www.cert.uy/
- https://uzcert.uz/
- https://www.vncert.gov.vn/