Pular para o conteúdo
O antivírus não vê o ataque atual
Segurança

O antivírus não vê o ataque atual

•
2 min de leitura
•
Equipe Composto Web
Segurança GerenciadaEDREndpoint

A empresa tem antivírus corporativo, licenciado, atualizado. E mesmo assim foi comprometida.

Isso não significa que o produto falhou no que ele faz. Significa que o que ele faz deixou de cobrir o caminho que o ataque usa.

Assinatura contra comportamento

Antivírus tradicional funciona por assinatura: compara o arquivo com uma lista do que já se sabe ser malicioso. Resolve bem o problema conhecido, e é rápido.

O ataque atual raramente traz arquivo novo. Traz ferramenta legítima usada de forma ilegítima: o utilitário de administração que já existe no sistema, a credencial válida obtida por engenharia social, o script que roda com permissão de quem foi comprometido.

Nada disso tem assinatura. Tudo isso tem comportamento.

EDR muda a pergunta de “este arquivo está na lista” para “este processo está se comportando como deveria”. Um documento que abre terminal, uma conta que varre a rede às três da manhã, um processo que começa a cifrar arquivo em massa.

A letra que todo mundo ignora

O R de EDR é de resposta, e é a parte que mais se ignora na compra.

Além de detectar, a ferramenta permite isolar o equipamento da rede sem alguém ir até ele, encerrar o processo a distância e reconstruir a linha do tempo do que aconteceu.

Essa última é a que muda a conversa depois do incidente. Sem ela, a pergunta “por onde entrou e o que foi acessado” não tem resposta, e a empresa fica sem saber se precisa notificar cliente.

Ferramenta sem operação entrega menos

EDR gera alerta em volume, e boa parte é comportamento legítimo incomum. Sem alguém lendo, classificando e agindo, a ferramenta vira um painel que ninguém abre.

E aí acontece o pior resultado possível: a empresa paga mais caro que pagava pelo antivírus e fica com uma sensação de proteção que não corresponde a nada.

Antes de comparar produto, vale responder: quem vai ler o alerta, em que horário, e o que essa pessoa está autorizada a fazer às duas da manhã?

O que vem antes

Se a operação ainda não tem controle de acesso, atualização em dia e backup testado, EDR não é o primeiro investimento. É camada de detecção sobre uma base que precisa existir.

E se a empresa trata dado pessoal em volume ou sensibilidade, a conversa sobre detecção anda junto com a de adequação à LGPD, porque saber o que foi acessado é requisito de notificação.

Agende um diagnóstico ou veja a frente de EDR gerenciado.

Pronto para automatizar sua operação?

Entre em contato conoscos e descubra como podemos ajudar sua empresa a dar esse salto tecnológico.

Falar com Especialista
Compartilhar artigo