Segurança da Informação
A Kaseya conta com um Diretor de Segurança da Informação (CISO), que se reporta ao Diretor de Operações (COO), subordinado direto do Diretor Executivo (CEO) da Kaseya. O CISO da Kaseya é um líder sênior da empresa, com autonomia para promover uma cultura de segurança em toda a organização e desenvolver capacidades que garantam a segurança da informação e a resiliência cibernética para a Kaseya e nossos clientes.
O CISO é responsável por criar e manter uma estrutura organizacional com funções e responsabilidades documentadas. Essa estrutura consiste não apenas na equipe de segurança que se reporta diretamente ao CISO, mas também na equipe de segurança integrada às principais funções de negócios. Esse modelo ágil de alocação de pessoal garante que os funcionários sejam posicionados nos locais certos dentro da empresa para impulsionar requisitos de segurança robustos e os esforços de redução de riscos necessários para manter a Kaseya e nossos clientes seguros.
| Gestão de Programas | Governança, Risco e Conformidade | Segurança de Redes e Sistemas | Proteção de Dados | Operações de Segurança | Gerenciamento de Identidade e Acesso | Segurança de Aplicativos | Resposta a incidentes de segurança | Continuidade dos Negócios | Segurança Física e de Pessoal |
|---|---|---|---|---|---|---|---|---|---|
| Alinhamento com os objetivos da empresa | Políticas, Procedimentos e Normas | Segurança de rede | Classificação de dados | Gerenciamento de vulnerabilidades | Gerenciamento de Identidades | SDLC seguro | Planejamento de Resposta a Incidentes | Gestão da Continuidade dos Negócios | Segurança Física |
| Roteiro da Estratégia de Segurança | Conscientização e Treinamento em Segurança | Gerenciamento de acesso à rede | Criptografia | Testes de penetração | Autenticação e autorização | Projeto e Programação Seguros | Investigações | Análise de Impacto nos Negócios | Segurança do Pessoal |
| Gestão Orçamentária | Governança de Riscos de Informação | Acesso remoto | Gerenciamento de chaves | Gestão de ativos | Criação/Exclusão de usuários | Revisão de Código Segura | Perícia em Informática | Recuperação de Desastres | Destruição e descarte de registros |
| Gestão de Recursos e Alocação de Pessoal | Métricas de segurança | Proteção de terminais | Proteção contra vazamento de dados | Controle de Mudanças | Gerenciamento de Acesso Privilegiado | Testes de penetração em aplicativos | Suporte à Descoberta | Testes de Continuidade de Negócios | Aplicação pelas pessoas |
| Arquitetura de Segurança Corporativa | Gestão de riscos de terceiros | Segurança móvel | Mensagens seguras | Monitoramento de Eventos de Segurança | Gerenciamento de contas de rede | Resposta a violações | |||
| Conformidade | Transferência segura de arquivos | Inteligência de Ameaças | |||||||
| Auditoria | Segurança de dados na nuvem | ||||||||
| Privacidade |
Declaração do CISO
"Buscamos promover uma cultura de excelência em segurança cibernética e alinhar continuamente nossos esforços com os objetivos de nossos clientes e da empresa. Ao colocar as pessoas certas nas funções certas, trabalhando da maneira certa e focando nas coisas certas, protegeremos proativamente nossos sistemas e dados, ao mesmo tempo em que eliminaremos quaisquer barreiras que possam impedir nossa equipe de desempenhar suas funções com eficácia." Jason Manar – CISO, Kaseya
Estruturas
O programa de segurança da informação que mantemos deve ser verificável em relação a estruturas de segurança amplamente conhecidas e compreendidas, a fim de oferecer o mais alto nível de garantia aos nossos clientes e partes interessadas.
Estrutura de Segurança Cibernética do NIST
Em apoio à nossa missão de resiliência cibernética, a Kaseya adotou a Estrutura de Segurança Cibernética do NIST como a base sobre a qual avaliamos o escopo e a maturidade do nosso programa de segurança da informação. As capacidades relacionadas a pessoas, processos e tecnologia que desenvolvemos estão alinhadas a essa estrutura e contribuem para uma maturidade do programa de segurança líder no setor.
Modelo de Maturidade de Segurança de Edifícios (BSIMM)
A Kaseya adotou a estrutura de segurança de aplicativos Building Security in Maturity Model (BSIMM) para incorporar práticas de segurança de software líderes do setor aos módulos e serviços d IT Complete .
A adoção dessa estrutura garante que os módulos da IT Complete sigam as principais práticas de segurança de software por meio de avaliações e validações periódicas realizadas por um terceiro independente.
Governança, Risco e Conformidade (GRC)
O programa de Segurança da Informação da Kaseya conta com uma função de GRC (Governança, Risco e Conformidade) dotada de equipe própria, responsável pelos processos e atividades que regem a segurança em toda a organização. O amplo mandato dessa função inclui garantir a conformidade de segurança da Kaseya e de nossos módulos “ IT Complete ”; avaliar riscos cibernéticos; colaborar com o departamento de recursos humanos em questões de segurança do pessoal; promover a educação e o treinamento da força de trabalho em segurança; e manter e divulgar as políticas de segurança. Essa função trabalha em estreita colaboração com outras equipes de segurança da informação para auditar e avaliar a operação e a eficácia dos controles internos, bem como para garantir que os planos de resposta e recuperação estejam atualizados e sejam exequíveis.
Políticas e planos
A Kaseya mantém um conjunto abrangente de políticas e planos de segurança da informação que estão em conformidade com a Estrutura do NIST e estabelecem as bases para o programa formal de segurança da informação:
- Política de Segurança
- Política de Uso Aceitável
- Plano de Gestão e Resposta a Incidentes
- Política de gerenciamento de patches
- Política de Gerenciamento de Vulnerabilidades
- Política de Governança de Dados
- Política de Gestão de Riscos
- Política de Gestão de Riscos de Terceiros
- Plano de Continuidade de Negócios
- Plano de Recuperação de Desastres
- Política de criptografia
- Política de Gestão de Mudanças
- Política de Gestão de Ativos
- Política de descarte de dados eletrônicos
- Política do Ciclo de Vida do Desenvolvimento de Software
- Política de Segurança Física
As políticas são revisadas e aprovadas pela alta administração da Kaseya, elaboradas e mantidas anualmente pela equipe de GRC com contribuições diretas e supervisão do CISO da Kaseya, e comunicadas aos funcionários, com requisitos de revisão e aceitação anuais.
Essas políticas são revisadas e auditadas várias vezes ao ano como parte das auditorias SOC 2 da AICPA dos módulos “ IT Complete ” da Kaseya.
Conformidade com normas de segurança
A equipe de GRC da Kaseya realiza várias auditorias internas anualmente para garantir que os controles internos continuem a funcionar de maneira eficaz e para manter um estado contínuo de prontidão para auditorias externas.
A natureza rigorosa de nossa preparação interna resultou em um histórico de auditorias SOC 2 Tipo II sem ressalvas para um amplo conjunto de módulos do IT Complete . Esse resultado excepcional demonstra o compromisso de longa data da Kaseya com um programa de segurança que opera de forma eficaz.
Além disso, essa equipe dá suporte às iniciativas de conformidade jurídica e de privacidade e ajuda a avaliar e preparar a Kaseya para atender a normas adicionais de conformidade de segurança, conforme considerado necessário pela empresa e por seus clientes.
Educação e conscientização sobre segurança
Os funcionários recebem orientação e treinamento em segurança no momento da contratação, anualmente e sempre que necessário. O treinamento abrange um amplo conjunto de assuntos, incluindo uso seguro de computadores, uso aceitável, ransomware, segurança de terminais, navegação segura, segurança de credenciais, engenharia social e phishing, entre outros tópicos relevantes para a força de trabalho. Funcionários especializados recebem treinamento adicional específico para suas funções, conforme necessário.
Os funcionários da Kaseya são submetidos a testes frequentes para avaliar sua conscientização e vulnerabilidade a ataques de engenharia social e phishing. Caso um funcionário interaja com uma mensagem simulada de phishing, será oferecido treinamento adicional para aumentar sua conscientização e reforçar as melhores práticas de segurança.
A Kaseya tem orgulho de utilizar os módulos Graphus , BullPhish ID eIT Complete para oferecer esse treinamento e essas avaliações essenciais à nossa equipe.
Planejamento de Continuidade de Negócios (BCP) e Recuperação de Desastres (DR)
O programa de Segurança da Informação da Kaseya conta com uma equipe dedicada às funções de Plano de Continuidade de Negócios (BCP) e Recuperação de Desastres (DR) para manter um inventário preciso dos processos críticos de negócios e suas dependências, tolerância a interrupções, objetivos de recuperação e planos de continuidade ou de contingência. Isso é realizado por meio de avaliações de impacto nos negócios (BIAs), que orientam os planos de continuidade e recuperação, os quais são elaborados e mantidos em conjunto com os responsáveis pelos processos e pela tecnologia.
A Kaseya testa periodicamente os planos de continuidade, contingência e recuperação durante a manutenção de rotina e por meio de exercícios simulados com uma equipe especializada.
Ao priorizar nossos processos de negócios mais críticos e manter planos de recuperação atualizados e documentados, a Kaseya garante a resiliência organizacional diante de incidentes que possam afetar a disponibilidade dos processos-chave dos quais dependemos para prestar um serviço excepcional.
Gestão de Riscos de Terceiros (TPRM)
À medida que aumentam os riscos representados por agentes mal-intencionados que exploram vulnerabilidades nas relações comerciais e nas cadeias de suprimentos de tecnologia, as empresas devem manter uma postura de segurança robusta e requisitos rigorosos para fornecedores, prestadores de serviços e parceiros comerciais essenciais.
A função de TPRM da Kaseya avalia as práticas de segurança da rede de prestadores de serviços terceirizados — novos e existentes — da empresa, com o objetivo de criar uma rede de fornecedores que possuam posturas de segurança razoáveis e verificáveis, além de requisitos contratuais rigorosos de segurança que regulem nossas relações. Essa função utiliza uma combinação de técnicas de avaliação que incluem questionários, entrevistas interativas, visitas presenciais e soluções tecnológicas que realizam avaliações contínuas da postura de segurança.
Quando a equipe do TPRM identifica uma vulnerabilidade crítica de segurança que possa afetar fornecedores-chave, a Kaseya utiliza soluções de monitoramento contínuo da postura de segurança para identificar os fornecedores potencialmente afetados e priorizar o contato com eles.
Segurança Pessoal
A segurança da organização Kaseya como um todo e dos módulos d IT Complete depende de parceiros internos e externos confiáveis. Os funcionários da Kaseya são submetidos a verificações de antecedentes durante o processo de contratação, quando permitido pela legislação local e conforme necessário, com base no nível do cargo, função e responsabilidades. Além de revisar e confirmar o conhecimento das políticas de segurança e do código de conduta empresarial antes do início do vínculo empregatício, os funcionários também recebem treinamento relacionado às políticas de segurança da empresa e às expectativas em matéria de segurança da informação. A criação e o encerramento de contas, bem como as permissões de acesso e os processos de remoção, estão vinculados aos procedimentos de integração e desligamento que regem a contratação e a rescisão.
Segurança Física
A Kaseya mantém políticas e procedimentos de segurança física que regem os escritórios corporativos, as unidades fabris e as instalações de data center utilizadas para fornecer os módulos e serviços do Kaseya IT Complete . As equipes de segurança da informação, de instalações e de operações de data center são responsáveis por supervisionar a implantação de controles de acesso lógicos e físicos adequados para cada instalação, de acordo com a política. As equipes realizam auditorias periódicas nas instalações e nos recursos de controle para verificar se estão sendo adequadamente testados, mantidos e monitorados. Os recursos de controle incluem sistemas de controle de acesso, câmeras e gravações, gerenciamento de sensores de temperatura e umidade, procedimentos para visitantes, testes de failover de geradores e UPS, entre outros. Essas atividades de validação garantem que as instalações sejam resilientes a falhas e acessíveis apenas a pessoas autorizadas e com permissão adequada.
Segurança de Aplicativos
Um dos principais objetivos da Estratégia de Segurança da Informação da Kaseya é oferecer a melhor segurança de produto do mercado, especialmente no que diz respeito à segurança do software dos módulos d IT Complete .
Portanto, a equipe de segurança da informação integra os processos e as tecnologias de segurança de software aos ciclos de vida formais de desenvolvimento de software que regem o desenvolvimento de produtos. Essas atividades fundamentais, apoiadas por especialistas dedicados em segurança de aplicativos e defensores da segurança de software, incluem modelagem de ameaças, análise estática e dinâmica, testes de regressão de segurança, revisão de código seguro e testes de penetração.
Segurança Ofensiva
A Kaseya conta com uma equipe de pesquisadores de segurança em tempo integral, certificados em hacking de aplicativos web, testes de penetração, pesquisa e desenvolvimento de exploits, fuzzing e engenharia social avançada.
A equipe de segurança ofensiva oferece um nível incomparável de garantia de segurança de software por meio de atividades diárias, entre as quais se destacam:
- Testes de penetração baseados em produtos – busca por vulnerabilidades que possam ter passado despercebidas por outras tecnologias e processos.
- Testes de penetração baseados em serviços – seleção de um serviço específico acessível pela rede e avaliação de todas as instâncias desse serviço em busca de vulnerabilidades em todo o ambiente operacional.
- Exercícios de Red Team baseados em objetivos – com o objetivo de cumprir uma missão específica, por meio de quaisquer recursos que estariam à disposição de um agente mal-intencionado.
- Mapeamento e gerenciamento da superfície de ataque – identificando serviços expostos e vulnerabilidades que existem na zona cinzenta entre os produtos.
- Testes avançados de engenharia social – imitando ataques direcionados avançados e reproduzindo as técnicas e os procedimentos utilizados por agentes mal-intencionados altamente motivados.
- Pesquisa e Desenvolvimento de Vulnerabilidades – identificação, criação de provas de conceito e divulgação de vulnerabilidades em softwares e tecnologias (incluindo produtos da cadeia de suprimentos) utilizados para fornecer módulos e serviços d IT Complete .
- Atividades de “purple teaming” – testes das defesas cibernéticas e das capacidades de resposta em conjunto com o centro de operações de segurança e as equipes de gerenciamento de ameaças.
Padrão de Verificação de Segurança de Aplicativos (ASVS)
A qualidade dos testes de penetração é influenciada pelo escopo do teste, pela duração do teste, pela qualificação do avaliador e pela amplitude da cobertura dos métodos de ataque. Para garantir consistência e qualidade em nossos testes de penetração, a Kaseya segue os requisitos estabelecidos pela Norma de Verificação de Segurança de Aplicações (ASVS) do Open Web Application Security Project (OWASP). Nossa equipe de segurança ofensiva, qualificada e talentosa, realiza testes que atendem aos requisitos do Nível 2 da ASVS, recomendados para a maioria das aplicações e sites com necessidades avançadas de segurança.
Esse foco na qualidade dos testes de penetração dá à Kaseya confiança na segurança dos módulos d IT Complete .
Para obter as informações mais atualizadas sobre a ASVS, acesse: https://owasp.org/www-project-application-security-verification-standard/
Modelo de Maturidade de Segurança de Edifícios (BSIMM)
A Iniciativa de Segurança de Software (SSI) da Kaseya mantém um Grupo de Segurança de Software (SSG) composto por uma rede de líderes sênior em engenharia de software, profissionais sênior de desenvolvimento de software, líderes em segurança da informação e defensores da segurança de software embarcado de toda a organização.
O SSG adotou de forma generalizada o Modelo de Maturidade para Segurança de Sistemas (BSIMM) como sua principal estrutura de segurança de aplicativos, incorporando práticas de segurança de software líderes do setor ao desenvolvimento e à manutenção dos módulos d IT Complete .
O BSIMM, ao contrário de outras estruturas de segurança de aplicativos, é atualizado anualmente à medida que são avaliadas as atividades de segurança de software observadas em uma rede de mais de 400 empresas associadas. A natureza dinâmica das atividades de benchmarking e o fato de a estrutura ser avaliada de forma independente são aspectos que atraem a Kaseya, já que nos empenhamos em desenvolver e manter práticas líderes em segurança de software.
A adoção do BSIMM pela Kaseya e nossa meta de alcançar e manter uma pontuação média de maturidade no nível 2 garantem a melhoria contínua nos programas de segurança de software da nossa organização.
Programa de Divulgação de Vulnerabilidades e Recompensa por Descoberta de Falhas
Assim como em qualquer desenvolvimento de software, é possível que, apesar das medidas avançadas e em camadas de segurança de aplicativos implementadas para os módulos do IT Complete , algumas vulnerabilidades possam passar despercebidas.
A identificação dessas vulnerabilidades não detectadas pode ser feita por clientes ou por pesquisadores de segurança. Reconhecendo a importância de uma colaboração estreita com nossos clientes e com a comunidade de pesquisadores de segurança, incentivamos a divulgação responsável, profissional e discreta por meio do nosso Programa de Divulgação de Vulnerabilidades (VDP), que está em pleno funcionamento.
Os programas de VDP são uma forma comum e segura para que qualquer pessoa que identifique uma vulnerabilidade nos comunique o problema de maneira responsável, garantindo um prazo razoável para a validação e correção da falha antes de sua divulgação pública.
Nosso Programa de Vulnerabilidades (VDP) conta com um componente de recompensa por bugs. Isso é vantajoso, pois as recompensas estão abertas a qualquer pessoa, ao contrário de um programa privado de recompensa por bugs, que limita a participação. Podemos oferecer reconhecimento financeiro por relatórios de vulnerabilidades que tenham um impacto comercial significativo sobre nossos clientes, produtos ou serviços.
A Kaseya pode decidir reconhecer contribuições excepcionais para a segurança dos módulos d IT Complete e e a consequente redução de riscos para todos os nossos clientes, incluindo o(s) autor(es) da denúncia no Hall da Fama.
Defesa cibernética baseada em informações sobre ameaças
Devemos manter um entendimento sobre os agentes de ameaças e suas técnicas para compreender o panorama de riscos cibernéticos em que atuamos e como ele pode evoluir no futuro. Utilizamos inteligência de ameaças cibernéticas para entender esses agentes e aplicamos esse conhecimento às capacidades de defesa cibernética e monitoramento de invasões que empregamos em nosso programa de segurança. Essa defesa cibernética baseada no entendimento das ameaças é fundamental para gerenciar de forma eficaz os riscos cibernéticos, tanto para nós quanto para nossos clientes.
Gerenciamento de Ameaças
Ao projetar defesas cibernéticas, é importante conhecer os agentes de ameaças que possam tentar causar danos à sua organização.
Precisamos manter uma vigilância contínua sobre as ameaças, buscando identificá-las, avaliá-las, classificá-las e responder a elas de maneira estruturada. Os analistas de gerenciamento de ameaças em tempo integral da Kaseya coletam, analisam, compartilham e elaboram relatórios práticos a partir de inteligência sobre ameaças cibernéticas (CTI) — em níveis estratégico, tático, técnico e operacional — proveniente de fontes de inteligência de código aberto (OSINT) e de fontes comerciais.
O resultado é uma compreensão abrangente do perfil de ameaças para o nosso setor e para a nossa empresa, bem como das táticas, técnicas e procedimentos (TTPs) que os agentes mal-intencionados podem tentar utilizar contra nós. Por meio do gerenciamento de ameaças, mantemos um nível de conscientização que torna o programa de segurança da informação mais ágil diante de ameaças e vulnerabilidades e, de maneira geral, aumenta a resiliência cibernética do programa.
Monitoramento de invasões
Em um mundo em que se parte do princípio de que violações ocorrerão, devemos manter um estado constante de prontidão para responder a ataques cibernéticos e invasões.
A Kaseya conta com uma equipe interna do Centro de Operações de Segurança (SOC) e uma equipe de engenharia de segurança para gerenciar todas as atividades relacionadas ao monitoramento de invasões. Isso é feito por meio de uma combinação de tecnologia de gerenciamento de informações e eventos de segurança (SIEM), implantada e mantida internamente, e de provedores terceirizados de detecção e resposta gerenciadas (MDR).
Essa abordagem em camadas nos permite analisar possíveis invasões em nuvens, redes, terminais e registros de SaaS, proporcionando uma visão abrangente dos ataques cibernéticos.
A equipe de engenharia de segurança da Kaseya garante que as tecnologias utilizadas pelo SOC estejam funcionando corretamente. Ela dá suporte ao SIEM com a captação e análise de fontes de logs, bem como com a engenharia de detecção.
O SOC da Kaseya responde 24 horas por dia, 7 dias por semana, a eventos de segurança considerados dignos de investigação pelas regras de monitoramento de invasões e pelos alertas do SIEM e do provedor de MDR. Caso um evento de segurança seja considerado válido e significativo, é declarado um Incidente, de acordo com as políticas de Gerenciamento e Resposta a Incidentes da Kaseya.
Gerenciamento e Resposta a Incidentes
A Kaseya mantém uma política e procedimentos de gerenciamento e resposta a incidentes baseados nas orientações sobre melhores práticas para lidar com o ciclo de vida de uma resposta a incidentes de maneira eficiente e eficaz, conforme documentado pelo NIST na publicação especial 800-61.
A Kaseya mantém procedimentos de resposta documentados e manuais para a declaração, escalonamento, contenção e recuperação de incidentes, a fim de garantir o tratamento e a correção eficientes e eficazes de incidentes de segurança. Asseguramos que os funcionários com maior probabilidade de identificar e responder inicialmente a possíveis incidentes de segurança recebam treinamento para atuar como primeiros socorristas.
Contamos com os serviços de uma empresa conceituada especializada em resposta a incidentes, capaz de fornecer suporte imediato em perícia digital e resposta a incidentes (DFIR), caso a equipe interna de resposta a incidentes da Kaseya precise de conhecimentos especializados adicionais, apoio ou capacidade para responder aos incidentes.
Para obter as informações mais atualizadas sobre a norma NIST SP 800-61, acesse: https://csrc.nist.gov/publications/sp
Purple Teaming
O Centro de Operações de Segurança da Kaseya, juntamente com as equipes de segurança ofensiva e de gerenciamento de ameaças, realiza periodicamente testes e exercícios coordenados que simulam táticas, técnicas e procedimentos (TTPs) utilizados por agentes maliciosos. Esses exercícios nos permitem observar a eficácia operacional de nossos controles e processos de proteção e detecção. As atividades da equipe roxa oferecem garantia adicional, além das auditorias, de que os principais processos de monitoramento de intrusões estão funcionando bem e nos dão a oportunidade de identificar com segurança lacunas e áreas que precisam de melhorias, de maneira coordenada e criteriosa. Quando houver TTPs novas ou emergentes identificadas pela gestão de ameaças, buscaremos simular essas táticas e estabelecer uma linha de base para as capacidades de defesa do nosso ambiente. A equipe roxa pode realizar essa análise por meio de exercícios coordenados ou com ferramentas de simulação de adversários que permitem testes automatizados, rápidos e contínuos das TTPs.
Trabalho em equipe na caça
Periodicamente, a função de gerenciamento de ameaças identificará um conjunto de comportamentos ou indicadores associados a agentes maliciosos e às suas táticas, que sejam potencialmente aplicáveis aos nossos ambientes operacionais. Os analistas de ameaças trabalharão diretamente com a equipe de operações de segurança para buscar proativamente, em todos os nossos ambientes, sinais desses comportamentos e indicadores — uma atividade conhecida como caça a ameaças.
Higiene cibernética
A higiene cibernética é alcançada por meio da execução consistente de recursos fundamentais de TI e de processos rotineiros que mantêm a integridade operacional. Um dos principais objetivos do Plano Estratégico de Segurança da Informação da Kaseya é garantir continuamente a higiene cibernética, o que representa um compromisso com o aprimoramento contínuo e a excelência dos recursos fundamentais que protegem usuários, sistemas, redes, softwares e dados.
Gestão de ativos
A Kaseya mantém inventários dos ativos de TI internos (corporativos) e dos ativos de produção dos clientes, incluindo dados, software e dispositivos conectados à rede, tanto físicos quanto virtuais. A manutenção desses inventários nos permite ter uma percepção constante do escopo dos ativos que devem ser monitorados e protegidos.
Os ativos são classificados e inventariados de acordo com as políticas da empresa. Os inventários de ativos são mantidos e auditados periodicamente para garantir sua relevância e precisão, dada a sua natureza crítica e a constante dependência deles para processos essenciais de proteção que asseguram a manutenção da higiene cibernética necessária para os sistemas e dados dos quais somos proprietários ou custodiante.
Gerenciamento de vulnerabilidades
A Kaseya mantém políticas e procedimentos para garantir que as vulnerabilidades nos ativos de sistema, software e rede sejam efetivamente identificadas, monitoradas e mitigadas.
Adotamos uma abordagem de gerenciamento de vulnerabilidades baseada em riscos para priorizar as atividades de correção, que se baseia em dados provenientes de diversos scanners de vulnerabilidades comerciais e de código aberto, pesquisadores de segurança, atividades da equipe de segurança ofensiva e inteligência sobre ameaças cibernéticas proveniente de nossas fontes comerciais, de código aberto e do governo federal.
A combinação de dados abrangentes sobre vulnerabilidades, dados sobre ameaças e uma compreensão detalhada da superfície de ataque potencialmente explorável de uma vulnerabilidade nos permite compreender o risco cibernético que uma determinada vulnerabilidade pode representar.
Essa abordagem também nos permite agilizar a resposta a vulnerabilidades de segurança do tipo “Zero Day” e “N-Day”. Por meio de avaliações rápidas, obtemos uma compreensão detalhada da gravidade da vulnerabilidade, da possibilidade de exploração, da dificuldade de exploração, do agente mal-intencionado, da instrumentalização, das possíveis exposições e dos impactos da vulnerabilidade. Essas avaliações rápidas geram ações que mitigam rapidamente o risco cibernético, agilizando a aplicação de patches de acordo com a priorização dos riscos.
Essas capacidades orientam outras vertentes do nosso programa de segurança, como a gestão de riscos de terceiros — para garantir que nossos parceiros comerciais essenciais estejam agindo de maneira adequada — e o monitoramento de invasões — para garantir que tenhamos um monitoramento eficaz em vigor para detectar tentativas de ataque que explorem tais vulnerabilidades.
Patch Management
A Kaseya mantém políticas e procedimentos que garantem que as correções de segurança para os ativos de sistema, software e rede sejam efetivamente identificadas, rastreadas e aplicadas. As correções são qualificadas, testadas e lançadas de forma a garantir tanto a segurança quanto a disponibilidade dos ativos, bem como dos processos críticos de negócios ou dos módulos do IT Complete que eles suportam.
A Kaseya utiliza um conjunto de soluções para ajudar a automatizar a implantação segura de patches em terminais gerenciados. Os processos regulares de aplicação de patches são projetados para garantir a distribuição oportuna aos ativos aplicáveis, mas também mantemos um processo de aplicação de patches de emergência que nos permite priorizar os esforços de trabalho para acelerar os testes, a distribuição e a aplicação de patches em circunstâncias excepcionais.
Gestão da Mudança
A Kaseya mantém políticas e procedimentos que garantem que as alterações nos ativos de sistema, software e rede sejam documentadas, revisadas, autorizadas, planejadas, implementadas e monitoradas. As alterações são testadas e liberadas de forma a garantir tanto a segurança quanto a disponibilidade dos processos críticos de negócios ou dos produtos dos clientes aos quais dão suporte. Elas são regidas por processos e procedimentos formais de gerenciamento de mudanças que seguem a política de gerenciamento de mudanças.
As alterações são classificadas com base em fatores como o escopo da alteração, os ativos afetados, a duração da manutenção, o impacto no serviço, as implicações de segurança, a complexidade da implementação ou da recuperação e outros.
A classificação determina quando uma alteração pode ser feita, os requisitos de notificação às partes interessadas e se a alteração requer análise e aprovação.
Várias vezes por ano, é realizada uma auditoria às alterações para identificar e corrigir possíveis problemas relacionados ao cumprimento das práticas de gerenciamento de mudanças.
Proteção de terminais
A Kaseya oferece recursos de proteção de terminais e de segurança que garantem a configuração, operação, manutenção e monitoramento seguros dos ativos de TI corporativos e de produção.
As capacidades tecnológicas e de processos incluem o uso de soluções de proteção de terminais (por exemplo, antimalware ou detecção e resposta em terminais), soluções de gerenciamento de configuração e criptografia de dados.
Essas soluções são gerenciadas centralmente pelas equipes de segurança da informação da Kaseya, de TI interna e de engenharia de produção.
Gerenciamento de Identidade e Acesso (IAM)
A Equipe de Segurança da Informação da Kaseya trabalha em conjunto com a equipe interna de TI para garantir que as contas dos funcionários nos sistemas sigam um processo formal de concessão e cancelamento de acesso, vinculado aos processos de contratação e desligamento do Departamento de Recursos Humanos. Cada usuário recebe uma credencial exclusiva e é obrigado a definir uma senha forte e a Autenticação Multifatorial (MFA). A Kaseya mantém plataformas de SSO (Login Único) gerenciadas centralmente, que são reforçadas para fornecer acesso seguro aos sistemas e serviços. O acesso é concedido com base no princípio da necessidade de saber, aplicando o princípio do privilégio mínimo e é definido de acordo com a função. São realizadas auditorias periódicas das contas e dos acessos para garantir que os processos de higiene de segurança de rotina estejam funcionando adequadamente.
Segurança de e-mail
A Kaseya Information Security trabalha em conjunto com a equipe interna de TI para garantir que protocolos e configurações seguras sejam mantidos nas soluções de e-mail corporativas. Os controles de proteção de e-mail incluem, entre outros, a criptografia de e-mails em trânsito (por exemplo, STARTTLS e SSL/TLS), o bloqueio de tipos de anexos comumente maliciosos, a autenticação multifatorial (MFA) para acesso à plataforma de e-mail, a desativação de protocolos de acesso a e-mail menos seguros (por exemplo, IMAP, etc.), soluções antispoofing (por exemplo, SPF, DKIM e DMARC) e a implantação de camadas adicionais de filtragem de segurança de e-mail para reduzir ameaças transmitidas por e-mail (por exemplo, phishing, spam, etc.).
Segurança de rede
O departamento de Segurança da Informação da Kaseya trabalha em parceria com as equipes de TI e engenharia de rede para implantar e manter controles e processos de segurança de rede que garantam a prevenção de ameaças e um controle de acesso confiável. A Kaseya mantém um conjunto de firewalls modernos, sensíveis ao contexto do usuário e às aplicações, capazes de detectar e prevenir ameaças de forma avançada no tráfego criptografado e não criptografado, a fim de proteger nossas redes corporativas e nossos usuários.
As redes de produção utilizam uma combinação de recursos de rede físicos, virtuais e em nuvem para implementar uma arquitetura de segurança de rede que define zonas de segurança distintas para controlar o acesso de e para os principais sistemas de infraestrutura, ao mesmo tempo em que permite uma integração de produtos de nível internacional. O acesso é regulado pela criticidade do sistema, pela classificação de sensibilidade dos dados e pelo risco.
Os processos de gerenciamento de vulnerabilidades e patches de rede são mantidos. Os alertas dos fornecedores são monitorados, e os equipamentos de rede são verificados quanto à presença de vulnerabilidades. As atualizações dos sistemas operacionais de rede são aplicadas pelo menos uma vez por ano, ou com maior frequência quando um alerta ou uma vulnerabilidade assim o exigirem.