Olá, meu nome é James Youngblood, e neste módulo iremos abordar procurando deficiências em arquiteturas de segurança. Nesta lição, discutirei como e por onde começar quando se trata de segurança de rede. Vamos começar. Quando falamos de segurança de rede, estamos falando de muita informação entrando e saindo de nossas redes. Queremos ter certeza de que os dados que estão entrando ou sair dele não é malicioso. Vamos realmente começar e veja algumas das coisas que podemos fazer para realmente descobrir onde nossa rede pode apresentar algumas deficiências. Agora vou começar este módulo fazendo uma pergunta. Onde sua rede realmente começa? Começa com o firewall voltado para fora é exatamente onde está sua conexão de rede ou sua conexão com a internet é? Ou começa onde estão seus usuários finais? E essa é uma boa pergunta para você ter em mente conforme avançamos neste curso. Eu vou te mostrar algumas coisas aqui quanto a por onde começar e nos preparando para tentar descobrir onde temos deficiências. E o que eu gosto de dizer aos alunos é onde você precisa começar é realmente saber o que você tem. Quais ativos você realmente possui? Normalmente, na maioria das redes, teremos quatro tipos de ativos. Você terá ativos de segurança, ativos de rede, ativos de computador e ativos de software. Quando falamos de ativos de segurança, estamos falando de firewalls, sistemas de prevenção de intrusão de rede, sistemas de detecção de intrusão de rede e sistemas unificados de gerenciamento de ameaças. Muitas vezes, tudo isso está meio que entrelaçado em um dispositivo, mas também podem ser dispositivos individuais dependendo de como sua rede está configurada. Certifique-se de que quaisquer definições, quaisquer definições de vírus ou qualquer tipo de definição de ameaça são realmente atualizados sobre eles. É muito tentador não atualizar o software ou não pagar as assinaturas que atualiza nosso software nesses dispositivos. Mas tenha em mente quando você adota essa mentalidade, geralmente vai acabar custando caro a você no longo prazo porque as ameaças estão acontecendo constantemente e os ataques ocorrem constantemente em todo o mundo. E eles estão procurando por redes onde há informações desatualizadas, existem definições desatualizadas. Portanto, certifique-se de que estamos mantendo-os atualizados. O próximo tipo de ativos que vamos encontrar serão nossos ativos de rede. E estas vão ser coisas como seu modem a cabo será um, o roteador será um, switches. Estes são todos os dispositivos de rede. Alguns outros dispositivos de rede que você pode querer ter em mente também serão hubs e pontes. Com um hub, o próprio hub pode ser um risco de segurança. Os hubs são chamados de dispositivos fictícios no fato de que tudo o que eles fazem é simplesmente repetir um sinal que eles recebem. O sinal entra em uma porta, e é transmitido por todas as outras portas. Não há nenhuma filtragem lá. Todo dispositivo conectado ao hub recebe esse sinal. Portanto, se tivermos uma informação importante que se destina apenas a um usuário, um hub vai enviá-lo para todos os usuários de qualquer maneira. Portanto, essa não é necessariamente uma maneira muito segura de transmissão de dados. Quando estamos lidando com nossos switches e roteadores, queremos ter certeza de que temos a proteção por senha ativada. Você também pode querer realmente fazer filtragem de endereço MAC onde literalmente o único dispositivo que pode se conectar a uma porta específica é o dispositivo que possui esse endereço MAC específico. Verifique se as senhas estão atualizadas para que nossas configurações nesses dispositivos não possam ser alteradas. Então, passando para ativos de computador. Agora, quando estamos falando sobre ativos de computador, estamos nos referindo a coisas como computadores. São PCs, servidores, laptops, tablets e telefones celulares. A maioria desses dispositivos possui alguns recursos de segurança embutidos neles ou que podem ser ativados neles. Para seus PCs, laptops e servidores, a maioria deles terá um firewall embutido. Você quer ter certeza de que esse firewall se for a política da sua empresa, ativá-lo. Certifique-se de que está ligado. Certifique-se de que as configurações correspondem ao modelo de segurança que está configurado para sua empresa. Você quer ter certeza de que todos os recursos que deveriam estar ativados estão ativados, e todos os que não são são desligados. A última coisa são seus ativos de software. Estas serão coisas como nosso programa antivírus e nosso programa anti-malware. Você quer ter certeza de que as definições estão atualizadas. Certifique-se de manter sua assinatura ativa para que assim você possa receber atualizações regulares sobre eles. Vou recomendar neste ponto, pegue um pedaço de papel e anote quais dispositivos você realmente possui. Quais são os ativos de segurança que fazem parte da sua rede? E quanto aos seus dispositivos de rede? E quanto ao seu equipamento de informática e que software você tem? Escreva isso. É uma boa ideia ter uma lista lá assim você pode saber o que está vendo. Cada um desses dispositivos normalmente terá um log que é gerado neles sempre que há qualquer tipo de atividade que ocorre. Nunca é demais enfatizar que os logs do sistema de PCs e firewalls ou roteadores e interruptores e outros dispositivos de rede, não só devem ser verificados, mas na verdade devem ser verificados e monitorados diariamente. Esta é apenas uma boa prática de segurança. O problema de olhar para os logs de eventos, porém, há um problema com isso. Apenas ligando meu computador, Estou gerando cerca de 80 eventos nesse log de eventos, e isso é um monte de informações para olhar, e isso é apenas para um computador. O que acontece quando tenho uma rede de, digamos, 30 computadores? Bem, agora isso é exponencialmente maior, e vai ser muito difícil para mim como indivíduo passar por cada um desses computadores todos os dias e passar por cada um desses logs de eventos. Então, o que eu realmente quero fazer é que eu quero encontrar um pedaço de software isso realmente pode me ajudar com a possibilidade de monitorar isso. Os produtos de software são chamados de informações de segurança e ferramentas de gerenciamento de eventos. Chamamos isso de SIEM para abreviar. E há várias empresas diferentes que fazem o software SIEM. O software SIEM facilita a coleta e o armazenamento todos esses logs em um local central, e eles têm ferramentas que nos ajudam a encontrar atividades suspeitas. Agora você pode ver aqui na minha tela, Na verdade, tenho um exemplo de tela de uma ferramenta de software SIEM. Este é um gerenciador de eventos de segurança, e mostra vários relatórios diferentes que são gerados pelo software SIEM. Todos esses relatórios que você vê aqui na tela são informações retiradas de diferentes logs de eventos no meu equipamento, e verifica toda a rede procurando por eles. E olha para ver se há algum problema acontecendo? Há alguma atividade suspeita? E, claro, a grande notícia é é porque o fato de trazer tudo isso em um local centralizado, facilita muito a geração de relatórios para que eu possa realmente mostrar outro gerenciamento, ei, é com isso que estamos lidando. Às vezes, ajuda ver o que os outros estão fazendo. O que você faz quando a empresa na estrada de você tem uma brecha em sua rede? Bem, uma das coisas que eu gostaria de fazer é que eu gostaria de falar com o segurança diga, ei, o que aconteceu? Eu posso obter algumas boas informações deles sobre o que realmente aconteceu com seus equipamentos, o que realmente aconteceu que permitiu que a violação ocorresse. Portanto, leia e pesquise artigos lidando com brechas de segurança, saiba o que foi feito ou não feito que levou à violação. E então pergunte, sua rede está vulnerável a isso? Em seguida, você quer ler os comentários em equipamentos e software de segurança porque ajuda saber qual equipamento você tem, como ele se compara a outros produtos lá fora? Você tem um ótimo produto? Você tem um tipo de produto intermediário ou o seu é um produto muito ruim e precisa ser substituído? E, finalmente, você deseja se inscrever para um white paper de segurança. Estes são artigos de notícias que cobrem as ameaças mais recentes e defesas em TI. E como eu disse, se você não sabe sobre uma ameaça, como você pode se defender contra isso? Isso deve lhe dar um bom começo quanto a saber por onde começar, descobrir onde há deficiências na segurança de sua rede. Agora você deve ter uma melhor compreensão de onde e como começar quando se trata de segurança de rede. Fique ligado na próxima aula onde discutirei quem são nossos adversários na segurança da rede. Obrigado por assistir.