Notícias
RECOMENDAÇÃO 02/2023
[TLP:CLEAR]
1. O CTIR Gov tem acompanhado o aumento do número de sites anunciando o possível vazamento de credenciais de sistemas (usuário/senha).
2. As credenciais vazadas podem ser usadas como ponto de partida para ações maliciosas direcionadas, como acessos indevidos, disseminação de malwares, movimentação lateral e ataques de ransomware.
3. Ademais, o vazamento de credenciais agrava a ameaça e tornam o controle deste recurso uma tarefa de extrema relevância, uma vez que é comum, por parte dos usuários, a utilização da mesma credencial de acesso em diferentes sites ou serviços.
4. As técnicas mais comuns utilizadas por agentes maliciosos para obtenção de credenciais de acesso válidas são: o phishing e suas variantes (smishing e vishing), ações de engenharia social, instalação de softwares maliciosos contendo keyloggers, monitoramento indevido de tráfego de rede e acesso de sistemas governamentais por meio de redes inseguras.
5. A fim de evitar o vazamento de credenciais e mitigar os riscos de utilização de credenciais já expostas, reforçamos aos órgãos da Administração Pública Federal a necessidade de execução das seguintes medidas:
- Atualizar os Sistemas Operacionais e navegadores web com os mais recentes patches de segurança;
- Implementar o recurso de autenticação de multifator (MFA), quando disponível;
- Definir uma política específica de controle de senhas administrativas de sistemas críticos;
- Auditar registros de eventos de login em busca de acessos oriundos de endereços IP estranhos à rotina normal da organização (de outros países, por exemplo), ou feitos em horários incomuns;
- Implementar o princípio de privilégio mínimo que garanta que usuários tenham o nível mínimo de acesso necessário para cumprir suas tarefas;
- Criar ou reforçar campanhas de conscientização de usuários sobre o tema segurança da informação; e
- Avaliar a viabilidade da integração da autenticação dos sistemas da organização ao projeto “Login Único” disponibilizado pelo Serviço de Processamento de Dados (SERPRO). O nível "Ouro" confere grau máximo de segurança na conta gov.br. Maiores informações podem ser obtidas em:
- https://manual-roteiro-integracao-login-unico.servicos.gov.br/pt/stable/contexto.html
- https://www.gov.br/governodigital/pt-br/conta-gov-br/saiba-mais-sobre-os-niveis-da-conta-govbr
- Recomenda-se, ainda, a leitura das recomendações sobre tipos de processos de autenticação e demais informações técnicas relacionadas, produzidas pelo National Institute of Standards and Technology (NIST), disponíveis em:
6. O CTIR Gov, em atenção ao Decreto 10.748/2021, solicita às entidades responsáveis pelas Equipes de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos Setoriais que orientem a constituency de seus respectivos setores sobre o tratado nesta Recomendação.
7. Reforça também que a participação dos órgãos e das entidades da administração pública federal direta, autárquica e fundacional na Rede Federal de Gestão de Incidentes Cibernéticos é obrigatória. Desta forma, o processo de formalização da adesão deverá ser operacionalizado em linha com tal normativo e com as orientações constantes da página eletrônica do CTIR Gov:
8. Os alertas e recomendações emitidos pelo CTIR Gov podem ser encontrados em:
Equipe CTIR Gov.
[TLP:CLEAR]