Assume Breach (presumir a violação)
O que é Assume Breach (presumir a violação)?
Assume Breach (presumir a violação)Filosofia operacional de segurança que projeta controles, monitoramento e arquitetura partindo da premissa de que um adversário já está dentro do ambiente, priorizando detecção, contenção e recuperação ao lado da (e não em vez da) prevenção.
Assume Breach ("presumir a violação") é uma filosofia operacional de segurança popularizada pela Microsoft em meados da década de 2010 e hoje a postura padrão de programas maduros e de arquiteturas de confiança zero. Em vez de tratar a prevenção como defesa principal e a detecção como rede de segurança, um programa assume-breach projeta o ambiente como se o adversário já tivesse conquistado uma base de apoio e pergunta como a detecção, a contenção, a recuperação e a limitação do raio de impacto vão se sustentar. Concretamente, isso impulsiona: a microssegmentação da rede para restringir o movimento lateral, uma arquitetura centrada em identidade (cada requisição autenticada e autorizada), detecção e resposta em endpoints (EDR) em todos os lugares, registro centralizado com retenção longa o suficiente para a detecção real de campanhas lentas, exercícios regulares de red team e purple team contra o ambiente em produção (e não apenas em laboratório), playbooks de contenção automatizados (isolar o host, rotacionar chaves, encerrar a sessão) e ensaios de recuperação (backups imutáveis, caminhos alternativos para manter o negócio funcionando). A campanha SolarWinds/SUNBURST de 2020 (rastreada como UNC2452) é o argumento canônico dessa postura: uma atualização de software com cavalo de Troia deu ao ator meses de acesso não detectado dentro de redes reforçadas em prevenção, e as organizações que se saíram melhor foram aquelas que já monitoravam comportamentos anômalos de identidade e de movimento lateral, em vez de confiar no perímetro. Os longevos relatórios M-Trends da Mandiant acompanham o dwell time mediano global — o intervalo entre a intrusão e a detecção —, que caiu de mais de 400 dias uma década atrás para cerca de 10 nos últimos anos; os controles de assume-breach (telemetria de EDR, detecção comportamental, segmentação rígida) são a principal razão pela qual esse número continua caindo.
Assume Breach é um princípio fundamental do NIST SP 800-207 Zero Trust Architecture, da DoD Zero Trust Strategy dos EUA, do NCSC Cyber Assessment Framework do Reino Unido e da maioria dos programas de segurança modernos.
flowchart LR A[Presumir que o adversário<br/>já está dentro] --> B[Microssegmentar a rede<br/>limitar o movimento lateral] A --> C[Autenticar + autorizar<br/>cada requisição] A --> D[EDR + registro centralizado<br/>em todos os lugares] D --> E[Detectar identidade / movimento<br/>anômalos] E --> F[Contenção automatizada<br/>isolar, rotacionar chaves, encerrar sessão] F --> G[Recuperar a partir de<br/>backups imutáveis] G --> H[Purple team no ambiente em produção<br/>realimentar as lições] H --> A
● Exemplos
- 01
Uma organização presume que qualquer notebook pode estar comprometido a qualquer momento e roteia todas as ações administrativas por estações de trabalho de acesso privilegiado, independentemente da reputação do notebook.
- 02
Um runbook de resposta a incidentes para ransomware presume que o acesso inicial ocorreu semanas antes e dispara a rotação de credenciais e chaves em toda a camada de identidade afetada, em paralelo à erradicação.
● Perguntas frequentes
O que é Assume Breach (presumir a violação)?
Filosofia operacional de segurança que projeta controles, monitoramento e arquitetura partindo da premissa de que um adversário já está dentro do ambiente, priorizando detecção, contenção e recuperação ao lado da (e não em vez da) prevenção. Pertence à categoria Defesa e operações da cibersegurança.
O que significa Assume Breach (presumir a violação)?
Filosofia operacional de segurança que projeta controles, monitoramento e arquitetura partindo da premissa de que um adversário já está dentro do ambiente, priorizando detecção, contenção e recuperação ao lado da (e não em vez da) prevenção.
Como se defender contra Assume Breach (presumir a violação)?
As defesas contra Assume Breach (presumir a violação) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Assume Breach (presumir a violação)?
Nomes alternativos comuns: Segurança tolerante a violações, Design tolerante ao comprometimento.