A SaaS Alerts revelou as conclusões de seu último relatório, que analisou aproximadamente 136 milhões de eventos de segurança saas em 2.100 pequenas e médias empresas (SMBs) globalmente e identificou tendências cibernéticas que impactam negativamente as empresas.
As conclusões do relatório levam em conta eventos de segurança ocorridos em mais de 120.000 contas de usuários durante o período de 1º de janeiro a 31 de dezembro de 2021 e mostram que a grande maioria dos ataques nas principais plataformas SaaS, como Microsoft 365, Google Workspace, Slack e Dropbox são originários dos países da Rússia e da China. O conjunto de dados é estatisticamente significativo e permite que os provedores de soluções gerenciem um portfólio de aplicativos SaaS com dados e tendências pertinentes para suportar os re-alinhamentos de segurança de TI defensivos conforme necessário.
Além disso, nas últimas semanas, houve um aumento acentuado da atividade de países com níveis consistentemente altos de ataques tentados e bem sucedidos originários de suas fronteiras — Rússia e China. Os grandes volumes de dados analisados sugerem que esses países podem até coordenar os esforços de ataque.
Por análise disponível, linhas de tendência de ataque que comparam Rússia e China mostram quase o mesmo padrão. Justaposta a um gráfico da Alemanha indica que não está nem perto do mesmo padrão, levando a especulações educadas de que esses países poderiam estar coordenando esforços.
De acordo com o Instituto Brookings, “a Estratégia de Segurança Nacional dos EUA declara a Rússia e a China as duas principais ameaças à segurança nacional dos EUA. Na melhor das hipóteses, os laços EUA-Rússia são uma mistura de cooperação e competição, mas hoje eles são em grande parte contraditórios… A relação cada vez mais estreita da Rússia com a China representa um desafio contínuo para os Estados Unidos. Embora haja pouco que Washington possa fazer para afastar Moscou de Pequim, não deve perseguir políticas que aproximem os dois países, como a guerra comercial com a China e as sanções contra a Rússia.”
Análise de eventos de segurança saaS
- Em média, há aproximadamente 10.000 ataques de força bruta por dia contra as contas de usuários.
- A origem de potenciais ataques pode ser rastreada a países específicos com dados atuais indicando que as tentativas de logins não autorizados são provenientes de atores localizados na China, Vietnã, Rússia, Coreia e Brasil.
- Enquanto logins não autorizados bem sucedidos são originários da Rússia, China, Vietnã, Coreia e Brasil. Estes são países onde um ator fez login com sucesso usando as credenciais de um usuário válido.
- O relatório conclui que os três alertas de segurança de aplicativos SaaS críticos mais comuns decorrem de:
- Localização do usuário fora do local aprovado: Um alerta que é acionado quando há um login bem-sucedido em uma conta de usuário fora de um local aprovado ou um intervalo de endereço IP aprovado.
- Integração SaaS: Indica que as credenciais da conta foram usadas para se conectar a um aplicativo de terceiros que pode levar a dados e outros compartilhamentos de informações de conta entre aplicativos SaaS. Os usuários geralmente estabelecem essas conexões por conveniência sem considerar possíveis violações de segurança.
- Bloqueios múltiplos da conta: Registrado quando uma conta é bloqueada 4 ou mais vezes dentro de um período de 12 horas. Muitas vezes indicando que atores mal-intencionados estão ativamente (tipicamente programáticamente) tentando combinações de senhas para obter acesso à conta e conseguiram validar um nome correto da conta.
Outras descobertas-chave do relatório se concentram em vetores de ameaças comuns que estão colocando os SMBs em risco, incluindo uma proporção chocante de contas de usuários de hóspedes (versus contas licenciadas) sendo alavancadas por SMBs com 42% das mais de 129.000 contas SaaS monitoradas sendo contas de usuários convidados.
O relatório também identifica as cinco integrações do aplicativo OAuth de terceiros que estão sendo aproveitadas pelos usuários do SMB e detalha um vetor de ameaças em torno do comportamento de compartilhamento de arquivos arriscado, com 19% da atividade de compartilhamento de arquivos baseada na nuvem sendo para fontes externas versus compartilhamento interno de arquivos. Cada uma dessas atividades representam um vetor de ameaça significativo, pois potencialmente abrem caminhos para ataques maliciosos se não forem devidamente monitorados e gerenciados.
“No clima cibernético incerto em que todos residemos hoje, a supervisão detalhada de segurança do SaaS e as defesas robustas são um requisito para garantir alta resiliência e continuidade de negócios”, disse Jim Lippie, CEO da SaaS Alerts. “A perda, roubo ou corrupção de dados de clientes críticos ou sensíveis da missão pode ser operacional e financeiramente problemática para os SMBs que dependem de operações comerciais contínuas e irrestritas para reforçar as receitas que têm sido alvo de atores de ameaças há anos. Oferecemos essa quebra de nível de ameaça útil para ajudar as empresas e os MSPs que os apoiam com insights altamente precisos sobre o cenário de segurança em que residem.”
A gestão de segurança e a conformidade dos aplicativos SaaS em uso pelos SMBs hoje se tornaram uma preocupação maior para os MSPs à medida que a implantação de defesas cibernéticas toma o centro das atenções. A proteção do aplicativo SaaS e dos dados são críticos e devem receber controles de segurança otimizados pelo SaaS. A construção de uma cultura de funcionários com espírito de segurança que se concentra em controles de segurança, defesas cibernéticas nativas do SaaS e conformidade processual pode desempenhar um papel significativo na redução do risco de um ataque bem-sucedido.
FONTE: HELPNET SECURITY