Ataques cibernéticos capazes de interromper os negócios das empresas estão se tornando cada vez mais eficazes no que diz respeito a romper as defesas de segurança, causando graves problemas e muitas vezes derrubando sistemas por longos períodos, equivalentes até a um dia inteiro de trabalho.
A lista de ataques DDoS no mês de junho sugere uma leitura sombria. Sites de alto perfil foram alvo de extorsão, jogos online foram interrompidos e pelo menos uma empresa foi obrigada fechar as portas.
Embora seja tentador procurar uma única causa na raiz deste tsunami aparente de ataques distribuídos de negação de serviço, a realidade é muito mais complexa. Ativismo online, motivação por lucro e até mesmo potencial atividades de vigilância do Estado contribuíram para alto volume de ataques DDoS no ‘ultimo ano e, sobretudo, no último mês.
A única semelhança é a facilidade com que os ataques DDoS passaram a ser lançados. Especialistas como Molly Sauter, acadêmica, autora do livro The Coming Swarm, garante que os processos são muito simples. “Literalmente, se você estiver entediado e tiver um cartão de crédito, poderá disparar um ataque”, disse Sauter à Network World. “É cada vez fácil e barato alugar uma botnet e, depois, implantá-la. Leva só um par de horas, e isso é realmente tudo que você precisa para atingir um grande site como o Feedly ou Evernote.”
A pesquisa de Sauter enfoca os aspectos sócio-políticos da tecnologia. Ela destaca os ataques do início de junho, em sites ligados a patrocinadores e apoiadores da Copa do Mundo, atribuídos ao grupo Anonymous.”Vimos um monte de ações DDoS orientadas pelos Anonymous”, disse ela.
Anonymous, de acordo com Sauter, é uma “marca” útil para ataques DDoS motivados politicamente, permitindo ao atacante identificar-se com uma corrente particular de pensamento político, mesmo não tendo realmente nenhuma ligação com a organização e outros ativistas.
Prejuízos financeiros
Mas os ataques de maior destaque nos EUA em junho deste ano não foram politicamente motivados. Tiveram como alvo o leitor de RSS Feedly e o serviço de anotações e organização pessoal Evernote.
O Feedly, inclusive, chegou a ser alvo de extorsão. “Mesmo que paguem o que os criminosos querem, não há nenhuma garantia de que eles suspenderão os ataques DDoS”, argumenta Rick Holland, analista da Forrester. “É como extorsão normal – você começa a pagar as pessoas e então, de repente, eles voltam a atacar o site todos os meses.”
Holland chegou a defender uma recusa global ao pagamento de extorsões baseadas em ataques DDoS, no entanto, reconhece que o melhor é que as empresas decidam individualmente o que fazer, com base na orientação de seus departamentos jurídicos. Ele não tem conhecimento de empresas que tenham pago um resgate DDoS, mas disse que não se surpreenderia ao saber que aconteceu.
Para John Grady, gerente de pesquisas da IDC, a crescente primazia dos serviços online como alvos significa que os ataques DDoS à base de extorsão estão se tornando uma ameaça mais séria.
“Quando há vínculos diretos entre a disponibilidade de recursos para geração de receita, atacar essa disponibilidade é uma forma rápida de conseguir a atenção de alguém”, disse ele.
Na opinião de Grady, o poder crescente de alguns tipos de ataque balança o equilíbrio de poder a favor dos atacantes.
“Cada vez mais, a facilidade de amplificar os ataques através da combinação de protocolos, usando o DNS ou NTP, dá aos ataques um poder escala”, disse Grady.
Pesquisa da Forrester mostra que, além de ataques volumétricos, como DNS e NTP (que essencialmente inundam alvos com dados indesejados), os ataques que têm como alvo a aplicação também têm aumentado. Incidentes ao nível da aplicação atingiram 42% das vítimas de ataques DDoS em 2013 – pouco abaixo dos 44% que sofreram ataques volumétricos. Além disso, 37% usaram uma combinação de técnicas.
Os números são semelhantes com o de pesquisa recente da British Telecom, com 640 decisores de TI de empresas de grande e médio porte dos setores público, financeiro e de serviços em 11 países, incluindo o Brasil. A BT percebeu um aumento considerável do ataques sofisticados, combinando ataques volumétricos, de exaustão de recursos, na cana de aplicação. “Hoje frequentemente adotam-se ataques híbridos, ou multi-vetoriais, com táticas que se utilizam de diferentes plataformas. O que os torna muito mais difíceis de detectar e combater”, afirma Ramiro Rodrigues, Regional Chief Information Security Officer da BT.
De acordo com a BT, esses ataques aumentaram em 41% durante o ano passado. E em todos os países onde a pesquisa da BT foi realizada, quase seis em cada dez (59%) dos entrevistados concordam que os ataques DDoS estão se tornando cada vez mais eficientes no que toca a burlar as medidas de segurança de TI.
Luta desigual desafia os CIOs
Isso significa que a luta conta os ataques DDoS, não importa se motivados por política ou dinheiro, é uma luta cada vez mais desigual. Técnicas de ataque tornaram-se mais fáceis, mais baratas e mais poderosas, ao mesmo tempo que os seus efeitos se tornaram mais prejudiciais – e as medidas defensivas não conseguem manter o ritmo.
“O custo de entrada é muito baixo para os atacantes e os custos de defender é muito alto para as empresas”, afirma Holland.
Ramiro explica que os ataques híbridos na camada de aplicação preocupam mais por terem poder de prejudicar diretamente a fonte de receita das empresas e colocar a organização em crise. “O faturamento, a reputação e a confiança do cliente podem ficar comprometidos depois de um ataque DDoS a um empresa de e-commerce, uma vez que ele não tem outros canais”, explica ele. “Instituições financeiras geralmente não param 100%, por contarem com outros canais de atendimento”.
“Um número crescente de ataques na camada de aplicação, que a infraestrutura de detecção e mitigação DDoS mais antiga não pode identificar e bloquear, vem forçando as empresas a fazer novos investimentos em soluções de DDoS”, escreveu o analista de segurança diretor Jeff Wilson, em dezembro.
O que fazer?
A BT descobriu no seu estudo que, por representarem maior complexidade e risco ao empregarem simultaneamente diferentes métodos, os chamados ataques híbridos exigem a necessidade de uma equipe especializada dedicada a controlar e combater as ameaças em diversas frentes, porque os sistemas automatizados não conseguem, sozinhos, oferecer a proteção adequada. Sua pesquisa mostra bem isso.
Dos 640 profissionais ouvidos, 80% não estão convencidos de que a sua organização aloca recursos suficientes para neutralizar esses ataques. Isso tem contribuído para que 58% das organizações identifiquem os ataques DDoS como uma preocupação chave de segurança. No Brasil, ataques DDoS são uma das principais preocupações de quase três quartos das organizações ouvidas (74%), número bem maior do que a média global. E embora a maioria das organizações brasileiras (68%) conte com um plano de resposta para ataques DDoS, apenas um quarto delas acreditam dispor de recursos suficientes para neutralizar o ataque (26%).
De acordo com a BT, em média as organizações reveem os seus planos de resposta a crise para ataques DDoS a cada 16 meses. Talvez tenha chegado a hora de reduzir esse intervalo. Na opinião de Ramiro e de Holland, a melhor defesa pode ser simplesmente antecipar ataques potenciais e os planos de combate.
Na opinião da BT, a forma mais eficaz de proteção contra esses ataques é sensibilizar os funcionários e estabelecer uma parceria com um fornecedor confiável e capacitado. E é bom não esquecer, que tecnologias e serviços adequados para proteção de redes, à disposição de empresas e governo, podem ajudar nesta tarefa.
Não esqueça: nos últimos 12 meses, 41% das organizações ouvidas pela BT foram atingidas por ataques DDoS e três quartos delas (78%) foram alvos desse tipo de ataque por duas vezes ou mais, nesse período.
Portanto, este é um assunto que requer maior atenção.
Confira outros dados da pesquisa da BT
fonte: http://computerworld.com.br/
