O r talks de hoje vai ser sobre cen soar edr e xdr e a diferença entre essas ferramentas para quem não me conhece eu sou a luí do marketing da rbt Security e eu tô aqui com a Karina e com o Carlos que vão conduzir esse webinar só lembrando que a gente vai disponibilizar o conteúdo através do YouTube do LinkedIn e após a apresentação vocês vão ter um espaço para que vocês possam tirar suas dúvidas então fiquem à Vontade para mandar suas perguntas e através do que o Enei para quem tá assistindo pelo zoom ou
através dos comentários para quem tá assistindo pelo LinkedIn tá bom Kina Carlos Agora é com vocês Maravilha pessoal boa noite aí vamos lá estão vendo min tela aí né pessoal acho que tá Tá ok né tá tá precisando falta carregar aqui acho tá carregando as informações agora agora foi boa eh tem agenda aqui hoje a gente vai Dar uma contextualizada né Eh fazer uma pequena introdução ali eh para falar desses eh do assunto principal aí que é discutir tecnologia falar das um pouco da de cada solução aí das particularidades eh de cada tecnologia ah como
elas funcionam na prática a forma como elas a gente consegue complementar né usar ali eh recursos eh de cada uma delas de que forma que elas elas atuam em conjunto ali Ah e e quais São as vantagens dela da gente fecha ali né falando um pouco sobre as vantagens que a gente pode eh obter né usando essas soluções dentro do nosso ambiente né Aí é só complementando o Carlos também é sobre a parte doise que a gente tava falando eh a gente vai trazer também para vocês alguns exemplos né que o pessoal tem sempre curiosidade
na parte das Ferramentas para entender basicamente como funciona eh a parte G Cen um suar um edr um xdr E como eles se complementam dentro do do processo né em um mercado de trabalho ou dentro de uma empresa ou dentro de uma área de segurança de informação também Maravilha Car eh daí posso posso começar aqui a gente vai se sim sim a gente vai se complementando então a gente trouxe aqui os os principais desafios da da área do do time de cybersegurança como contexto eh Pessoal porque eh todas essas soluções Elas têm ali um um
ponto de convergência né todas elas visam ali de alguma forma eh melhorar os fluxos de detecção e resposta incidente nas organizações eh e E aí né Quais são os desafios que essas essas soluções elas buscam endereçar né O que que que que demandou né a gente tem um uma gama gigantesca de de novas soluções aí surgindo os vendors que não eram eh empresas de tecnologia ali criando soluções ali para atender Algum alguma ah necessidade né da área de de de cybersegurança criando soluções né Tem um exemplo do Google aí acho que tá entrando com cen
aí novo também no mercado eh e aí a gente trouxe algumas alguns desses desafios aqui né que é eh se a gente for traçar um um paralelo ali né antes da gente fazer a monitoração dos nossos ativos antes da gente eh começar a pensar em em eh usar algumas dessas soluções Você tem uma Fase preliminar ali que é a A análise ali da eh de risco né onde a gente vai analisar vetores de ataque né ou ou superfície de ataque né de uma forma mais abrangente onde o pessoal vai ter que descobrir ás que tão
ali num ambiente que o pessoal não fazia nem ideia que existiam se eles estão bem configurados se eles estão de alguma forma se você tem asss eh desatualizados que podem eh representar ali alguma eh algum meio de entrada alguma Vulnerabilidade né algum meio de entrada ali no no no teu ambiente eh na sua infraestrutura né E aí você conhecendo essas informações Você come começa a priorizar aquilo que você quer monitorar o que que é o o teu objeto de interesse ã e é um esforço gigantesco é um projeto que muitas vezes leva aí meses anos
até você entender tudo conversar com os times né especialistas eh fabricantes né para para entender e ver como integrar essas informações Todas né e consolidar essas informações para que no final né eh essas informações elas de alguma a forma elas elas sejam inteligíveis né o que que quer dizer isso você reunir esses dados e Dando um exemplo prático aqui a quem vai consumir essa informação eh precisa ter a ela ela essa informação ela precisa est o o máximo possível ali entre aspas mastigada pra pessoa poder ali tomar né pensando ali num analista De soc ali
por exemplo independentemente do nível da analista eh que ele consiga ali tomar decisões ali rodar os seus playbooks ali para para responder ao incidente né Car sim isso eh e a parte da tanto que ele colocou os tópicos ali tem a parte da análise né que para nós que somos de soque tanto pro Carlos kcm ou pessoal da área de cybersegurança eh a gente precisa muito dos dados de uma forma mais rápida disponível e íntegra né então nessa parte de priorização eh Hoje em dia a gente tem que trabalh muito com sla então tem a
tem dados tem informações tem alertas tem eh salas de crise que são coisas mais críticas que a gente precisa ter uma atenção maior Então como que a gente consegue fazer com que isso seja visto de uma forma mais rápida né que acho que hoje o maior desafio da parte de Cyber ela ter uma velocidade paraa entrega de informação pra gente conseguir ver esses dados pra gente conseguir ter uma ação mais rápida Né então basicamente acho que esse é o contexto boa e aí o que que a gente tem na outra mão né a gente tem
as empresas segurança criando tecnologias né só para uma dar uma visão rápida aqui ah criando tecnologias Para justamente endereçar esses pontos que a gente comentou no slide anterior né então Eh você tem aí os vendor de cybersegurança desenvolvendo novas soluções né E aí se a gente pensar Lira de desenvolvimento pessoal vai eh tem ali o fluxo ali né e Os steps ali que é colocar em desenvolvimento homologação produção e aí vão surgindo novas necessidades é o pessoal acaba criando novas features né Para endereçar algo que as versões anteriores ou que soluções outras soluções de mercado
eh não não atendem né a gente pode entender como um GAP ou apenas uma limitação de uma uma outra plataforma uma versão anterior do produto pode ser também um complemento né a gente tem um um software hoje como Por exemplo a gente tem um antivírus né que foi um dos primeiros que vieram para poder tá sendo instalado em máquina em servidores só que aí começou a passar um tempo tempo que a gente tava vendo que o antivírus ele ficava desatualizado ele não tinha uma comunicação Direta com as informações que eram necessárias eh tinha um ataques
que ele acabava não contendo por falta de atualização por falta de organização então assim essas ferramentas elas vieram para eh agilizar O nosso lado do da área de segurança deixar o pessoal de infraestrutura um pouco mais tranquilo né em relação à parte de atualização de tá fazendo até o time de desenvolvimento mesmo como você falou né E seguindo assim para poder ter uma resposta mais rápida Quando acontecer um incidente ou até eh tá precavendo de acontecer um incidente né boa no fim o tempo a essa essa variável tempo ela tá ela é cada vez mais
determinante aí para eh até medir nível De maturidade serve como indicador para uma série de coisas aí né Qual o tempo tem mttd mttr né esses nomes hoje já são comum a gente com da gente ouvir aí essas siglas né fora que passa também até pra parte de negócios né Carlos porque aí também impacta muito né na questão de valores né então a gente que é da parte técnica a gente não tem uma visibilidade tão Ampla né Eh de um diretor que é de operações uma pessoa que tem uma visão de custo de negócio e
Quando tem mais rapidez mais velocidade eh O Retorno ele acaba sendo um pouco maior também boa boa boa Bem lembrado Car eh e aí isso leva a gente a eh ao ponto principal né da do nosso talque aqui que é falar das tecnologias disponíveis aí para endereçar esses pontos e a primeira delas que a gente traz aqui é o cen eh porque o cen é mais tradicional delas né cen tá quase 20 anos aí de de existência eh e passou por algumas Transformações digitais né a gente veio desde a éa cliente servidora lá e agora
a gente tá falando aí em I generativa eh né machine learning e e e ainda não é uma solução obsoleta ainda continua fazendo sentido as empresas de tecnologia né essas empresas aí os vendors de cybersegurança continuam fazendo atualizações né continuam mantendo e vendendo esse produto para pras organizações né e qual que é a ideia do c né é muito comum a Gente ver no meio acadêmico e nos fóruns de Tecnologia só fazendo analogia com eh sistemas de de vigilância interna né tipo sistema de circuito interno de câmeras porque se a gente pensar aí numa situação
hipotética quando acontece um sei lá um assalto rouba o a banco Aí eh a primeira coisa que a a segurança patrimonial vai fazer lá a polícia na hora de fazer investigação é pedir acesso às câmeras porque daí o cara vai Entender ali rotas de fuga pontos cegos né pô que que esse cara tá tá passando ali naquele corredor como é que ele ganha acesso ali àquela àquela sala sem ter passado sem sem ter se identificado lá na guarita eh Então são quem quando né que horário que o cara acessou então São perguntas que também né
É São perguntas que a gente responde também quando a gente tá num eh durante um um um evento ali um um um evento de de incidente cibernético ali Tipo quem quem Que tá acessando né como né Qual que é o escopo quantas máquinas estão envolvidas aí nesse incidente né Qual que é o objetivo do cara como é que ele eh conseguiu acessar essa esse ambiente Então são essas perguntas aí acabam sendo endereçadas pelo pelo pelo cen né que endera um daqueles pontos aspectos que a gente comentou lá no no primeiro slide que é você consolidar
né Eh centralizar o máximo possível de eventos de segurança Né que você possui eh no ponto e você fazer correlação desses eh desses eventos eh de forma que você consiga gerar incidentes né alertas aí tem vários nomes tem solução que chama de alerta tem solução que vai chamar de ofensa eh mas é é no final do dia é algo que você eh eh aconteceu um um desvio comportamental é algo que eu preciso olhar e E aí você usa essa correlação Esse poder de correlação para eh eh eh alertar as equipes de segurança e ele é
orientado a casos de uso né O que que são os casos de uso são são ali eh pequenos descritivos de ações eh de de de coisas que você quer monitorar então ah eu quero identificar um comportamento de um usuário errando uma senha várias vezes né E aí se isso acontecer eu vou gerar um alerta e se isso acontecer e na sequência o cara tiver um acesso com sucesso né uma autenticação com sucesso Eu quero gerar um outro tipo de alerta que é o problema um pouco mais grave entende então Eh existem n casos de uso
que você pode criar e o ideal é que você crie eles com base numa visão eh ali de de negócio né com base numa visão de de de uma um conhecimento empírico do do negócio olhando para na Perspectiva do que a gente tava falando ali de de análise de risco né mas enfim ele já conta com normalmente ali 600 700 Regras ali por padrão que já endereçam muitos desses casos de uso né ã E aí você pode fora isso né fora você usar todo o poder de correlação para analisar eventos né de segurança eh você
também pode integrar ele a outras hã plataformas você pode integrar ele a a ah plataformas de trat Intel eh feeds de vulnerabilidade ali né e sistemas de detecção e resposta o edr por exemplo pode servir como insumo pro cen para você correlacionar ali algum Tipo de incidente algo relacionado por exemplo a a a Fishing ou movimentação lateral enfim tem n casos de uso que você pode usar só para complementar você ti né a gente que é da área de soque o o cen ele é é tudo que a gente tem no momento então assim o
primeiro contato que tem das informações chega de log eh porque quando o o próprio sistema encaminha os logs ele vai vir de uma forma que ele vai enviar do jeito que o sistema Programou quando ele chega no cen e ele vai entrar com as regras ele vai ter a parte de trigar de trigar as informações ele vai encaminhar da forma correta então assim ele vai chegar como você disse lá no início mais mastigado né quando o N1 quando uma pessoa do S recebe essas informações ele vai bater o olho e falar ó Isso daqui é
múltiplas falhas porque o cen fez aquela correlação o cien conseguiu trigar aquelas informações e encaminhar de uma Forma mais rápida e correta pro soque então ajuda a gente o dia inteiro é isso a gente costuma dizer aqui né que é o é o coração do soque né sim acaba sendo o coração né tudo toda né tudo que a gente precisa olhar ali né avisar aquela lance de tipo visão horizontal né landscape de segurança lá como ptia fala né sim é isso né você olhar tipo você ter ali visão do teu ambiente como todo e conseguir
identificar padrões ali né é transformar aqueles dadgar alguma coisa Transformar aqueles dados em informações né Porque hoje a gente recebe Aquela aquele monte de dados de informação de um monte de ferramentas né o cem para nós que somos do soc ou para qualquer área pessoa da área de segurança ou que tem algum conhecimento né na área que tá administrando algum sistema ou tem um sistema de chamado quando o c Ele trabalha em conjunto né com essas informações ele chega as informações mais claras pra gente né então fica Muito mais rápido a gente atuar no incidente
da gente conseguir avisar o cliente D gente conseguir ter uma ação e ser também proativo né Não só esperar um ataque acontecer para que a gente consiga eh tá respondendo alguma coisa perfeito perfeito c é isso acho que a única última parte que eu quero comentar aqui é sobre os modelos de machine learning né então temha Eh normalmente Soluções essas mais recentes elas elas já vêm com módulo ali para Fazer a A análise né então você a partir do você faz ali a ele faz a ingestão dos logs eh dos eventos né ele consegue analisar
durante um período ele fica ali analisando padrões né relacionado ao comportamento de usuário e aí eh na medida em que ele aprende essas coisas ele começa a pontuar o usuário caso haja um desvio comportamental que é tipo aquele exemplo clássico né o cara loga sei lá um account takeover aí né o cara Tipo costuma logar todos os dias 8 horas da manhã daí do nada aparece um um login 2 horas da manhã vindo sei lá da Escandinávia ele atribui um score e E aí você pode gerar uma ofensa um alerta a partir disso que a
gente vai ver lá na esteira o cara pode acabar encaminhando isso para um para um s para com edr fazer ali a a a o isolamento daquela daquela máquina enfim Eh abre muitas muitas possibilidades aí né e tem as a parte de relatórios também que eh o Pessoal usa também bastante para responder ali a aqueles eh eh padrões regulatórios de conformidade tipo socs tipo lgpd né então ele já tem ali normalmente as as soluções de CN já contam eh com templates ali para relatórios né Eh já prontos para atender essas necessidades aí também de ah
de de auditoria né que acho legal também a correlação que ele tem com o Mitre né então ele segue bem bem bem bem a firma né sim sim ele Segue bem no Mitre e assim é bom pra gente que é do soc porque querendo ou não é baseado no Mitre né Tem muita informação de tática de ataque eh de informações que a gente precisa também no dia a dia e a gente consegue consultar direto no no C fora a rastreabilidade do log a gente tem aquela informação pra gente poder fazer uma linha do tempo então
assim tem tudo sim ele é assim um coração do soque literalmente Né É isso aí é isso aí bom pessoal passando paraa parte de edr né Eh vou est passando para vocês uma explicação mais básica né para depois a gente falar um pouquinho como ele funciona dentro do ambiente então o edr ele a gente até brinca que é um antivírus melhorado né a gente tinha o antivírus né noos primórdios eh a gente tinha muito GAP dentro de antivírus porque às vezes Tinha falta de atualização ele não continha todos os Tipos de malware todos os tipos
de informações que eram maliciosas dentro do ambiente então foi desenvolvido após algum alguns estudos né Eh um software que ele não somente eh ficaria vigiando ou fazendo análise de máquinas né então o edr ele também trabalha com a parte de machine learning então assim ele trabalha com a parte de comportamento ele fica verificando se aquilo ali de fato é algo que é conhecido no ambiente ou se H uma ação maliciosa ele tem uma Gama de informações que ele de OC de partes de IPs que são eh maliciosos que estão em blocklist né e os princípios
dele é identificação proteção detecção resposta e recovery a identificação é o início né de quando chega a informação dentro de uma máquina um usuário clica em um arquivo malicioso então assim o cara vai identificar que aquilo aconteceu a parte de proteção ele vai passar mais para as regras que hoje ele tem dentro do ambiente Então hoje eu Tenho regra para bloquear malare Fishing eu tenho regra para bloquear hw eu tenho algumas iocs cadastradas que eu considero maliciosa ou que a própria Cloud Strike ou a Trend micro ou a cantec ou qualquer outro outra empresa considere
maliciosa certo então aí ele vai fazer a detecção que ele vai entender Ele vai trigar naquela regra e vai falar ó Isso daqui é o ma só que a gente tem que ter uma atenção nessa parte de detecção ele vai passar paraa Resposta o que que eu classifiquei lá dentro da minha detecção que eu quero eu quero que bloqueie ou eu quero que permita eu quero que quarentene ou eu quero que só alerte E aí também tem a parte de recovery que é quando você precisa recuperar as informações de algo que foi colocado em quarentena
ou de uma máquina que foi colocada em isolamento ou uma máquina que foi danificada ou que você precisou isolar essa informação então basicamente né Eh o edr ele é Muito importante né no na parte de contenção de arquivos maliciosos de tipos de ataque ele só não pega eh ataque de Hare como ele também pega outros ataques que são outras formas de movimentação lateral eh elevação de Privilégio eh quando uma pessoa tenta fazer algum tipo de exploração dentro do equipamento Então tudo isso é trigada dentro das regras né então se eu tenho o edr no meu
ambiente que hoje ele não está configurado da forma correta ele só Existe né então eu preciso não só ter uma eh tecnologia muito boa como também eu tenho que ter uma configuração voltada e especificada de uma forma correta tá então hoje eh sobre o edr é isso que eu vou trazer para vocês na parte Inicial Você tem alguma coisa que quer complementar Carlos falou tudo cara e eu eu adicionaria aqui é C centavos de contribuição assim é é é o lance da prevenção né Eh A a contoles de segurança né prevenção detecção e tem outros
níveis lá eh é muito melhor você atuar na na na Você tem uma uma solução de de prevenção justamente para você não cair naquele não correr naquele risco de de sofrer o ataque cibernético gente tá falando né a gente tá vendo aí do Sul né para fazer o paralelo com a realidade né tipo problemas lá com com deslizamento com enchente inundação desde os anos 40 né E aí quando deu é que nem Quando é o que a Gente fala né um ataque um ataque de hw é a pessoa que tá no ambiente ela só vai
falar assim ah eu tenho que investir em segurança numa ferramenta quando ela perder dinheiro enquanto ela não estiver perdendo dinheiro a tecnologia e a cybersegurança vai ser um gasto entendeu então assim e quando você trabalha com e proatividade com uma um uma ferramenta não só uma como outras também que elas têm essa ação de proatividade de você prevenir de você proteger de você Conseguir responder de forma rápida isso também vai diminuir a quantidade de valor de dinheiro que você vai perder e também de tempo né que você vai perder para poder recuperar essas informações da
parte de xdr o xdr ele é um edr avançado né a gente até brinca que é um edr depois que foi feito um estudo foi detectado que o edr ele não estora tudo que tem dentro de um ambiente então o o xdr ele também acrescenta tanto endp quanto máquina ele Vai também monitorar eh e-mail né então ele entra naquela Gama de partes de e-mail e também ele monitora arquivos que estão na nuvem né então ele é muito mais amplo na parte de monitoramento ele também casa com a informação que ele utiliza o ia né então
ele utiliza também a parte de machine learning como um edr e também ele utiliza a parte de a e Isso facilita muito na resposta a ao incidente né porque ele responde de uma forma mais rápida ele pega uma gama Imensa de informações então se você tem um ambiente que tem várias informações várias tecnologias ou ferramentas que elas são do mesmo fabricante ou se que elas se Conversem se você tem um xdr ele vai responder de uma forma muito mais rápida e ele vai trazer essa informação mastigada para você também né então ele vai também da
parte de política ele vai da parte de machine learning ele tem a parte de documentação então assim é uma ferramenta bem ampla e que oferece Bastante eh informação e sumo pra gente da área de tecnologia e da área de Cyber boa eh e esse lance de ser uma plataforma estendida né eu vejo muita muito as empresas vendendo como uma uma plataforma eh e para para o o soque ali também se se se concentrar né se a executar eh realizar a atuação ali em cima com base nas informações que estão lá disponíveis no no xdr porque
tem a a capacidade de eh fazer buscas federadas né então isso inclusive resolve um dos Um dos gargalos ali quando você tem eh um cen durante muitos anos né acaba que o fato de você ter que acumul dados num único lugar você acaba estendendo usando muito a capacidade de aumentando a sua Cap a sua necessidade por eh armazenamento né Eh então isso isso ao longo dos anos né você tipo pensar em retenção e acaba gerando um custo adicional com infraestrutura com armazenamento e tudo mais n f que era ferramenta também né Porque aí você entra
na parte da capacidade né da do processamento e os dados a gente sabe que tem que ter um tempo de retenção né porque tem a rastreabilidade tem as informações que a gente vai precisar eh no futuro ou para até montar uma linha do tempo ou fazer algo com aquelas informações porém né Eh tudo tem um lado ruim se você você retém muito tempo aquelas informações que você não vai est utilizando você vai onerar sua ferramenta ex né Você vai Deixar ela mais lenta é E aí acho que essr o xdr ajuda bastante nessa questão esse
lance de pesquisar né e você conseguir consolidar informações diferentes plataformas retendo o dado Onde exatamente onde eles estão é um negócio que eh e aí já contando com a inteligência para fazer correlação né esses modelos aí também de H também que já dão insights ali sobre o que que tá acontecendo no no ambiente se você tá sendo afetado por algo algo ali que que Já é conhecido Ah é uma plataforma estendida de detecção e resposta né E aí é é bom que ter ela verifica né outras ferramentas el verifica sim é muito legal e aí
ela Traz Ela traz uma informação mais rápida né uma detecção mais rápida uma contenção mais rápida ela é um é um uma extensão de um edf então assim ela vai proteger mais ferramentas vai ter mais informações eh é uma ferramenta que eu gosto bastante de mexer tá eh porque ela Analisa também a parte de e-mail porque querendo ou não o e-mail é uma porta de entrada é uma das maiores portas de entrada que tem para um atacante né é uma das maiores portas e aí você tendo uma uma proteção a mais que vai se conectar
com as suas outras ferramentas vai falar Putz ó essa pessoa clicou no e-mail era um Fishing Ok esse Fishing ele pegou e com Eh tava contaminado nessa máquina o IDR vai trabalhar junto com essa essa tecnologia para fazer essa Correlação Então você vai ter a rastreabilidade você vai ter a parte da correlação você vai conseguir identificar um comportamento né E aí entra aquela questão da comunicação entre todas as ferramentas porque uma só ela faz o trabalho ótimo mas todas elas em conjunto desempenha uma coisa muito melhor muito mais rápida e pra gente que é da
área de tecnologia e do soque quanto mais rápido vi informação quanto mais fácil quanto eh menor o tempo de de Sla é a gente consegue conter um incidente a gente consegue eh eh pedir que ele aconteça né então isso é muito bom real bom Como funciona a parte de edr na prática né o edr né tem acho que até uma pessoa fez uma pergunta aqui eu vou até est respondendo ela aqui ó foi o Fagner quais ferramentas atuais no mercado para utilização de edr eh hoje a gente tem no mercado Cloud Strike que é uma
questão é uma das mais utilizadas né que ela faz a Parte de fcan eh automatizada em Real Time tem o Microsoft defender também que é uma ótima ferramenta que também faz essa parte SC automático tem o cantec e tem o Tend micro também tá como que funciona o edr hoje no ambiente né Você tem uma gama de equipamentos você tem servidores você tem máquinas você tem até aparelhos eh celular tem alguns caso que até o pessoal coloca eh você cria políticas dentro do seu edr instala a parte de Agentes H ele vai fazer o Monitoramento
eh de Identificação do equipamento né ele vai trabalhar com a parte de essa esse equipamento ele tá fazendo um login todos os dias na rede eh de uma rede conhecida ou se é de uma rede diferente ele vai você também vai criar um cmdb dentro dessa base do seu próprio eh edr porque você vai conseguir mapear o que você tem dentro do ambiente seja em parte de sistema operacional ou até mesmo da parte de quantidade de equipamentos que você tem ã ele vai Trabalhar conforme com comportamento também que é a parte de machine learning Como
funciona o machine learning eh ele vai identificar se aquela máquina de fato ela tem que fazer aquele processo que ela está fazendo ou se aquilo ali é algo malicioso no ambiente então por exemplo Acontece muito tem desenvolvedor que ele vai fazer e ele vai colocar né Eh um script e aquele script ele não tá padronizado sei lá pela Microsoft ou ele tá rodando no powershell ou ele não tá Padronizado com algum fabricante E aí o próprio Dr vai falar ó Isso daí tá errado Tem alguma coisa aqui tem uma extensão tem algo escrito aqui que
é considerado malicioso então ele vai tentar bater na regra e falar isso daqui é conhecido eu como administradora da do edr vou falar ó isso daqui eu vou cadastrar como exceção mas eu vou cadastrar como exceção a hash porque a hash é algo inalterável nunca cadastrem como exceção pasta arquivos porque são Coisas que são alteráveis por atacantes tá fica uma dica Então você vai pegar essa essas informações você vai analisar você vai cadastrar E aí você vai cadastrar Ah isso daqui é conhecido então ok então isso aqui eu vou deixar passar e o machine learning
ele não vai mais alertar E aí também entra na parte de Inteligência Artificial porque aí ela vai consultar eh hash externa ela vai consultar hash de hw ela vai consultar IP malicioso ela vai numa lista externa Do próprio da própria ferramenta para verificar se isso de fato é malicioso ou não então assim é uma ferramenta que ela vai trabalhar tanto a parte de ameaças quanto a parte de identificação e também vai alimentar bastante é a parte de OC né então parte de políticas enfim e fora isso também você consegue fazer isolamento do equipamento Então vamos
lá eh uma pessoa em específico foi acessou um e-mail e esse e-mail ela tinha um mal ela foi lá e baixou essa informação eu Quero isolar essa a máquina só essa máquina da minha rede então eu consigo fazer isolamento da dessa máquina específica para que ela não se comunique internamente e aí depois que eu fizer essa essa contenção eu consigo baixar esse arquivo que tá nessa máquina E colocar num Sand Box ou colocar num Black Box eu consigo verificar se de fato esse arquivo ele é malicioso o próprio edr fornece né essas informações e aí
eu consigo verificar hash e fazer Com que esse esse equipamento fique fora da rede assim ele não vai ter uma comunicação lateral ele não vai conseguir se comunicar com outras informações outras máquinas e também eu consigo tirar a internet do do equipamento então eu consigo deixar ele não só fora da rede mas também sem se comunicar com a internet para que ele consiga fazer um acesso externo então assim dentro do próprio DDR tem várias informações e várias soluções de como a Gente consegue conter uma informação ou um arquivo ou um equipamento ou até mesmo um
atacante tá E aí a gente também consegue conter potenciais ameaças eh interrompe ataques e a gente consegue se prevenir né e também eh contra-atacar para que não tenha um resultado negativo dentro do nosso ambiente parte de xdr né como eu tinha explicado para vocês anteriormente o xdr ele é uma é uma extensão do edr né então ele tem uma gama de outras ferramentas Que ele faz essa proteção eh ele monitora não só domínio também tomou produtos também monitora a parte de-mail que eu acho bem interessante pra gente conseguir conter essas informações ele monitora também a
parte de cloud que é onde fica externo as informações Então a gente tem eh uma gama de hackers tentando acessar eh ataques fazer ataques da parte externa de tudo que tá voltado pro externo então isso ajuda bastante também e ele tem uma resposta Incidente muito rápida né então tudo que cai no xdr Eh cai a informação ele vai fazer aquelas análises que o próprio edr fez ele vai fazer de uma análise dentro das outras ferramentas para verificar se aquilo ali vai bater com a informação ele vai fazer uma análise com o ia também ele vai
usar machine learning ele vai ter uma documentação e ele vai te entregar isso de uma forma mais rápida tá E aí também tem as outras ferramentas são as mesmas ferramentas tanto Cloud Strike quanto defender Quanto santic quanto TR outras tecnologias também outros fabricantes também possuem tá maravilha eh e aí a gente tem o s né o s o s é é aquela é uma tecnologia para eh atender e a a parte de resposta a incidentes e e qual que é a ideia do S né Toda Toda a a consolidação ali que a gente faz né
a o agrupamento né de de de de de eventos e e informações ali dados de segurança que a gente a gente discutiu ali até agora Né de acessar eh informações de end points de tem informações ali de eh do seus serviços de nuvem né da sua infraestrutura como um todo né Eh você faz uma correlação desses incidentes e gera a ofensas né alertas ali dentro dessas plataformas e quando essa informação chega no swer eh você tem ali modelos né você tem playbooks que você consegue executar e e eh basicamente você tem lá eh para para
grande parte das das situações de sare Lá eh esses templates baseados no que por exemplo o nist diz em relação ao ciclo de vida do incidente Então você vai ter lá sei lá você tem um caso de uso de Fishing né E aí o que que você precisa fazer durante a fase de preparação para atender o incidente de Fishing Ah eu preciso consultar ali os feeds de ameaça para ver reputação de endereçamento IP ou preciso acionar ali os meus meus stakeholders né as pessoas interessar as partes interessadas ali Ainda da fase de detecção né resposta
ali mitigação lições aprendidas então ele tem já esse esses modelos prontos e cada um deles dependendo do tipo de incidente que você eh eh integra com sor né Então imagina que é é gerado uma ofensa ali né do lado do cen né o uma um alerta né Eh e automaticamente você escala esse alerta para uma plataforma de swer onde ele vai executar esses playbooks né E e aí você A ideia é você eh Eh equilibrar ações que são eh tarefas que você tem que fazer manualmente né e tarefas que você pode automatizar né porque às
vezes a equipe lá de segurança tá com um número gigantesco de alertas E aí você precisa de eh uma uma ferramenta justamente para apoiar nesse sentido né e e principalmente documentar Eh esses fluxos né como é que eu respondo a um Incidente ali de Fishing como é que eu respondo um um incidente de filtração de dados né eh e aí essas ações todas podem ser automatizadas né Tem muitas empresas que acabam também integrando ali o o o sare com soluções de itsm porque tem tem partes do fluxo ali de resposta que envolve de você fazer
a abertura de um ticket E aí depois que o o analista cumpra uma determinada tarefa ele precisa ali uma um um chamado ali pro N3 tomar ação né Nem todas as equipes eh Muitas as vezes né dependendo isso depende de organização para organização mas nem todas as empresas tem todo o time ali de segurança tem acesso ao swer Então você precisa pensar em em endereçar de alguma forma eh ou tratar esses essa executar essas tarefas de alguma forma né integrando com outras outras soluções ali e é uma é uma comunicação bidirecional o s vai no
no cen coleta mais uma informação para compor ali a a algum tipo de de Informação que é relevante ali que ele precisa colocar ali da durante a fase de detecção por exemplo né e gera artefatos ali que podem e e devem se tornar ali uma documentação do que que foi feito durante aquele processo né durante aquele ã eh aquele fluxo de resposta né então é essa é a grande a grande sacada do swer e a ideia o objetivo é é você eh reduzir essa relação né tempo detecção tempo resposta né automatizando Alguns fluxos e eh
e e direcionando né ou conduzindo os times ali de cybersegurança a executar ali o que os principais frameworks aí de mercado apontam ah como em relação ao que é o ciclo de vida do incidente né acho que é isso né oração é só complementando é complementando você Carlos é a parte mttt e mttr eh isso ajuda muito só que na parte de resposta incidente então assim eh tem um valor toda em toda acho que todo cliente né é empresa em si ele Tem um tempo de sla para resposta de incidente ou resposta de um alerta
ou resposta de de um chamado em si que foi aberto então assim ele tem o tempo né mínimo para você fazer esse tipo de resposta quanto menor o tempo né que você passar essa resposta melhor vai ser a tratativa do Alerta então isso entra muito né na na nossa área isso ajuda muito né porque a gente consegue ter o menor tempo de eh de de resposta ã também tem da parte de detecção quanto Mais rápido detectar mais rápido o só consegue agir então quando a ferramenta Ela Tem essa inteligência quanto mais rápido ess essa ferramenta
conseguir pegar essas informações classificar essas informações e entregar de forma pro soque ou até mesmo pro fabricante ou pro cliente mais rápido a gente vai conseguir resolver essa questão então assim a detecção estar funcionando estar Ok tanto num soar quanto num cen é a parte mais importante também pra gente Do soque muito bom agora vem a parte que você gosta né como é que tudo isso funciona como é que como é que a gente integra tudo isso Que bom é bom que aqui tem uma pergunta a gente já responde do Adriano ele falou se ajuda
a centralizar e analisar os dados soar automatiza muito dos processos de resposta incidente que que você acha disso boa eu eu eu diria Que o correto sim né seria você implementar a solução de S porque aí você você faz uma eu tô usando muito essa palavra né consolidação você você reúne todas as informações que você precisa e você define quais os casos de uso que você quer tratar uma vez que você tenha bem documentado exatamente Quais são os playbooks que você vai rodar para cada caso de uso específico da sua organização do seu ambiente Aí
sim você pula para uma etapa de swer Porque aí vai ficar muito claro para você olhando ali os playbooks O que que você pode eh que você tem de tarefa que você pode automatizar ou que eu não preciso E aí você sim enfim tem os fluxos operacionais com itsm com outras coisas que é muito muito pessoal muito particular de cada ambiente né vai muito é vai muito do é vai muito do cliente do valor que ele do que que ele agrega valor no ambiente dele né então assim o Cen fornece uma visão abrangente dos dados
de segurança o cen ele é a porta de entrada né para pros dados chegarem E eles se organizarem porque quando você enviar dados pro ambiente ele vai chegar um monte de informação vai chegar informação que você não quer que você quer e informação que você habilitou você habilita um full vai chegar um full de informações que você nem sabe para que que você vai usar ocen basicamente ele vai entender e vai mostrar para você Ó essa informação aqui você tá usando ela para quê para nada ela só existe aqui então a gente consegue fazer uma
classificação dentro de um cen o xdr é entre o xdr e o edr o edr ele é uma inteligência Ele trabalha com inteligência artificial Ele trabalha com machine learning ele faz uma uma resposta avançada em relação a a arquiv H incidentes você consegue conter um equipamento só que se você tem um xdr você consegue ampliar então eu consigo Ter um end Point eu consigo proteger as máquinas eu consigo proteger o que tá na nuvem eu consigo proteger o e-mail então tu vai mais muito do investimento também do da da empresa é o Cap financeiro sim
se a empresa falar ó Eu quero proteger tudo põe um põe um xdr em vez de um edr porque ele vai estender e vai proteger uma gama maior de informações Mas se eu não posso e eu posso só tem um edr tem um edr mas é enfim se você tiver a um cen e um xdr ou um cen e um edr ou um Suar e um xdr elas vão se conversar e vão trabalhar de uma forma incrível para quem é tsoc a gente sabe que assim a gente precisa de informação rápida né a gente precisa
ter a tratativa das informações Quando essas ferramentas trabalham em conjunto A gente consegue ter uma visão melhor né a gente consegue classificar o que que ah caiu um hare Tá mas D ve esse RW Qual foi a máquina teve contenção Qual foi o usuário Qual foi a rede então assim imagina você parar para Você ficar analisando isso log por log você pegar o 100 e ficar lá nossa eu vou vou analisar log por log isso é Burnout não certo não tem como porque você vai perder tempo analisando tudo aquilo você não vai responder o incidente
se você não tem um edr ou um xdr vai ficar o hare lá parado ele vai acabar com a sua rede você vai parar o que você tá fazendo Você vai parar o tempo e não vai resolver o que tem que resolver quando você tem uma ferramenta inteligente já é Diferente porque aí ela vai trazer tudo aquilo para você e a ação você também pode programar dentro dela então você pode criar políticas você pode e não precisar ter uma ação humana então tem tudo isso boa eu trouxe aqui ah não peraí acho que aqui ó
a gente fez um fluxo Zinho aqui ó para para dar uma ilustrada de como isso funciona na prática né sim desenhou aqui agora cara e eu eu fui falando eu fui desenhando aqui sim vai Mais basicamente é dá para ver vocês estão vendo essa tela aqui então dá né para mim tá tá ok aqui tá aparecendo já tá tá tá bom ah deixa eu aumentar aqui ó então o fluxo a arquitetura seria é um esboço né não Tô considerando um monte coisa aqui mas basicamente você tem ali o cen lá que adrano perguntou Pô né
aqui você concentra informação ali dos seus dos seus data search que a gente chama de data search asset fontes de log né E aí você tem os eventos e flows chegando Eu não falei dos flows Mas enfim não vou falar mais agora também deixem nos comentários aí deixa nos comentários O que é Flow que que é bom E aqui desenhou ficou bem ficou bem explícito porque assim eh a dúvida de todo mundo é da onde que vem esses logs como que a gente faz essa configuração por onde que passa isso como que funciona uma configuração
de cen né então hoje a gente tem a fonte de log então por exemplo eu tenho eh um edr Né esse edr ele Alerta todos os tipos de política ele Alerta malware ele Alerta hw ele Alerta Várias Vários alertas né várias informações e aí Eh eu quero receber isso nun cem por que que eu quero receber isso no cen porque eu quero redirecionar isso pro meu time de sock Eu quero que o meu time de sock não fique o dia inteiro no numa ferramenta ou num e-mail eu quero que ele trata trate Isso numa ferramenta
de chamados ou eu quero ter uma rastreabilidade Dessas informações ou eu quero que trigue outras informações então é para isso que o cen trabalha em junto com as outras ferramentas também é isso aí e aí você vê que aqui a comunicação você recebe aqui de todos os lados né aqui há uma comunicação bidirecional entre cens s né Você tem o xdr acessando outros cens via e a comunicação pode ser Cláudio aqui do lado né fazendo buscas aqui fazendo buscas aqui no cen acessando outras Outros tipos de dat Lake aqui então é mais ou menos essa
arquitetura e normalmente a comunicação aqui é toda feita por api E é né em tempo real né então sim isso aqui é uma visão aqui um esboço de de uma arquitetura aqui de é mais para vocês entenderem como tudo isso se conecta né Qual é a importância de cada um dentro do ambiente e também entender que assim o dado por si só ele não tem nenhum valor se a gente não consegue tratar ele né não consegue ter Uma informação né e aqui tem as vantagens pode começar Carlos que você é fã pode começar com as
vantagens não maravilha é isso né pessoal a gente tá falando aqui acho que F fica evidente Como como é importante né a gente pode trazer alguns conceitos aí relacionados a Cyber né quando a gente muitas vezes aqui em análise de risco né visibilidade né visão horizontal né e eh é disso que se trata o nosso dia a dia né quando a gente Precisa eh quando a gente tá respondendo a um incidente de segurança a gente tá realmente preocupado com eh várias questões em relacionadas a à à continuidade de negócio né riscos operacionais riscos de eh
de de imagem né Eh de reputação né das organizações eh então ter essas ferramentas aqui onde você consegue centralizar essas informações e ela automaticamente onde essas todas as tecnologias né de forma conjunta elas normalizam as informações Para vocês elas já fazem o mapeamento das informações para vocês elas te dão insights sobre o que que pode est acontecendo né e e assim para onde olhar né onde eu foco minhas minhas investigações onde eu começo né Isso é fundamental porque a gente tá falando aqui de uma coisa que é é tempo né analista de cybersegurança a gente
tá preocupado em fazer tem que fazer relatório você tem que acompanhar projeto né cobrar lá o fornecedor que tá Com com atraso nas entregas tem que responder pro seu board lá né fazer relatórios Enfim uma porção de coisas né E você precisa dessas ferramentas complementares Para apoiar no seu dia a dia porque a inteligência né as dores que você sente no dia a dia ali já foi já foram idas por outras pessoas né E aí ter ferramentas que conseguem ir lá num feed né num numa plataforma de trat Intel e trazer informações ali você pode
integrar com miis né Eh trazer essas informações aí é um é valioso pra gente né quando a gente tá com eh a gente é pouco né a gente tem pouco braço e a gente tem muita coisa para fazer né E são soluções que vão te dar ali a capacidade de monitoramento em tempo real né e def o seu ambiente prevenir que você sofra com com o ataque cibernético porque depois que acontece é que o cara falou né não adianta chorar o leite derramado aí é é contenção ali né É acho que basicamente na as vantagens
que eu vejo bastante Ainda mais eu trabalhei na área de redes Trabalhei na área de segurança na área de Cyber é a questão da gente ter uma visibilidade melhor né então assim a questão da da do tempo né que o Carlos funcionou ela é crucial porque num ataque seja de password spray seja um brute Force seja um h esse tipo de ataque é se você não for rápido você perde milhões você perde uma empresa você perde seus dados suas Informações então assim com essas ferramentas até a gente brinca e fala você não vai falar eu
nunca vou ser atacado Mas aí você vai saber quando e como né E aí quando você sabe quando e como você consegue saber como eu posso me prevenir Como eu posso pessoal eh me proteger Eh que que eu não tô olhando né O que que eu não tô vendo que tá passando e Existem várias empresas que contratam testes eh contratam pen testes e aí você testa essas ferramentas e fala Ó isso aqui ela tá pegando isso aqui ela não está pegando ou até mesmo num ataque real que alo que a gente não quer que aconteça
né então assim você tendo essa defesa estendida dessas informações tanto de endp quanto de xdr quanto de um soar quanto de um cen você consegue eh ter mais tranquilidade em atuar no seu dia a dia né tem algumas perguntinhas aqui Carlos eh que são voltadas a isso né vamos pras vamos pras dúvidas vamos pras dúvidas pras dúvidas vamos pras Dúvidas vamos lá ah a primeira dúvida é do Marcos uma você quer ler eh Lu ou você quer que a gente Leia eh bom tanto faz eu posso ler aqui para vocês Uhum Então bom primeira dúvida
aqui Oi fala um pouquinho também aí é para você aparecer boneta você aparecer não vou poder responder uma dúvida com relação à certificações que a empresa possa buscar a ter como a PCI por exemplo Eu precisaria ter uma retenção maior como Comprovação Se sim qual tempo necessário eh qual tempo eh Seria o ideal de mantermos retido essas informações acho que depende é é é depende varia você tem que PCI esse sujeita que você significa você tá sujeita Ali há uma série de controles ali de conformidade que você precisa garantir que os seus dados estão sendo
criptografados que você controla o acesso você faz monitoramento da rede você tem testes de segurança regulares e E o tempo de retenção é que a car falou varia Néo tem períodos né Tem períodos tem Depende muito do quem vai te auditar ou quem vai fazer o o template tem Tem empresas que colocam Ah eu quero se meses de log de dados que vocês TM no ambiente tem empresa que pede um ano Então depende muito do da do tipo de certificação né como se for apci Depende muito da da empresa que vai fazer essa certificação dos
dos requerimentos que ela pedem porque normalmente Quando você Vai tirar essa certificação pela empresa eles passam os requisitos né no papelzinho certo com as informações então aí você consegue ter uma noção Mas normalmente de seis meses a um ano eu nunca assim eu nunca presenciei né nunca presenciei mais tem do que isso é também concordo beleza próxima pergunta alguma dessas ferramentas é gratuita Hum bom c s temr Me ajuda aí cara mas tem tem o El elastic search ciência Tem simplify até pouco tempo atrás era depois que tem uma tem umas ferramentas É assim que
você rar também tem tem a versão free também é todas essas ferramentas que a gente mencionou ela tem a versão free né só que assim normalmente para ferramentas que são mais robustas né que tem atualizações uma Microsoft ou um cloudstrike eh são ferramentas que ela disponibilizam um tempo gratuito para você avaliar o ambiente e ver se é aquilo que você quer Se ela tá respondendo com as suas expectativas e depois você vai pagar um valor né paraa empresa fornecedor que você escolher mas existem ferramentas gratuitas também se você for procurar eh que dá para você
colocar eu assim eh eu não recomendo muito para Empresarial né porque o pessoal fala ah melhor isso do que nada Porém tem ferramentas Open sources que elas ficam muito fáceis de você tá alterando as informações né então altera o código então às vezes Como é uma uma ferramenta Open sece às vezes não atualiza informação de segurança e quando a gente fala de empresa não é Nossa proteção que tá em segurança apenas é em proteção de um todo né Então aí você tem que questionar eh você quer ter um investimento você quer quer ter um valor
um dinheiro que você vai receber da sua empresa você quer ter um patrimônio mas você não quer investir na segurança entendeu é algo que tem que se perguntar aí dentro de Casa também verdade é esse lance de open source aí é uma assim eu eu sou adepto né uso di ferramentas open source e sou entusiasta sim e mas tem realmente essa questão porque quando você opta por usar algo desse tipo de solução você meio que tá assumindo ali eh alguma alguma não é responsabilidade né mas você tá assumindo o risco de de você não principalmente
não ter um suporte Enterprise né muitas das vezes né algumas soluções até tem oferecem lá mas a o grande fato é que a solução PR insource ela é mantida pela comunidade né E aí pô deu um bug aqui você tá lidando com dados críticos sensíveis né dados sensível então assim é legal é legal eh fez ve a pergunta deixa eu ver aqui eh foi o Henrique né É legal você ter essa visibilidade para você fazer um teste em casa para você ver como Funciona às vezes até fazer um Lab né tipo assim ah eu quero
eu quero vender essa informação pro meu chefe eu quero que ele entenda que a empresa precisa de fato ter um edr ou um xdr ou um soar ou um cen então dá para você fazer um Lab em casa e você né fornecer para ele ó ela funciona assim eu acho que isso vai agregar valor no nosso ambiente mas para você colocar no meio corporativo eu acho um pouco meio arriscado por conta que você vai colocar e falar ela protege só Que aí você tá falando isso e se caso acontecer algo que você não vai ter
da onde entendeu é entendeu real perfeito Car é muito bem pontuado gente eh agora a próxima pergunta vocês classificariam ó deixa eu ver se eu falo certo esse xcum como edr ou xdr o xum acho que os dois ele tem edr e tem xdr né ele tem os dois se você for procurar ele tem a o edr E você tem como também eh contratar a parte de xdr também aí o xdr ele forneceria uma gama maior né Seria parte de e-mail parte de cloud e o edr seria apenas as máquinas e e arquivos dentro do
de servidores Tá bom agora outra dúvida agora do Thiago quando conectei o xdr no cen não gerou valor nenhum o xdr estava fazendo as coisas melhor do que o C hoje meu XD não está no cen é que são ferramentas diferentes com intuitos diferentes né então assim vamos lá o xdr ele ele tem ação o xdr ele contém o xdr ele analisa o xdr ele tem uma Proatividade o cen ele vai redirecionar essas informações então assim eh se você colocou o XD no cm ele não vai gerar nenhum valor é que provavelmente você tá atuando
no xdr Você tá só visualizando o xdr Mas se você tivesse uma ferramenta de chamados ou precisasse ter essas informações o cen ele agregar valor eh na parte de pegar essas informações e jogar para uma ferramenta Poder tá te acionando de uma forma mais rápida você poder ter uma equipe para poder Trabalhar em conjunto Mas pode complementar também Carlos não acho que é isso né cara O O Grande Lance é que o o cen eh ele exige eh acho que tem muuito essa expectativa né de que P O cara joga informação lá dentro né E
só a ia só o os motores ali de de detecção de anomalia vão vão gerar alertas e vão gerar informações tem tem uma etapa antes ali necessário que você precisa trabalhar para Para justamente você reduzir número de falsos positivos Você conseguir fazer correlações que são eh interessantes ali que geram valor né É É uma é uma grande discussão né isso que você tá comentando aí thago é uma coisa que já já há algum tempo eu percebo porque ah principalmente assim o cen apesar de ser uma ferramenta que tem 20 anos aí de história é é
era difícil até pouco tempo atrás você ter pessoas na equipe de cibersegurança que conheciam o produto que já tinham trabalhado com uma solução do Cem e e e E pior ainda né poucas delas muito menos né já tinham passado pela jornada do que é a implantação de um cem né então Eh Hoje hoje eu vejo que as empresas já estão mais maduras em relação a p o que que eu quero eh de informação lá e o que que eu preciso para gerar valor com essa ferramenta E aí talvez o X10 seja mais intuitivo que é
Cloud Native porque usa Fontes ali que né já tem informações mais consolidadas né mas é são traz existe esse trabalho né existe esse Trabalho enderes né sim são intuitos diferentes não é falar nossa o xdr melhor que o cen não é que o cen ele tem um fundamento ele tem uma ação dentro do ambiente ele serve para determinada assunto e o xdr ele já é mais ativo então se eu configurar dentro do xdr eh eu vou conseguir ter uma ação de uma contenção eu vou conseguir ter conseguir visualizar uma ferramenta em funcionamento então aí você
sente aquela segurança de ó isso aqui tá me agregando Valor só que o cen ele é um passo atrás então cen eu vou ter as informações de log eu vou trigar regra eu vou querer saber o que que eu vou querer ser alertado então isso entra também bastante pra parte de soque perfeito mais alguma dúvida pessoal tem acho que a da Caroline aqui e do thgo então aqui ó da Caroline sobre a ferramenta cm qual que é a definição ah de forma resumida eh detecção né Eh análise correlação de Incidentes de segurança análise correlação né
consolidação descoberta né Eh de certa de forma bem objetiva é isso que a ferramenta se propõe fazer né análise detecção de ameaças n Analisa detecta e facilita muito a vida da do pessoal do S aí é o que a gente falou sim quase uma hora aí ou mais não seja estamos aqui Opa é tem mais uma pergunta aqui ó ã como como uma empresa poderia começar com o básico Pois não possui esses dispositivos e ferramentos qual a recomendação começar pelo básico hum Bom primeiramente tem que verificar o que que você tem dentro da empresa quais
são os ativos Quais são as ferr que você possui o que que você quer monitorar o que que de fato é importante para você então por exemplo toda empresa tem a joias da coroa tem equipamentos e tem dados tem ads são informações que eu quero monitorar então eu primeiro eu vou Fazer essa essa ter essa visão do que eu quero monitorar aí depois eu vou verificar o que que eu posso e quais são as ferramentas que vão mais agregar valor para mim hoje eu tenho um soque Então para mim eu preciso de um cen Hoje
eu trabalho sozinho então eu preciso de um no mínimo ou um edr ou um xdr Então depende muito do contexto e de como que você tá hoje né Às vezes tem empresa como eu já trabalhei bastante que eu era eu era a única da ti então eu ter um cen Às vezes poderia me ajudar só que eu não teria nada para conter porque eu seria única ali né então assim depende muito do contexto de como você tá hoje legal eh só falando aqui a a Caroline eh queria saber a diferença do cen com o sian
s am ah aí eh eu entendo que oan é uma ferramenta seria complementar né para para análise de compliance né de Garantir PCN compliance parte de governança assim é mais um complemento Caroline é que assim o c é ele tem os dados as informações o cian ele já mais um complemento entendeu ele complementa a ferramenta de cen para caso você queira agregar ou ter valores da par de de casos de uso de documentação entendeu da mais da parte de conformidade perfeito ela me corrigiu aqui que eu eu tinha falado cen mas era o c mesmo
e aqui um comentário do do Thiago A redb tá participando de uma R rfp aqui na empresa e confesso que até o presente momento eu nem queria o c somente o xdr mas mandaram colocar o c no processo que que vocês acham vamos lá Bora defende o c defende aí defende Bora vai defende ó pago como que você tem um soque Como que você vai trabalhar só com o xdr Thiago pô tem que ter o c né a gente precisa ter a parte de monitoramento a gente precisa ter as regras trig porque o xdr em
si Ele Trabalha bem só que quando você tem um soque dentro da sua empresa você precisa ter da onde vai vir aquela informação você precisa ter um fluxo de atendimento você precisa ter regras trig usos de casa e fora que o s ele é baseado no Mitre então assim tudo que é tipo de ataque ali ele vai classificar e te entregar de uma forma melhor né Maravilha é isso pessoal acho que não tem mais nenhum nenhuma dúvida aqui deixa eu ver ah eh Tem uma no Linkedin numa organização com muitos ativos o cen faz uma
diferença tremenda pois eh em um só você consegue visualizar todas as suas ferramentas de segurança rapidamente né perfeito é eu acho que não sim eu acho que foi al isma aí eu concordo porque ele faz muita diferença porque você tem muito ativo dentro de uma empresa e se você não tem um cen né do Seu lado ou alguma ferramenta que consiga organizar essas informações e você fica perdido Você só fica com informação né Maravilha pessoal Estamos chegando ao fim do nosso webinar eh ai e o Carlos disponibilizaram O e-mail deles aqui no final Então se
vocês tiverem mais alguma dúvida fiquem à vontade para perguntar para eles ou para perguntar para pro contato @b.corradini [Música] sobre esse assunto então muito obrigada viu pela participação de vocês e pela participação da da audiência Obrigada viu pessoal complementar alguma coisa antes da gente finalizar Acho que qualquer dúvida também se precisar estamos à disposição né e entender que tem que ter cien sim tem que ter cen sim porque a gente do soque sofre sem o cem entendeu então é isso Pessoal legal bacana pessoal Obrigado também pela pela a oportunidade aí de de est com vocês
aqui eh obrigado pelas perguntas aí um grande abraço a todos e contem com a gente aí uma boa noite gente boa noite pessoal tchau tchau vu gente tchau