Ir para o conteúdo
  • +55 (11) 3375 0133
  • +55 (11) 96635 2442
  • contato@nova8.com.br
Linkedin-in Facebook-square Instagram Youtube
  • EN-US
  • PT-BR
Nova8
  • Sobre nós
  • Soluções
    • Snyk
    • Upwind
    • Cequence
    • CORO
    • IRONSCALES
    • Checkmarx
    • Acunetix
    • Bright
    • Riskified
    • MazeBolt
    • Mend
    • Now Secure
  • Serviços
    • Distribuidor
    • Revendas
  • Clientes
  • Blog
  • Materiais
  • Fale Conosco
Menu
  • Sobre nós
  • Soluções
    • Snyk
    • Upwind
    • Cequence
    • CORO
    • IRONSCALES
    • Checkmarx
    • Acunetix
    • Bright
    • Riskified
    • MazeBolt
    • Mend
    • Now Secure
  • Serviços
    • Distribuidor
    • Revendas
  • Clientes
  • Blog
  • Materiais
  • Fale Conosco
Nova8
  • Sobre nós
  • Soluções
    • Snyk
    • Upwind
    • Cequence
    • CORO
    • IRONSCALES
    • Checkmarx
    • Acunetix
    • Bright
    • Riskified
    • MazeBolt
    • Mend
    • Now Secure
  • Serviços
    • Distribuidor
    • Revendas
  • Clientes
  • Blog
  • Materiais
  • Fale Conosco
Menu
  • Sobre nós
  • Soluções
    • Snyk
    • Upwind
    • Cequence
    • CORO
    • IRONSCALES
    • Checkmarx
    • Acunetix
    • Bright
    • Riskified
    • MazeBolt
    • Mend
    • Now Secure
  • Serviços
    • Distribuidor
    • Revendas
  • Clientes
  • Blog
  • Materiais
  • Fale Conosco
Nova8

Conhecimento especializado

Resiliência Cibernética: lições da CVE-2024-3094

  • Nova8 Security Research Team
  • 15 de abr de 2024
  • #AppSec

Tudo segue como de costume quando em 29 de março de 2024, acidentalmente, é descoberto o “mais avançado ataque à segurança na cadeia de suprimento de software (Software Supply Chain Security) conhecido até o momento*”. Um backdoor, que permite que invasores tenham acesso não autorizado a sistemas, fora adicionado a versões específicas de uma biblioteca em um pacote largamente utilizado em distribuições Linux, justamente por um usuário contribuinte que passou os últimos anos posando de “bom moço” para ganhar a confiança da comunidade.

Ao considerar Software Supply Chain Security como ações e decisões adotadas para manter a segurança no processo de desenvolvimento, distribuição e manutenção de software, que incluem verificação da integridade do código-fonte, reputação dos fornecedores, implementação de controles de acesso, dentre outros, seria aqui a confiança excessiva do ecossistema um erro crítico, de altíssimo risco?

E sendo Resiliência Cibernética, a capacidade de uma organização se adaptar e se recuperar de incidentes cibernéticos, mantendo a continuidade das operações e minimizando os danos, ou seja, muito mais que uma prevenção a ataques, mas indo além com a capacidade de detecção, resposta e recuperação célere de incidentes, a recomendação de downgrade imediato para versões não infectadas será sempre eficaz?

Estas ameaças são conhecidas como APT – Advanced Persistent Threat – que é um tipo de ameaça cibernética altamente sofisticada e direcionada, caracterizada por um ataque persistente e de longo prazo.

APTs são complexos e demandam, além de alto grau de conhecimento, muita paciência e persistência além de essencialmente possuírem objetivos estratégicos, de longo prazo, sendo roubo de propriedade intelectual, espionagem industrial, coleta de informações sensíveis ou mesmo sabotagem de infraestrutura crítica alguns exemplos.

Pacotes maliciosos não possuem privilégios, entretanto, a realização de um downgrade em casos em que uma organização dependa de funcionalidades específicas de versões mais recentes do pacote infectado pode ser apenas uma solução inicial, de resposta imediata, porém não exclusivamente única pois torna-se imprescindível, inclusive,

considerar que a APT pode ter explorado outras vulnerabilidades ou ter estabelecido outros pontos de entrada alternativos.

Fundamental ponderar que uma resposta a uma APT é sempre desafiadora, requer uma abordagem holística e coordenada, que envolva as mais variadas camadas de segurança, desde a inteligência de ameaças, revisão de políticas e procedimentos de segurança, análise forense e várias outras camadas de segurança que contribuam para o fortalecimento de iniciativas de segurança das organizações, com um adequado plano de resposta a incidentes, não apenas contra APTs, mas também contra diversas outras ameaças cibernéticas.

Aprender com o incidente é crucial, usar estas experiências para fortalecer a postura de segurança da organização no futuro é mandatório.

Para saber mais:
* BLOG Checkmarx.com: Backdoor discovered in XZ: The most advanced supply chain attack known to date
Devhub Checkmarx.com: cve-details/cve-2024-3094

SOBRE O AUTOR:
Paulo Silva, Application Security Sales Engineer | Product Owner na Nova8, Engenheiro de Segurança de Aplicações | Empreendedor | Professor

  • Tags: cibersecurity, ferramentas de segurança, gestão de segurança, testes de invasão
  • Navegue por assunto:

    • #AppOps
    • #AppSec
    • #cybercrime
    • #cybersecurity
    • #IA
    • #ransomware
    • API Security
    • AppSec
    • Artigos
    • ASPM
    • Auditoria
    • Blog
    • Cases
    • Cequence
    • Checkmarx
    • CIOs
    • CloudSecurity
    • Containers
    • Coro
    • CSPM
    • DevSecOps
    • DevSecOps
    • Distribuidores de TI
    • E-commerce
    • E-commerce
    • Email Phishing
    • Estratégias de Cibersegurança
    • Ferramentas de Segurança de E-mail
    • Gartner
    • Gartner Market Guide
    • Gestão de segurança
    • GigaOm Radar
    • Glossário
    • GPTW
    • Inovação Tecnológica
    • Ironscales
    • Kubernetes
    • Liderança em TI
    • Malware
    • Materiais
    • Modular Cybersecurity
    • Notícias
    • Open Source
    • Phishing
    • Planejamento
    • Proteção Cibernética
    • Proteção de Dados
    • SDLC
    • Segurança
    • Segurança Cibernética
    • Segurança de APIs
    • Segurança de e-mails
    • Segurança na Nuvem
    • Sem categoria
    • Snyk
    • Soluções Cloud-Native
    • Soluções Cloud-Native
    • Tecnologia Empresarial
    • Upwind
    • Venha trabalhar conosco!
  • Mantenha-se à frente das ameaças cibernéticas​

    Explore nossa seção de Insights e fique por dentro das últimas tendências em cibersegurança.

    Saiba mais
    Upwind

    5 motivos para adotar segurança do left ao right

    • 07 de maio de 2025
    Leia mais
    Upwind

    Nova8 no RSA 2025: Tendências globais e soluções premiadas

    • 05 de maio de 2025
    Leia mais
    Por que sua revenda deve crescer com a Nova8?
    Upwind

    Por que sua revenda deve crescer com a Nova8?

    • 25 de abr de 2025
    Leia mais

    Como podemos ajudar?

    Entre em contato para conhecer mais sobre nossas soluções em um atendimento personalizado.
    Fale conosco
    Linkedin-in Facebook-square Instagram Youtube

    Al. Rio Negro, 585 - Torre Jaçarí - 13º andar Conjunto 134 - Alphaville, Barueri - SP, 06454-000

    • +55 (11) 3375 0133
    • +55 (11) 96635 2442
    • contato@nova8.com.br

    Empresa

    • Sobre a Nova8
    • Eventos
    • Serviços
    • Revendas
    • Trabalhe conosco
    • Política de Privacidade
    • Código de Ética

    Soluções

    • Snyk
    • Upwind
    • Cequence
    • CORO
    • Ironscales
    • Checkmarx
    • Acunetix
    • Bright
    • Riskified
    • MazeBolt
    • Mend
    • Solicite um orçamento

    Conteúdo

    • Blog Nova8
    • Clientes e Cases
    • Materiais

    Copyright © Nova 8 Cybersecurity - 2025 - Todos os direitos reservados

    Desenvolvido por Tech4Biz

    Pesquisar
    Nova8
    • EN-US
    • PT-BR
    • Sobre nós
    • Soluções
      • Snyk
      • Upwind
      • Cequence
      • CORO
      • IRONSCALES
      • Checkmarx
      • Acunetix
      • Bright
      • Riskified
      • MazeBolt
      • Mend
      • Now Secure
    • Serviços
      • Distribuidor
      • Revendas
    • Clientes
    • Blog
    • Materiais
    • Fale Conosco
    • Sobre nós
    • Soluções
      • Snyk
      • Upwind
      • Cequence
      • CORO
      • IRONSCALES
      • Checkmarx
      • Acunetix
      • Bright
      • Riskified
      • MazeBolt
      • Mend
      • Now Secure
    • Serviços
      • Distribuidor
      • Revendas
    • Clientes
    • Blog
    • Materiais
    • Fale Conosco
    • +55 (11) 3375 0133
    • +55 (11) 96635 2442
    • contato@nova8.com.br
    Linkedin-in Facebook-square Instagram Youtube
    Saiba mais
    Pesquisar

    SOLUÇÕES NOVA8

    • Checkmarx
    • Acunetix
    • Bright
    • Whitesource
    • Riskified
    • MazeBolt
    • Ironscales
    • +55 (11) 3375 0133
    • +55 (11) 96635 2442
    • contato@nova8.com.br
    Linkedin-in Facebook-square Instagram Youtube