Política de Expectativas de Testes de Penetração do Cliente MDR
-
Sumário executivo
Esta política estabelece expectativas claras sobre como o nosso serviço de Detecção e Resposta Gerenciadas (MDR) lida com testes de penetração iniciados pelo cliente. O documento descreve com que frequência e em que condições os clientes podem realizar testes de penetração, define os requisitos de comunicação e descreve como os testes são classificados e tratados nos fluxos de trabalho do MDR .
O objetivo é equilibrar testes de segurança realistas e valiosos com a estabilidade operacional. Essa política garante que nosso serviço MDR possa se concentrar em ameaças reais, ao mesmo tempo em que oferece aos clientes oportunidades significativas para avaliar as capacidades de detecção, resposta e gerenciamento de incidentes.
Finalidade
Esta política define as expectativas sobre como o serviço de Detecção e Resposta Gerenciadas ( MDR ) da Sophos lidará com testes de penetração iniciados pelo cliente, tanto conduzido por humanos quanto automatizados, e descreve as responsabilidades compartilhadas em relação à comunicação, frequência e colaboração.
Ao definirmos expectativas claras, evitamos suposições desalinhadas, minimizamos escalonamentos desnecessários e mantemos a clareza e a confiança entre clientes, parceiros e equipes internas durante todo o processo de teste.
Relação à Descrição do Serviço MDR
Esta política destina-se a representar o documento de política MDR independente e será referenciada na Descrição do Serviço MDR.
1. Notificação e comunicação
Não exigimos notificação prévia para testes de penetração conduzido por humanos ou automatizados. Acolhemos com satisfação cenários realistas e não anunciados para testar completamente as capacidades de detecção, resposta e gerenciamento de incidentes do MDR.
Embora não seja necessário aviso prévio, o cliente deve confirmar prontamente e colaborar assim que um teste for detectado, para garantir que a atividade seja identificada e gerenciada corretamente.
Esta política aplica-se às atividades de testes de penetração destinadas a avaliar as capacidades de detecção e resposta de MDR. Os testes contínuos ou não focados em MDR(por exemplo, validação contínua de BAS ou EDR) estão sujeitos aos requisitos adicionais de coordenação da Seção 6.
2. Colaboração
A colaboração eficaz entre o cliente e a equipe MDR da Sophos é essencial para garantir a detecção precisa, a resposta oportuna e a mínima interrupção operacional durante as atividades de teste de penetração.
Isso também fundamenta uma melhoria significativa: ao trabalharem juntos e tratarem o exercício como se fosse uma ameaça real, simulando o comportamento realista de um atacante e padrões de comunicação do mundo real, ambas as partes podem testar os processos com precisão, identificar lacunas e concordar em desenvolver ações concretas para fortalecer a detecção, a resposta e a colaboração no futuro.
Durante os testes de penetração, a equipe Sophos MDR realizará os seguintes procedimentos:
- Detectar, investigar e responder a suspeitas de atividades maliciosas usando os mesmos fluxos de trabalho e procedimentos aplicados a ameaças reais.
- Como parte desse fluxo de trabalho padrão, encaminhe o problema ao cliente de acordo com a política de escalonamento e os dados de contato definidos no(s) modo(s) de Resposta a Ameaças configurado(s) pelo cliente.
-
Assim que o cliente confirmar que a atividade é um teste de penetração autorizado, a equipe MDR da Sophos irá:
- Suspender as investigação padrão, as ações de resposta à ameaça e quaisquer outras atividades de contenção ou recuperação relacionadas a esse teste.
- Classifique e marque o caso associado e as detecções subjacentes como atividade de teste de penetração.
- Continue a detectar e correlacionar alertas subsequentes relacionados a testes no mesmo caso (ou em casos relacionados) para fins de visibilidade, sem iniciar qualquer contato adicional ou escalonamento com o cliente durante a duração desse teste, a menos que uma ameaça separada e não relacionada seja identificada.
Espera-se que os clientes mantenham uma comunicação clara e imediata durante todo o ciclo de testes. Para efeitos desta política, comunicação imediata é definida como:
- Confirmação telefônica imediata, caso o contato seja feito por telefone ou chamada de voz.
- Resposta dentro de uma (1) hora, se o contato inicial for feito por e-mail ou outro canal assíncrono.
Espera-se que os clientes:
- Confirme se a atividade observada é um teste de penetração autorizado, mediante solicitação da equipe MDR.
- Notifique a equipe MDR quando o teste for concluído, permitindo o fechamento adequado das detecções relacionadas e a normalização das linhas de base comportamentais.
- Fornecer artefatos de apoio (por exemplo, relatórios de avaliação, ferramentas utilizadas, amostras de carga útil) onde forem identificadas lacunas na análise, para auxiliar a equipe MDR na classificação e resolução precisas da atividade.
Essa abordagem colaborativa garante que a equipe Sophos MDR possa inicialmente agir como se a atividade fosse uma ameaça real e, em seguida, fazer a transição com segurança para um modo de tratamento de testes de penetração assim que a ameaça for confirmada, promovendo uma avaliação realista e eficiência operacional para ambas as partes.
Os clientes que não cumprirem esta subpolítica serão considerados em situação de não conformidade. Veja o Apêndice.
3. Expectativas de frequência
O cliente não deve realizar mais de duas (2) simulações de teste de penetração por período de 12 meses.
Se detectarmos testes de penetração adicionais além dessa frequência e tivermos um alto grau de certeza de que a atividade está relacionada aos testes, estes serão:
- Detectados e reconhecidos em nossos sistemas, classificados como atividade de teste.
- Tratados fora dos SLAs padrão, o que significa que não dispararão os fluxos de trabalho usuais de resposta, triagem ou escalonamento.
Essas expectativas de frequência se aplicam a testes de penetração discretos projetados para avaliar a MDR. Os testes contínuos e não focados em MDR, devidamente coordenados e descritos na Seção 6, estão excluídos desse limite, mas podem estar sujeitos a ajustes ou supressão e não são tratados sob os SLAs padrão de MDR.
Os clientes que não cumprirem esta subpolítica serão considerados em situação de não conformidade. Veja o Apêndice.
4. Intervalo mínimo e duração dos testes
Os testes de penetração devem ser realizados em intervalos não inferiores a três (3) meses. Essa cadência permite tempo suficiente para remediação, ajustes e melhorias contínuas entre as avaliações.
Além disso, a duração máxima de qualquer teste individual não deve exceder cinco (5) dias consecutivos. Testes prolongados além desse limite podem levar a desafios na clareza da detecção, fadiga de alertas e interrupção operacional.
Os clientes que não cumprirem esta subpolítica serão considerados em situação de não conformidade. Veja o Apêndice.
5. Qualidade e realismo dos Pentests
Os testes de penetração devem ter como objetivo simular cenários de ataque realistas.
Esperamos que os testes modelem comportamentos adversários genuínos, como a obtenção de acesso inicial, o escalonamento de privilégio e o movimento lateral, em vez de dependerem do acesso administrativo padrão ou de métodos de entrada artificialmente simplificados.
Essa abordagem garante que nosso serviço MDR possa avaliar a eficácia da detecção e resposta no mundo real.
A presença de vulnerabilidades existentes no ambiente do cliente pode influenciar significativamente o resultado do teste de penetração e impactar a resposta a MDR) .
Os clientes que não cumprirem esta subpolítica serão considerados em situação de não conformidade. Veja o Apêndice.
Expectativas de Detecção e Geração de Casos
O Sophos MDR foi projetado para identificar, investigar e responder a atividades de segurança que atendam aos limites de detecção, correlação, severidade e investigação de MDR. Os clientes não devem presumir que toda atividade de teste de penetração resultará em um caso, escalonamento ou investigação conduzida por um analista.
Exemplos de atividades que podem não gerar um caso de MDR incluem, mas não se limitam a:
- varredura básica de porta ou enumeração de serviços;
- reconhecimento de baixo volume ou sem impacto;
- certas tentativas de força bruta que não atingem os limites de detecção ou escalonamento;
- varredura de vulnerabilidade sem atividade de exploração associada;
- atividade administrativa benigna ou esperada;
- execução isolada de ferramenta que está bloqueada, baixa severidade ou falta de contexto malicioso suficiente.
6. Testes contínuos e não focados em MDR
Alguns clientes podem querer realizar atividades de teste contínuas ou de alta frequência que não se destinam principalmente a avaliar o Sophos MDR, mas sim a validar sua própria infraestrutura, proteção de endpoints, reforço de segurança ou ambiente de TI em geral.
Para efeitos desta política, testes contínuos e não focados em MDR incluem, entre outros:
- Uso contínuo ou agendado de plataformas de simulação de violação e ataque (BAS).
- Ferramentas automatizadas de Red Team ou Purple Team configuradas para serem executadas regularmente.
- Testes repetidos ou contínuos de configurações e controles de EDR/AV.
- Exercícios internos de validação de segurança de alta frequência que geram detecções repetidas ou previsíveis.
Essas atividades são distintas dos testes de penetração iniciados pelo cliente descritos nas Seções 2 a 5, que têm como objetivo explícito testar as capacidades de detecção, resposta e gerenciamento de incidentes do MDR.
6.1 Requisitos de Notificação
Como os testes contínuos ou automatizados têm o potencial de gerar volumes substanciais de telemetria de segurança, é necessário notificação prévia quando os clientes pretendem realizar testes contínuos e não focados em MDR que possam disparar alertas MDR visíveis.
Espera-se que os clientes:
- Forneça um aviso prévio com antecedência razoável (por exemplo, pelo menos cinco (5) dias úteis) antes de habilitar ou alterar significativamente esse teste.
- Compartilhe uma descrição geral das ferramentas, técnicas e comportamentos esperados (por exemplo: nome da ferramenta, cronograma/frequência aproximados, padrões típicos de alerta e alvos principais).
- Identifique quais atividades estão fora do escopo da resposta a MDR (por exemplo: contas de teste específicas, hosts ou domínios usados pela ferramenta).
Esta notificação permite que o Sophos MDR:
- Implemente ajustes, marcações ou supressões apropriadas para evitar investigação desnecessárias de atividades de teste conhecidas.
- Preserve a capacidade de MDR e concentre-se em ameaças reais.
- Reduzir o risco de fadiga de alerta ou dessensibilização causada pela atividade constante gerada pelos testes.
6.2 Relação com os limites dos testes de penetração
Quando devidamente coordenados com antecedência e claramente identificados como testes contínuos e não focados em MDR:
- Essas atividades não serão contabilizadas nos limites de frequência de pentests descritos na Seção 3; e
- As expectativas de intervalo e duração na Seção 4 não se aplicam a esse teste.
No entanto, o Sophos MDR não se compromete com SLAs padrão ou fluxos de trabalho de investigação completos para atividades que foram explicitamente acordadas como Testes Contínuos e Não Focados em MDR e que podem estar sujeitas a ajustes, marcação ou supressão.
6.3 Testes contínuos não coordenados
Quando testes contínuos ou de alta frequência são introduzidos sem coordenação prévia e resultam em alertas persistentes ou repetitivos observáveis pelo Sophos MDR:
- A atividade pode ser classificada como não conforme sob esta política e tratada de acordo com o Apêndice.
- A detecção e a geração de casos relacionados a essa atividade podem ser suprimidas, ter sua prioridade reduzida ou serem excluídas dos SLAs de MDR padrão para preservar a eficiência operacional.
- O cliente será notificado e solicitado a coordenar os testes conforme a Seção 6.1 ou a ajustar seu escopo, frequência ou configuração.
Essa abordagem garante que os clientes possam obter os benefícios da garantia contínua e de testes orientados por ferramentas, enquanto o Sophos MDR permanece focado em ameaças reais e mantém a detecção e resposta confiáveis e de alta qualidade no ambiente de produção.
Apêndice: Tratamento de casos de não conformidade
A seguir, descrevemos como as atividades de teste de penetração não conformes serão gerenciadas dentro da estrutura do serviço MDR.
A. Identificação de não conformidades
Um cliente poderá ser considerado não conforme se não cumprir qualquer uma das subpolíticas definidas neste documento. Especificamente, o não cumprimento inclui (mas não se limita a):
- Exceder a frequência permitida: realizar mais de dois (2) pentests iniciados pelo cliente dentro de um período contínuo de 12 meses.
- Violação dos requisitos de intervalo ou duração: iniciar testes com menos de três (3) meses de intervalo ou executar trabalhos que excedam cinco (5) dias consecutivos de duração.
- Não atender às expectativas de qualidade e realismo, incluindo testes que não estejam em conformidade com os requisitos de realismo descritos na Seção 5.
- Colaboração insuficiente do cliente, como a falta de confirmação da atividade de teste quando solicitada, a falta de notificação quando o teste for concluído ou a não disponibilização de artefatos razoáveis necessários para uma análise precisa.
- Executar testes contínuos ou de alta frequência que gerem alertas MDR visíveis de forma persistente sem coordenação prévia, conforme descrito na Seção 6.
B. Notificação inicial
Ao identificar atividades não conformes:
- A equipe MDR notificará os contatos designados do cliente, descrevendo a natureza da não conformidade e solicitando a confirmação da atividade, juntamente com um plano para se adequar a esta política.
- Caso a equipe MDR tente contatar todos os contatos designados em duas ocasiões distintas sem receber resposta ou confirmação, a atividade será tratada como comportamento de teste não confirmado e resultará em supressão temporária.
C. Supressão Temporária
Enquanto estiver em um estado de não conformidade:
- A detecção e a geração de casos relacionados à atividade repetida de testes podem ser suprimidas ou ter sua prioridade reduzida para preservar a eficiência operacional.
- Os SLAs padrão não se aplicarão às detecções identificadas como parte de testes de não conformidade.
D. Restabelecimento da Conformidade
Para retornar a um estado de conformidade, o cliente deve:
- Interromper toda atividade de teste descoordenada ou excessiva.
- Reconhecer a não conformidade e confirmar as medidas corretivas.
- Aguarde pelo menos três (3) meses antes de retomar qualquer nova atividade de teste de penetração.
Após a confirmação da conformidade, os processos completos de detecção, resposta e SLA de MDR serão retomados.
E. Escalonamento
O desrespeito contínuo a esses requisitos pode resultar em:
- Notificação formal de violação dos termos de serviço MDR.
- Restrição ou suspensão dos serviços MDR relacionados à detecção ou ao tratamento do caso.
- Encaminhamento para gestão de contas ou revisão contratual.
Tabela resumo: Expectativas de Conformidade em Testes de Penetração
| Categoria | Comportamento conforme | Comportamento não conforme |
|---|---|---|
| Frequência de teste | Até dois (2) testes de penetração iniciados pelo cliente em um período contínuo de 12 meses | Mais de dois (2) testes de penetração iniciados pelo cliente em um período de 12 meses. |
| Intervalo de teste | Pelo menos três (3) meses entre os testes de penetração | Os testes de penetração foram iniciados com menos de três (3) meses de intervalo. |
| Duração do teste | Os testes de penetração individuais não duram mais de cinco (5) dias consecutivos | Testes de penetração que excedam cinco (5) dias consecutivos. |
| Confirmação do teste | Confirmação imediata e notificação de término do teste fornecidas pelo cliente. | Ausência de confirmação ou confirmação tardia; falha no reconhecimento da conclusão do teste. |
| Qualidade do teste | Simulação realista de ataques (ex.: escalonamento de privilégio, movimento lateral, etc.) | Cenários simplistas ou artificiais (ex.: credenciais padrão, suposições impraticáveis) |
| Colaboração | Comunicação clara e compartilhamento razoável de artefatos (por exemplo, relatórios, ferramentas, amostras de carga) para dar suporte a análises precisas. | Pouca ou nenhuma colaboração; recusa ou omissão em compartilhar detalhes de apoio razoáveis necessários para uma análise precisa. |
| Reintegração | Interrompe atividades não conformes e alinha-se à política; período de redefinição mínimo de três (3) meses antes de retomar os testes de penetração. | Testes repetidos, excessivos ou descoordenados; nenhuma ação corretiva tomada para solucionar as não conformidades identificadas. |
| Testes contínuos | Testes contínuos ou de alta frequência coordenados previamente, conforme a Seção 6; o MDR é informado sobre ferramentas, escopo e frequência; ajuste ou supressão do MDR acordado conforme necessário. | Testes contínuos ou de alta frequência que geram alertas MDR visíveis e persistentes sem coordenação prévia, conforme descrito na Seção 6; a atividade pode ser suprimida, ter sua prioridade reduzida ou ser tratada como não conforme. |