Blaze Blog /

Compreender os requisitos de teste de intrusão do NYDFS

Insights
Aug 9, 2024
8min read
Skyline da cidade de Nova York
Loading the Elevenlabs Text to Speech AudioNative Player...

De acordo com estudos recentes, o setor financeiro continua sendo um alvo principal para ataques cibernéticos. O relatório ENISA Threat Landscape de 2023 afirma que os setores de finanças, bancos e seguros são os segundos mais visados por ataques cibernéticos, com 30% de todos os ataques direcionados a eles. Esses setores foram alvo principalmente de ataques a aplicações. Além disso, de acordo com o Relatório de Custo de uma Violação de Dados 2024da IBM, o setor financeiro tem o segundo maior custo (atrás apenas da área da saúde) de uma violação de dados, totalizando 6,08 milhões de dólares.

Tais estatísticas destacam a importância de medidas de cibersegurança como as exigidas pelo Departamento de Serviços Financeiros do Estado de Nova York (NYDFS).

O NYDFS reconhece a necessidade de reduzir proativamente o risco cibernético no setor e promulgou a 23 NYCRR 500 (também conhecida como Parte 500) para estabelecer requisitos robustos de cibersegurança para empresas de serviços financeiros. Esta regulamentação visa proteger os dados dos consumidores e manter a integridade do sistema financeiro e sua resiliência contra ataques cibernéticos.

Um componente chave da 23 NYCRR 500 é a exigência de avaliações regulares de pentest. Testes de intrusão periódicos ajudam as organizações a identificar e corrigir vulnerabilidades antes que possam ser exploradas por agentes mal-intencionados. Esta medida proativa é essencial para manter uma postura de segurança sólida e garantir a conformidade com as regulamentações do NYDFS.

Este artigo visa educar as organizações sobre os requisitos específicos de testes de intrusão sob a norma NYDFS 23 NYCRR 500, ajudando-as a alcançar e manter a conformidade de forma eficaz.

O NYDFS exige testes de intrusão?

A Regulamentação de Cibersegurança do NYDFS (23 NYCRR 500) exige testes de intrusão anuais para as entidades cobertas. De acordo com a Seção 500.5 (f) da regulamentação, que está em vigor desde 1º de março de 2017, cada entidade coberta deve realizar "testes de intrusão anuais em seus Sistemas de Informação com base na Avaliação de Risco da Entidade Coberta".

Este requisito ajuda as instituições financeiras a identificar e corrigir vulnerabilidades regularmente, melhorando sua postura geral de cibersegurança e conformidade. Para mais detalhes, consulte o texto completo da Regulamentação de Cibersegurança do NYDFS.

NYDFS 23 NYCRR 500 – do que se trata?

O Regulamento de Cibersegurança do NYDFS, conhecido como 23 NYCRR 500, é um conjunto de requisitos abrangentes de cibersegurança emitido pelo Departamento de Serviços Financeiros de Nova York. Em vigor desde 1º de março de 2017, com a mais recente atualização em 1º de novembro de 2023 ("Segunda Emenda"), este regulamento exige medidas robustas de cibersegurança para proteger os dados dos consumidores e a integridade das empresas de serviços financeiros.

Sob a Parte 500 do 23 NYCRR, o programa de cibersegurança de uma entidade coberta deve incluir vários componentes essenciais para gerir eficazmente os riscos de cibersegurança. Estes incluem:

  • Programa de Cibersegurança: Cada entidade coberta deve estabelecer e manter um programa de cibersegurança com o objetivo de proteger os seus sistemas de informação. O programa deve basear-se em avaliações de risco periódicas e ser adaptado aos riscos de cibersegurança específicos enfrentados pela entidade.
  • Avaliações de Risco: As entidades cobertas são obrigadas a realizar avaliações de risco regulares para identificar e avaliar os riscos de cibersegurança. Estas avaliações orientam o desenvolvimento e a implementação do programa de cibersegurança.
  • Testes de Intrusão e Avaliações de Vulnerabilidade: A seção 500.5 (f) determina que as entidades cobertas realizem testes de intrusão anuais e avaliações de vulnerabilidade semestrais. Estas atividades ajudam a identificar e mitigar vulnerabilidades nos sistemas de informação da entidade coberta.
  • Governança e Pessoal: A Parte 500.4 descreve o requisito para a designação de um Diretor de Segurança da Informação (CISO), um executivo sênior responsável por supervisionar e implementar o programa de cibersegurança. O CISO deve "reportar tempestivamente" aos órgãos de governança sênior da entidade coberta sobre quaisquer questões materiais de cibersegurança.
  • Segurança de Prestadores de Serviços Terceirizados: As entidades cobertas devem implementar políticas e procedimentos para garantir a segurança dos sistemas de informação e das informações não públicas (NPI) que sejam acessíveis ou mantidas por prestadores de serviços terceirizados.

Um resumo não exaustivo da Segunda Emenda da Parte 500

  • Empresas de Classe A (500.1(d)): Define "Empresas de Classe A" como aquelas com mais de US$ 20 milhões em receita anual e mais de 2.000 funcionários ou US$ 1 bilhão em receita, com requisitos adicionais.
  • Auditorias (500.2(c)): Exige auditorias independentes do programa de cibersegurança com base na avaliação de risco da entidade.
  • Monitoramento de Acesso (500.7(c)): Exige o monitoramento da atividade de acesso privilegiado, a implementação de uma solução de gerenciamento de acesso privilegiado e o bloqueio automatizado de senhas.
  • Segurança de Endpoint (500.14(b)): Requer soluções de detecção e resposta de endpoint e registro centralizado para empresas de Classe A, a menos que controles compensatórios sejam aprovados pelo CISO.
  • Política de Cibersegurança (500.3): Aprovação anual da política do programa de cibersegurança por um executivo sênior ou órgão governante, abrangendo áreas como retenção de dados, acesso remoto e gerenciamento de vulnerabilidades.
  • CISO (500.4): Mantém a exigência de um CISO para supervisionar e implementar o programa de cibersegurança, com relatórios oportunos à alta administração sobre questões materiais de cibersegurança.
  • Supervisão do Órgão Governante Sênior (500.4(d)): Exige que o órgão governante tenha compreensão suficiente para supervisionar a cibersegurança e garantir a implementação e manutenção do programa de cibersegurança.
  • Gerenciamento de Vulnerabilidades (500.5): Esta política elimina o monitoramento contínuo e exige testes de penetração anuais, varreduras automatizadas, revisões manuais e a correção oportuna de vulnerabilidades.
  • Gerenciamento de Acesso e Privilégios (500.7): Especifica etapas para gerenciar o acesso de usuários e contas privilegiadas, incluindo revisões anuais e a remoção de acessos desnecessários.
  • Política de Senhas (500.7): Exige uma política de senhas por escrito que atenda aos padrões do setor.
  • Segurança de Aplicações (500.8): Exige a revisão anual de procedimentos, diretrizes e padrões de segurança de aplicações.
  • Avaliação de Risco (500.9): Exige a revisão e atualização anuais das avaliações de risco, incorporando análises de ameaças e vulnerabilidades.
  • Autenticação de Múltiplos Fatores (500.12): Exige MFA para acessar sistemas de informação, com controles compensatórios aprovados pelo CISO e revisados anualmente.
  • Gestão de Ativos e Retenção de Dados (500.13(a)): Implementa políticas para manter um inventário preciso dos ativos de sistemas de informação e rastrear informações essenciais.
  • Monitoramento (500.14(b)): Implementa controles baseados em risco para proteção contra códigos maliciosos, incluindo filtragem de tráfego web e e-mail.
  • Treinamento (500.14(a)(3)): Este requisito exige treinamento anual em cibersegurança, incluindo treinamento sobre engenharia social.
  • Criptografia (500.15): Este item determina uma política de criptografia por escrito que atenda aos padrões do setor, removendo a exceção de inviabilidade para criptografia em trânsito.
  • Resposta a Incidentes e Continuidade de Negócios (500.16): São exigidos planos abrangentes de resposta a incidentes e BCDR, testes anuais e treinamento relevante.
  • Notificação de Incidentes de Cibersegurança e Pagamentos de Extorsão (500.17(a); 500.17(c)): Determina a notificação de incidentes de cibersegurança em até 72 horas e relatórios detalhados sobre pagamentos de extorsão.
  • Certificação (500.17(b)): Revisa o processo de certificação, permitindo que as entidades reconheçam a não conformidade com um cronograma de remediação assinado pelo executivo de mais alto nível e pelo CISO.
  • Aplicação (500.20): Esta seção especifica que as violações incluem a falha em proteger informações não públicas e a não conformidade material com a Parte 500 por qualquer período de 24 horas.

Entidades cobertas pelo NYDFS (23 NYCRR 500)

O regulamento aplica-se a uma ampla gama de entidades que operam no setor de serviços financeiros em Nova York. De acordo com a definição da lei, "Entidade Coberta significa qualquer Pessoa que opere ou que seja obrigada a operar sob uma licença, registro, estatuto, certificado, autorização, credenciamento ou autorização similar nos termos da Lei Bancária, da Lei de Seguros ou da Lei de Serviços Financeiros."

Estas entidades cobertas devem cumprir os requisitos de cibersegurança do regulamento para proteger sistemas críticos de negócio e informações não públicas (NPI), mantendo a integridade das suas operações. Segue uma lista não exaustiva de entidades sujeitas à 23 NYCRR 500:

Financial organizations in the scope of NYDFS
  1. Bancos e Sociedades Fiduciárias: Inclui todos os bancos constituídos ao abrigo da Lei Bancária do Estado de Nova Iorque e sociedades fiduciárias licenciadas para operar em Nova Iorque.
  2. Companhias de Seguros: Todas as companhias de seguros licenciadas para operar em Nova Iorque, incluindo seguros de vida, seguros de danos patrimoniais e responsabilidade civil, seguradoras de saúde e outras seguradoras especializadas.
  3. Corretores e Credores Hipotecários: Corretores, credores e administradores de crédito hipotecário regulados pelo NYDFS.
  4. Credores Licenciados: Todas as entidades licenciadas para conceder empréstimos ao abrigo dos regulamentos financeiros de Nova Iorque.
  5. Cooperativas de Crédito: Cooperativas de crédito constituídas ao abrigo da lei do Estado de Nova Iorque.
  6. Associações de Poupança e Empréstimo: Associações de poupança e empréstimo reguladas pelo NYDFS.
  7. Bancos Estrangeiros: Bancos estrangeiros licenciados para operar sucursais ou escritórios de representação em Nova Iorque.
  8. Prestadores de Serviços: Prestadores de serviços terceiros que acedem, mantêm ou processam sistemas de informação ou informações não públicas de uma entidade coberta.
  9. Outras Instituições Financeiras: Quaisquer outras empresas de serviços financeiros regulamentadas pelo NYDFS, incluindo transmissoras de dinheiro e empresas de moeda virtual.

Entidades isentas de acordo com as orientações mais recentes

É importante observar que o regulamento prevê isenções para organizações que atendam a critérios específicos, tais como:

  • A entidade coberta e suas afiliadas possuem menos de 20 funcionários e contratados independentes no estado de Nova York.
  • A entidade coberta obteve menos de US$ 7.500.000 em receita bruta anual nos últimos três exercícios fiscais de todas as suas operações comerciais — onde quer que estejam localizadas — e das operações comerciais de suas afiliadas em Nova York.
  • A entidade coberta e suas afiliadas possuem menos de US$ 15.000.000 em ativos totais no final do ano.

Para obter detalhes sobre a isenção, consulte o Fluxograma de Isenção do Regulamento de Cibersegurança do NYDFS ou o texto em isenções da parte 500.

O papel do pentest na conformidade com o NYDFS

O teste de intrusão desempenha um papel fundamental para alcançar e manter a conformidade com o Regulamento de Cibersegurança do NYDFS, mais especificamente com o item Gestão de vulnerabilidades (500.5). É uma parte essencial da estratégia de gestão de risco cibernético de uma entidade coberta, ajudando a identificar e tratar vulnerabilidades antes que possam ser exploradas por adversários.

De acordo com a 23 NYCRR 500, as entidades cobertas são obrigadas a realizar testes de intrusão anuais e avaliações de vulnerabilidade semestrais. Essas atividades devem ser documentadas e relatadas como parte do programa de conformidade de cibersegurança da entidade. A documentação adequada não apenas demonstra a conformidade, mas também fornece uma trilha de auditoria clara para revisões regulatórias.

Requisitos de teste de intrusão do NYDFS

O NYDFS exige que as entidades cobertas realizem testes de intrusão anuais em seus sistemas de informação. O item 23 NYCRR 500.5 (500.5 Gestão de Vulnerabilidades) do Regulamento de Cibersegurança do NYDFS estabelece uma lista de requisitos que também abrangem testes de intrusão para garantir a robustez dos programas de cibersegurança em instituições financeiras, exigindo que as entidades cobertas integrem pentests regulares em suas práticas de cibersegurança para manter e demonstrar a conformidade material com o regulamento.

Este artigo já aborda as alterações na norma 500.5 que entraram em vigor em 29 de abril de 2024.

Na atualização mais recente do NYDFS, o item 500.5 Gestão de vulnerabilidades traz requisitos adicionais que devem ser seguidos para testes de intrusão e avaliações de vulnerabilidade no âmbito da 23 NYCRR 500.5:

Recent changes to NYDFS penetration testing requirements

Testes de intrusão

  • Devem ser realizados tanto dentro quanto fora dos limites dos sistemas de informação
  • Devem ser realizados por uma parte qualificada, interna ou externa

Varreduras de vulnerabilidade

  • Incluem revisões manuais de sistemas não cobertos por varreduras automatizadas
  • Realizadas prontamente após alterações no sistema

Monitoramento

  • Processos implementados para informar prontamente sobre novas vulnerabilidades de segurança

Remediação

  • As vulnerabilidades devem ser remediadas em tempo hábil

Embora não haja uma orientação específica sobre o que constitui uma parte externa qualificada, escrevemos um artigo abrangente sobre como escolher um provedor de testes de intrusão que pode ajudar as organizações a selecionar o parceiro certo para avaliações de segurança.

Considerações finais

O teste de intrusão é fundamental para manter a conformidade com o item 500.5 do Regulamento de Cibersegurança do NYDFS, conhecido como 23 NYCRR 500. Ao exigir que as entidades abrangidas realizem testes de segurança regulares e integrem esses esforços aos seus programas de gestão de vulnerabilidades, o regulamento garante uma abordagem proativa para identificar e solucionar vulnerabilidades de cibersegurança.

O monitoramento contínuo e as avaliações periódicas ajudam as instituições financeiras a gerir os seus riscos cibernéticos de forma eficaz, garantindo que as suas práticas de cibersegurança sejam robustas e resilientes contra ameaças em constante evolução. Através de uma documentação rigorosa e de um foco nos riscos identificados, as entidades abrangidas podem demonstrar a conformidade material com os requisitos do NYDFS e proteger a sua infraestrutura crítica.

Do you have questions? Let's talk.

Get in touch with our cybersecurity experts

Read More