Planejamento de Defesa Estratégica
Requisitos de conformidade e regulatórios
A proteção contra DDoS é cada vez mais um requisito de conformidade em diversos setores.
Requisitos PCI-DSS
Organizações que lidam com dados de cartões de crédito devem estar em conformidade:
Requisitos relevantes:
- Requisito 6.6: Proteger aplicações web voltadas ao público
- Requisito 11.4: Monitorar todo o tráfego com detecção/prevenção de intrusões
- Requisito 12.10: Implementar planos de resposta a incidentes
O que isso significa:
- Proteção na camada de aplicação (recursos de WAF) frequentemente exigida
- Monitoramento e registro contínuos
- Resposta a incidentes documentada para ataques DDoS
- Auditorias anuais de conformidade revisam a preparação contra DDoS
Segurança da Informação ISO 27001
Controles relevantes:
- A.17.1: Continuidade da segurança da informação na gestão da continuidade de negócios
- A.17.2: Redundâncias para requisitos de disponibilidade
Alinhamento da Proteção contra DDoS:
- A avaliação de risco deve identificar ameaças de DDoS
- Controles de proteção documentados e testados
- Revisões regulares de eficácia necessárias
Soberania e Privacidade de Dados
Requisitos Geográficos:
Regulamentações exigem que os dados permaneçam dentro das jurisdições:
- GDPR (Europa): Dados pessoais de cidadãos da UE
- Leis de Localização de Dados: Rússia, China, Índia, Vietnã
- Específico do Setor: Regras específicas de cada país para serviços financeiros
Considerações Principais:
- Onde estão localizados os centros de limpeza (scrubbing centers)?
- O tráfego passa por países específicos durante a mitigação?
- Você pode especificar políticas de roteamento geográfico?
- O que consta no Acordo de Processamento de Dados (DPA)?
Mandatos Específicos do Setor
Serviços Financeiros:
- Diretrizes FFIEC (EUA), MAS TRM (Singapura), Diretrizes EBA (UE)
- Exigem defesas robustas contra DDoS
Saúde:
- Requisitos de disponibilidade da HIPAA
Governo/Infraestrutura Crítica:
- Estrutura de Cibersegurança do NIST
- Diretrizes da CISA
- Normas nacionais para infraestrutura crítica
Telecomunicações/Provedores de Internet:
- Requisitos regulatórios de disponibilidade de serviço
- Obrigações legais de SLA com o cliente
O que documentar
- Avaliação de risco com ameaça de DDoS identificada
- Diagramas da arquitetura de proteção
- Procedimentos de detecção, escalonamento e mitigação
- Manual de resposta a incidentes
- Resultados de testes regulares
- Avaliações de fornecedores (certificações, auditorias, SLAs)
Ponto principal: Os requisitos de conformidade frequentemente eliminam certas opções de proteção enquanto favorecem outras. Considere as necessidades regulatórias desde o início da seleção.
