Cibersegurança
Cyber Security ou na tradução literal Cibersegurança, é o termo aplicado a prática que protege usuários, dados, redes, workstations, servidores, sistemas entre outros, contra ameaças e ataques. Vivemos um momento em que cada vez se faz necessário a preocupação com a segurança dos dados e de toda informação corporativa, afinal de contas “dados” são considerados o novo petróleo, fonte inesgotável para gerar valor e engajamento em segmentos diversificados de públicos baseados em costumes e comportamentos.
Em um cenário onde o roubo e vazamento de informações sensíveis se tornam um negócio extremamente lucrativo, as normas e leis começam a ser endurecidas como forma de conter, sensibilizar e mobilizar as empresas para o uso e tratamento adequado dos dados, no caso do Brasil estamos falando da Lei Geral de Proteção de Dados (LGPD), diante disso Cibersegurança e Governança se tornam temas muito importantes dentro das companhias, este termo é aplicado a uma infinidade de contextos e técnicas de proteção, mitigação, controle e metódos de ataques.
Em um cenário onde o roubo e vazamento de informações sensíveis (Nome completo, CPF, RG, endereço residencial, e-mail, telefone e/ou qualquer informação/caracteristica que possa identificar um individuo) se tornam um negócio extremamente lucrativo, as normas e leis começam a ser endurecidas como forma de conter, sensibilizar e mobilizar as empresas para o uso e tratamento adequado dos dados.
Assim como em várias áreas de negócio em Tecnologia não seria diferente, em segurança existem vários órgãos que criam padrões (frameworks) de implementação de melhores práticas, bem como check-list e how-to para se alcançar um nível de maturidade e segurança do ambiente, alguns deles são:
- NIST - National Institute of Standards and Technology
Com um laboratório de teste e medição de classe mundial que abrange uma ampla gama de áreas de ciência da computação, matemática, estatística e engenharia de sistemas, o programa de segurança cibernética do NIST apoia sua missão geral de promover a inovação e a competitividade industrial dos EUA, avançando a ciência de medição, padrões e afins tecnologia por meio de pesquisa e desenvolvimento de maneiras que aumentem a segurança econômica e melhorem nossa qualidade de vida. A necessidade de padrões de segurança cibernética e melhores práticas que tratem da interoperabilidade, usabilidade e privacidade continua a ser crítica para o país. Os programas de segurança cibernética do NIST buscam permitir um maior desenvolvimento e aplicação de tecnologias e metodologias de segurança práticas e inovadoras que aumentem a capacidade do país de enfrentar os desafios atuais e futuros de segurança de computadores e informações.
- CIS - Center for Internet Security
É uma organização sem fins lucrativos voltada para a comunidade, responsável pelos CIS Controls® e CIS Benchmarks™, práticas recomendadas mundialmente reconhecidas para proteger sistemas e dados de TI. Líderes uma comunidade global de profissionais de TI para desenvolver continuamente esses padrões e fornecer produtos e serviços para proteção pró-ativa contra ameaças emergentes.
- ISO/IEC - International Organization for Standardization/International Electrotechnical Commission.
A ISO / IEC 27001 é amplamente conhecida, fornecendo requisitos para um sistema de gerenciamento de segurança da informação (ISMS), embora haja mais de uma dúzia de padrões na família ISO / IEC 27000. Seu uso permite que organizações de qualquer tipo gerenciem a segurança de ativos, como informações financeiras, propriedade intelectual, detalhes de funcionários ou informações confiadas por terceiros.
Frente ao exposto, fica evidente que segurança da informação não é um gasto e sim um grande investimento na garantia de contunidade do negócio, quanto custa para o seu negócio toda a sua operação parada?
Tivemos recentemente grandes empresas que sofreram ataques sofisitcados explorando fragilidaes e vulnerabilidades do ambiente, negócios que ficaram indisponíveis por varios dias.
O impacto não é somente financeiro, é na credibilidade daquela marca, é moral, a imagem da empresa fica manchada por um incidente de seguraça e fica aquela incerteza:
- Eles realmente investem em segurança?
- Meus dados estão seguros?
- Meu cartão de crédito vinculado a minha conta, está segura?
A resposta mais clara e obvia é: Nada é 100% seguro por isso é necessário controles e ferramentas que garantem o nível de segurança, monitoramento em tempo real e uma equipe qualificada além de playbooks para resposta a incidentes e plano de recupração de desastres.
E para o usuário final resta confiar na boa fé das empresas de se protegerem e resguardar seus usuários garantindo segurança e controle de informação e a adoção de medidas de segurança como:
- Ativação de Multi Fator de Autenticação (MFA);
- Usar senha forte: Minimo de 8 caracteres, números, letras maíusculas e minúsculas e caracteres especias;
- Não usar a mesma senha em várias aplicações;
- Alteção da senha a cada 3 meses.
Referências:
- NIST - https://www.nist.gov/cyberframework
- CIS - https://www.cisecurity.org
- ISO - https://www.iso.org
