Setores atendidos

A ameaça é comum. O ativo crítico não é.

Organizações de setores distintos enfrentam o mesmo conjunto de ataques, mas a ordem de proteção depende do que sustenta a operação. O escopo inicial de monitoramento é definido a partir dessa análise durante a implantação.

Perfil

Perfil de organização atendido

A plataforma foi dimensionada para um perfil específico. Registrar esse limite antecipadamente evita um processo de avaliação sem resultado para ambas as partes.

Perfil adequado

  • Organizações com quadro entre 10 e 500 colaboradores.
  • Ausência de profissional dedicado à segurança da informação, ou um único profissional acumulando a função.
  • Infraestrutura administrada por equipe reduzida de TI ou por fornecedor externo.
  • Exigência de comprovação de controles de segurança por clientes, seguradoras ou auditorias.
  • Tratamento de dados de clientes, sistemas publicados na internet ou operação com custo relevante de indisponibilidade.

Fora do perfil

  • Organizações com equipe de segurança estruturada e centro de operações próprio.
  • Demanda por resposta a incidente em curso, que constitui serviço de natureza distinta.
  • Necessidade restrita à emissão de certificação, sem previsão de execução das correções identificadas.

Setor 01

Saúde — clínicas, laboratórios e hospitais de pequeno porte

O sistema de prontuário eletrônico não admite indisponibilidade, parte relevante dos equipamentos opera sobre sistemas sem suporte do fabricante e o dado de paciente constitui a categoria de maior sensibilidade prevista na LGPD. A interrupção provocada por um ataque atinge diretamente a continuidade do atendimento.

Ativos críticos

  • Prontuário eletrônico e histórico clínico de pacientes
  • Equipamentos de diagnóstico e estações de laudo em sistemas legados
  • Sistemas de agendamento e faturamento, que sustentam a operação diária
  • Responsabilidade legal sobre dados pessoais sensíveis

Escopo inicial aplicado

  • Inventário completo dos ativos conectados à rede, incluindo equipamentos não documentados
  • Identificação de sistemas legados sem possibilidade de atualização, com definição de controles compensatórios
  • Mapeamento da superfície exposta à internet a partir da rede da unidade
  • Emissão de relatório para comprovação de diligência em auditorias e contratos com operadoras

Setor 02

Serviços profissionais — contabilidade, advocacia e consultoria

O ativo central é a informação do cliente sob sigilo profissional, e a confiança constitui o próprio produto. Contratos com organizações de maior porte incorporam questionários de segurança a cada renovação, cuja resposta exige evidência documental que a maioria dos escritórios não dispõe.

Ativos críticos

  • Documentos, declarações e processos de clientes sob sigilo profissional
  • Credenciais de acesso a sistemas de terceiros em nome do cliente
  • Contratos que condicionam a renovação à comprovação de controles
  • Reputação institucional, cujo dano em caso de vazamento é de difícil reversão

Escopo inicial aplicado

  • Verificação de credenciais corporativas expostas em bases públicas e de acesso restrito
  • Mapeamento dos serviços publicados: portal de clientes, correio corporativo e acessos remotos
  • Priorização orientada aos controles solicitados em questionários de segurança de clientes
  • Relatório executivo destinado a instruir a resposta a esses questionários

Setor 03

Varejo e comércio eletrônico

A disponibilidade da plataforma de vendas corresponde diretamente ao faturamento, e cada hora de indisponibilidade representa perda mensurável. A base cadastral associada a meios de pagamento constitui o alvo de maior interesse em ataques ao setor.

Ativos críticos

  • Plataforma de vendas e processo de finalização de compra
  • Base cadastral de clientes e histórico transacional
  • Integrações com meios de pagamento, marketplaces e operadores logísticos
  • Painéis administrativos publicados sem restrição adequada de acesso

Escopo inicial aplicado

  • Avaliação da aplicação web contra as categorias de falha com maior incidência de exploração
  • Identificação de painéis administrativos e serviços expostos sem necessidade operacional
  • Auditoria da configuração do ambiente em nuvem que hospeda a plataforma
  • Monitoramento contínuo, dada a frequência de alterações no ambiente

Setor 04

Indústria, logística e distribuição

A coexistência entre rede administrativa e rede de operação frequentemente ocorre por pontos de interconexão não documentados. Sistemas de controle de produção permanecem sem atualização por períodos prolongados, uma vez que a parada da linha apresenta custo superior ao risco percebido.

Ativos críticos

  • Sistemas de controle de produção e equipamentos com software descontinuado
  • ERP e integrações com fornecedores e clientes
  • Continuidade operacional, com custo de parada mensurável por hora
  • Acessos remotos de manutenção mantidos ativos por fornecedores

Escopo inicial aplicado

  • Identificação dos pontos de interconexão entre a rede administrativa e a rede de operação
  • Inventário de equipamentos com sistemas fora do período de suporte do fabricante
  • Levantamento de acessos remotos de manutenção ativos e sem uso corrente
  • Priorização que incorpora o custo de indisponibilidade, além da severidade técnica

Identifique sua exposição atual.

A avaliação é executada sobre o ambiente real da organização e entrega o índice de segurança inicial e a fila de riscos priorizada na primeira semana.