Setores atendidos
A ameaça é comum. O ativo crítico não é.
Organizações de setores distintos enfrentam o mesmo conjunto de ataques, mas a ordem de proteção depende do que sustenta a operação. O escopo inicial de monitoramento é definido a partir dessa análise durante a implantação.
Perfil
Perfil de organização atendido
A plataforma foi dimensionada para um perfil específico. Registrar esse limite antecipadamente evita um processo de avaliação sem resultado para ambas as partes.
Perfil adequado
- Organizações com quadro entre 10 e 500 colaboradores.
- Ausência de profissional dedicado à segurança da informação, ou um único profissional acumulando a função.
- Infraestrutura administrada por equipe reduzida de TI ou por fornecedor externo.
- Exigência de comprovação de controles de segurança por clientes, seguradoras ou auditorias.
- Tratamento de dados de clientes, sistemas publicados na internet ou operação com custo relevante de indisponibilidade.
Fora do perfil
- Organizações com equipe de segurança estruturada e centro de operações próprio.
- Demanda por resposta a incidente em curso, que constitui serviço de natureza distinta.
- Necessidade restrita à emissão de certificação, sem previsão de execução das correções identificadas.
Setor 01
Saúde — clínicas, laboratórios e hospitais de pequeno porte
O sistema de prontuário eletrônico não admite indisponibilidade, parte relevante dos equipamentos opera sobre sistemas sem suporte do fabricante e o dado de paciente constitui a categoria de maior sensibilidade prevista na LGPD. A interrupção provocada por um ataque atinge diretamente a continuidade do atendimento.
Ativos críticos
- Prontuário eletrônico e histórico clínico de pacientes
- Equipamentos de diagnóstico e estações de laudo em sistemas legados
- Sistemas de agendamento e faturamento, que sustentam a operação diária
- Responsabilidade legal sobre dados pessoais sensíveis
Escopo inicial aplicado
- Inventário completo dos ativos conectados à rede, incluindo equipamentos não documentados
- Identificação de sistemas legados sem possibilidade de atualização, com definição de controles compensatórios
- Mapeamento da superfície exposta à internet a partir da rede da unidade
- Emissão de relatório para comprovação de diligência em auditorias e contratos com operadoras
Setor 02
Serviços profissionais — contabilidade, advocacia e consultoria
O ativo central é a informação do cliente sob sigilo profissional, e a confiança constitui o próprio produto. Contratos com organizações de maior porte incorporam questionários de segurança a cada renovação, cuja resposta exige evidência documental que a maioria dos escritórios não dispõe.
Ativos críticos
- Documentos, declarações e processos de clientes sob sigilo profissional
- Credenciais de acesso a sistemas de terceiros em nome do cliente
- Contratos que condicionam a renovação à comprovação de controles
- Reputação institucional, cujo dano em caso de vazamento é de difícil reversão
Escopo inicial aplicado
- Verificação de credenciais corporativas expostas em bases públicas e de acesso restrito
- Mapeamento dos serviços publicados: portal de clientes, correio corporativo e acessos remotos
- Priorização orientada aos controles solicitados em questionários de segurança de clientes
- Relatório executivo destinado a instruir a resposta a esses questionários
Setor 03
Varejo e comércio eletrônico
A disponibilidade da plataforma de vendas corresponde diretamente ao faturamento, e cada hora de indisponibilidade representa perda mensurável. A base cadastral associada a meios de pagamento constitui o alvo de maior interesse em ataques ao setor.
Ativos críticos
- Plataforma de vendas e processo de finalização de compra
- Base cadastral de clientes e histórico transacional
- Integrações com meios de pagamento, marketplaces e operadores logísticos
- Painéis administrativos publicados sem restrição adequada de acesso
Escopo inicial aplicado
- Avaliação da aplicação web contra as categorias de falha com maior incidência de exploração
- Identificação de painéis administrativos e serviços expostos sem necessidade operacional
- Auditoria da configuração do ambiente em nuvem que hospeda a plataforma
- Monitoramento contínuo, dada a frequência de alterações no ambiente
Setor 04
Indústria, logística e distribuição
A coexistência entre rede administrativa e rede de operação frequentemente ocorre por pontos de interconexão não documentados. Sistemas de controle de produção permanecem sem atualização por períodos prolongados, uma vez que a parada da linha apresenta custo superior ao risco percebido.
Ativos críticos
- Sistemas de controle de produção e equipamentos com software descontinuado
- ERP e integrações com fornecedores e clientes
- Continuidade operacional, com custo de parada mensurável por hora
- Acessos remotos de manutenção mantidos ativos por fornecedores
Escopo inicial aplicado
- Identificação dos pontos de interconexão entre a rede administrativa e a rede de operação
- Inventário de equipamentos com sistemas fora do período de suporte do fabricante
- Levantamento de acessos remotos de manutenção ativos e sem uso corrente
- Priorização que incorpora o custo de indisponibilidade, além da severidade técnica
Identifique sua exposição atual.
A avaliação é executada sobre o ambiente real da organização e entrega o índice de segurança inicial e a fila de riscos priorizada na primeira semana.