Cipher alerta: é preciso educar para se proteger
Usar os dispositivos com boas práticas de segurança da informação é um dos grandes desafios para as empresas no cenário da Transformação Digital, Home Office, 5G, IoT, regulamentações de proteção de dados e explosão de ataques cada vez mais inteligentes, onde a IA e a engenharia social são as maiores armas do cibercrime.
Pandemia. 2021. Cenário de guerra: transformação digital, home office, IoT, 5G, regulamentações e megavazamentos de dados. De um lado as empresas, com seu exército tecnológico e revisões de processos, do outro os cibercriminosos, onde a principal arma é a engenharia social em relação às pessoas e adicionalmente a inteligência artificial e ataques bem planejados. Nessa guerra, as organizações perdem se não treinar os seus colaboradores sobre boas práticas de segurança da informação.
Se educado e conscientizado, não há dúvida que o ser humano é a chave para portas abertas ou fechá-las quando se trata de proteção de dados. No entanto, a conscientização ainda precisa avançar como uma disciplina essencial dentro do time de segurança da informação. “Portanto, o que temos discutido é como conscientizar as pessoas. Isso é um grande desafio”, destaca David Tudino, Business Development Manager LATAM da Cipher.
Para atingir bons resultados com o Programa de Conscientização é recomendável que ele nasça dentro da área de Segurança da Informação e preferencialmente com um profissional dedicado para o seu desenvolvimento, capaz de avaliar as ações educativas, métricas e reportar para o board. “Geralmente as Universidades Corporativas das empresas estão na mão do RH e programas de awareness devem entrar com base em cibersegurança”, observa Tudino. Esse profissional irá orquestrar as iniciativas do Programa de Awareness alinhado com o gestor de Segurança da Informação e, com a entrada em vigor da LGPD, também faz frente nas iniciativas de privacidade.
Diante da descentralização da rede com o trabalho remoto, muitas empresas perderam o controle sobre o que os colaboradores estão fazendo e estão utilizando o BYOD para fazer a proteção dos dados. “Mas, dependendo do usuário isso também pode ser um risco porque o dispositivo é pessoal e, portanto, ele pode usar HDs externos, pen drive, que podem estar contaminados. Muitas empresas bloqueiam porta USB, mas dentro de casa talvez isso seja inviável. Nem todas as empresas também sequer tinham controle da porta USB e sequer de monitoração. Então, se eu tiro o USB dentro da empresa e em casa eu espeto algum dispositivo posso alastrar um vírus e, inclusive, com um parceiro”, reflete Tudino.
Isso vale para as redes sociais, por exemplo. “Digamos que o administrador de rede social tinha uma credencial e saiu da companhia. Se a empresa não tem um cofre de senha e quem controle isso, a exposição ou um golpe do ex-funcionário ou até alguém se passando por ele é bastante provável. E com a LGPD isso vai se agravar ainda mais. No cofre de senha é possível guardar as senhas de parceiros, inclusive, como as agências de marketing”.
De uma forma ou de outra, independente da tecnologia e a interação com os dados da empresa, de forma geral é fundamental lembrar que há usuários de diversas áreas e a falta de conscientização pode impactar num simples ato de tirar uma self com a carteirinha de vacinação, mostrando todos os dados daquele profissional e, por meio de engenharia social, o atacante pode abrindo portas, janelas, armários até chegar no objetivo de invadir o ambiente corporativo. “Um dos malwares que está se alastrando na Europa é o brasileiro BIZARRO porque usa da malandragem e muita técnica de engenharia social para invadir os sistemas e se vale do emocional, da vulnerabilidade das pessoas”, ilustra Tudino, que também é especialista em neurociência.
Maturidade
Embora a conscientização seja um termo recorrente entre os executivos das empresas, o Brasil está um pouco atrás comparado com a Europa. Para Tudino, o país começa a amadurecer daqui três a cinco anos porque ele aponta que há uma grande necessidade de formação de pessoas conscientes. “O simples fato de uma área administrativa acessar um link malicioso pode trazer um impacto significativo para a empresa. Exemplo: o RH vai clicar num link malicioso de um candidato, de vaga que ele publicou. Assim, o hacker pode acessar o RH e fazer movimentos laterais”.
Por isso, é tão importante ter um profissional dedicado ao Programa de Conscientização e este deve estar alinhado com as diretrizes do RH e times de comunicação interna, externa e marketing da companhia para obter maior efetividade e engajamento nas ações educativas.
“Já participei de diversas reuniões e quando fazíamos a apresentação dos resultados de awareness, o cliente sempre trazia um head de uma área e assim foi possível mostrar os resultados e o impacto de cada setor sobre a proteção de dados. Resultado: nas reuniões seguintes, o cliente disse que graças ao Programa de Conscientização, tenho gente batendo na porta de gente dizendo que tem e-mail suspeito. Por isso, ele chama a segurança da informação antes de tomar uma ação e livra a empresa de uma catástrofe cibernética”. Tudino acredita que usuários conscientes vão trabalhar junto com a segurança da informação. “Por isso é tão importante medir constantemente como estou, se é suficiente fazer o que estou fazendo e há um turn over natural nas empresas”.
Conscientização da área de segurança
O que pode ser óbvio para mim talvez não seja para você. Há vários níveis de profissionais de segurança e eles também devem ser conscientizados. Afinal, são humanos e falham. Mesmo que o colaborador seja um especialista. “Já peguei profissional da área de segurança que foi falar com outra pessoa e não deslogou a máquina dele. Infelizmente há profissionais de segurança que têm uma postura arrogante. Prefiro ser cobrado sobre algo que fiz do que ter minha credencial roubada, um e-mail meu passando por aí que não foi eu que enviei ou alguém ter colocado um artefato e ser incriminado”.
Portanto, quando fazemos a conscientização a prática se torna como um “lembrete”, um exercício contínuo para mudança cultural e postura sobre como as pessoas usam seus dados e das organizações e aprendam sobre como é possível reduzir os riscos de fraudes, roubo de informações, ataques. O mundo do cibercrime cada dia mais se mistura aos antigos bandidos. Os hackers têm a ciência de como hackear a mente humana com artimanhas que induzem as pessoas a agir de modo que o atacante consiga o que deseja.
Por: David Tudino – Business Development Manager LATAM da Cipher
Fonte: SocialSEC – via Capital Informação Assessoria de imprensa.
0 Comments