Um alerta para as empresas: 65% dos funcionários que trabalham em escritórios admitem não seguir as políticas de segurança da empresa, segundo uma pesquisa recente. Eles costumam “contornar” as orientações de segurança cibernética para atingir metas de produtividade e eficiência – e, com isso, criam riscos para a cibersegurança da organização. Em um cenário de ameaças cibernéticas cada vez mais complexas, as empresas estão sendo forçadas a repensar suas estratégias. A abordagem “Secure by Design” surge como uma resposta para proteger os ativos digitais e garantir a resiliência dos negócios.
“Quando uma empresa desenha uma solução para segurança cibernética, é preciso colocar o ser humano no centro”, diz Demetrio Carrión, Cybersecurity Leader para a EY América Latina. Segundo ele, muitas organizações acreditam que basta espalhar comunicados com diretrizes de segurança ou dar um treinamento rápido para a equipe e o problema está solucionado. “Pense que um piloto de avião não está habilitado a pilotar qualquer avião. Ele tem uma noção do que é, mas tem habilidades para pilotar aquele avião. E muitas vezes, as empresas querem transformar o usuário em piloto de vários tipos de avião no dia a dia”, completa.
“A construção do sistema de segurança cibernética tem que ter o humano no centro, o que significa que deve ser mais fácil de usar. Então, ele deve ser construído pensando em como será usado”, afirma o líder para Cibersegurança para a EY na América Latina. “Pensar a segurança da informação como ser humano, para que cada pessoa se torne agente de conhecimento de como fazer todas as atividades da maneira correta e com segurança, dentro do conceito Secure by Design. Essa é a grande mudança que precisamos ver”.
Secure by Design é uma metodologia que coloca a segurança cibernética no centro do processo de desenvolvimento e implementação de sistemas, produtos e serviços digitais. Em vez de tratar a segurança como um complemento ou uma reflexão que vem depois de todas as considerações sobre o negócio, essa abordagem incorpora os elementos de segurança desde o início e em todas as etapas do ciclo de vida de um projeto ou produto.
O princípio fundamental do Secure by Design é que a segurança deve ser uma parte intrínseca e inseparável da arquitetura e do design de qualquer sistema ou solução digital – e não apenas uma camada adicional aplicada posteriormente. Isso significa considerar potenciais ameaças e vulnerabilidades desde a concepção inicial, e implementar controles e salvaguardas apropriados ao longo de todo o processo de desenvolvimento e implantação.
“Quando falamos em Secure by Design, a segurança está embutida em tudo. Esse tem que ser o modelo”, reforça Demetrio Carrión. Em sua experiência de mais de 20 anos, ele viu muitas empresas enfrentarem grandes dificuldades com o legado de vários sistemas, que não levaram em conta privacidade, por exemplo. “Não é como tirar um tijolo e substituir por outro. Tecnologia é mutante, os dados mudam, o volume muda, surgem novas tecnologias. O legado ainda pode levar algum tempo para desaparecer, mas é preciso fazer a segurança by design e a privacidade by design para diminuir a entropia”, diz.
O Secure by Design não é apenas uma tendência passageira, mas uma necessidade para as empresas que desejam crescer na era digital. Ao incorporar a segurança em todos os aspectos de suas operações digitais, as organizações estão mais protegidas de ameaças cibernéticas e podem, inclusive, ganhar vantagem competitiva na construção de confiança com os clientes e criar soluções inovadoras.
A implementação do Secure by Design requer um compromisso de toda a organização, desde a alta liderança até cada colaborador, passando também por parceiros terceirizados. A adoção da abordagem Secure by Design é importante por várias razões:
Para implementar efetivamente o Secure by Design, as empresas precisam considerar os seguintes pontos:
É essencial realizar uma avaliação abrangente de riscos e desenvolver modelos de ameaças para identificar vulnerabilidades potenciais e vetores de ataque. Isso deve ser feito no início do processo de design e revisado regularmente.
Adotar o princípio do menor privilégio, concedendo aos usuários e sistemas apenas os acessos mínimos necessários para realizar suas funções. Isso limita o potencial de danos em caso de comprometimento de uma conta ou sistema.
Implementar mecanismos fortes de autenticação e autorização, incluindo autenticação multifator (MFA) e controles de acesso baseados em identidade. A identidade tem que estar no core da segurança cibernética.
Utilizar criptografia forte para proteger dados em repouso e em trânsito, garantindo que informações sensíveis permaneçam seguras mesmo se interceptadas.
Dividir redes e sistemas em segmentos isolados para conter potenciais violações e limitar o movimento lateral de atacantes.
Implementar sistemas de monitoramento em tempo real e detecção de ameaças para identificar e responder rapidamente a atividades suspeitas ou maliciosas. Os sistemas mais eficientes contam hoje com automação, Inteligência Artificial (IA) e Aprendizado de Máquina (ML).
Manter todos os sistemas, aplicativos e dispositivos atualizados com os patches de segurança mais recentes para proteger contra vulnerabilidades conhecidas.
Educar funcionários, contratados e parceiros sobre melhores práticas de segurança e riscos cibernéticos. O estudo da EY de 2023 mostrou que apenas 36% dos CISOs estão satisfeitos com a adoção das melhores práticas cibernéticas pela força de trabalho que não é de TI. A cibersegurança evoluiu e o papel dos CISOs evoluiu também.
Realizar testes de penetração, varreduras de vulnerabilidades e simulações de ataques para identificar e corrigir fraquezas nos sistemas de segurança.
Desenvolver e manter planos abrangentes de resposta a incidentes para garantir uma reação rápida e eficaz em caso de violação de segurança.
A implementação do Secure by Design requer um esforço coordenado em toda a organização. Aqui estão algumas etapas práticas que as empresas podem seguir:
Criar uma estrutura de governança clara para supervisionar a implementação do Secure by Design, com responsabilidades bem definidas e linhas de comunicação estabelecidas.
Incorporar práticas de segurança em todas as fases do ciclo de vida de desenvolvimento de software (SDLC), desde o planejamento inicial até a implantação e manutenção contínua.
Implementar uma arquitetura de “confiança zero” que verifica continuamente a identidade e a autorização de usuários e dispositivos, independentemente de sua localização na rede.
Aproveitar ferramentas de automação e IA para melhorar a detecção de ameaças, a resposta a incidentes e a aplicação de políticas de segurança. As empresas definidas pela EY como “Secure Creators” – organizações com as funções cibernéticas mais eficazes – têm tempos de detecção e resposta a incidentes cibernéticos mais de 50% mais rápidos do que outras organizações.
Aplicar múltiplas camadas de controles de segurança para criar uma defesa em profundidade, tornando mais difícil para os atacantes comprometerem sistemas críticos.
Conduzir avaliações de segurança abrangentes e regulares, incluindo auditorias de conformidade, para identificar lacunas e áreas de melhoria.
Promover uma cultura organizacional que valorize e priorize a segurança cibernética em todos os níveis, desde a alta administração até os funcionários da linha de frente.
Trabalhar em estreita colaboração com parceiros e fornecedores para garantir que eles também adotem práticas de Secure by Design, minimizando riscos na cadeia de suprimentos.
Acompanhar constantemente as últimas tendências e ameaças de segurança cibernética, adaptando as estratégias de proteção conforme necessário.
Desenvolver métricas claras para medir o impacto e o valor das iniciativas de segurança, e comunicar regularmente esses resultados às partes interessadas.
Apesar dos benefícios claros, há algumas barreiras para a adoção do Secure By Design nas empresas, principalmente aquelas em que o legado ainda é muito grande e do qual o negócio principal da empresa ainda depende muito. Ainda assim, as lideranças da empresa devem elaborar uma estratégia para garantir a transição para um sistema melhorado e desenhado para as necessidades atuais.
A seguir, os principais desafios que as lideranças deve considerar na hora de construir sua estratégia de transformação:
À medida que as ameaças cibernéticas continuam a evoluir, o Secure by Design também deve se adaptar. Algumas tendências emergentes incluem:
SOBRE ESTE CONTEÚDO: A série Ciberinteligência é um projeto conjunto da divisão de cibersegurança da EY em parceria com a The Shift. Com atuação em Assurance, Consulting, Strategy, Tax e Transactions, a EY existe para construir um mundo de negócios melhor, ajudando a criar valor no longo prazo para seus clientes, pessoas e sociedade e gerando confiança nos mercados de capitais. Tendo dados e tecnologia como viabilizadores, equipes diversas da EY em mais de 150 países contribuem para o crescimento, transformação e operação de seus clientes. Saiba mais sobre como geramos valor as empresas por meio da tecnologia.
Entenda como adaptar e revisar modelos operacionais contribui para manter os negócios seguros
Entenda por que a integração de Inteligência Artificial nos sistemas de segurança cibernética se tornou prioridade para empresas competitivas
As perguntas que os CISOs devem fazer para garantir que parcerias de IA atendam aos altos padrões de segurança cibernética
Conheça as estratégias das organizações mais eficazes em cibersegurança para simplificar ambientes tecnológicos e reduzir riscos de ataques
Conheça as estratégias das organizações mais eficazes em cibersegurança para simplificar ambientes tecnológicos e reduzir riscos de ataques
Da automação de respostas no setor financeiro ao monitoramento de veículos autônomos, descubra como a IA está moldando a nova era da cibersegurança
Os gastos com serviços de segurança cibernética devem crescer quase 16% e mais 13% em segurança de rede. Saber planejar e ter flexibilidade vão garantir os recursos para cibersegurança
A complexidade excessiva pode ser o maior inimigo da cibersegurança
Um dos principais desafios trazidos pela aplicação de ferramentas de IA e ML é a capacidade de escalar e automatizar ataques
A confiança cibernética está profundamente ligada à resiliência organizacional
O erro humano continua a ser um facilitador de ataques cibernéticos e, quando somado à falta de conformidade com as melhores práticas, aparece entre os maiores desafios internos nas organizações
A função de CISO agora exige uma combinação de insight estratégico, habilidades de negócios e habilidades de liderança, indo além do conhecimento técnico
Os conselhos devem reforçar a importância de conscientizar funcionários e treiná-los para identificar, evitar e se recuperar de riscos potenciais na forma de phishing, malware, ransomware ou até deepfake
Para colher os melhores resultados, as organizações devem equilibrar a automação com o controle humano, especialmente em áreas em que o julgamento e a experiência são críticos
A Inteligência Artificial e a IA Generativa devem compor o eixo que sustenta a estratégia de cibersegurança das companhias que buscam vantagem competitiva e gerar valor
As organizações definidas como "Secure Creators" contam com funções cibernéticas altamente eficazes. São as primeiras a adotar tecnologias com novas abordagens pensando em seu crescimento
A Inteligência Artificial está se tornando uma facilitadora para a segurança cibernética nas empresas, como aponta o relatório da EY
Os líderes cibernéticos e de privacidade devem agir agora para enfrentar os desafios de segurança mais urgentes da atualidade
Aproveite nossas promoções de renovação
Clique aquiPara continuar navegando como visitante, vá por aqui.
Cadastre-se grátis, leia até 5 conteúdos por mês,
e receba nossa newsletter diária.
Já recebe a newsletter? Ative seu acesso