Dispositivos móveis: seu aplicativo preferido ainda é digno de confiança?
Instalamos um aplicativo em nosso telefone ou em nosso tablet. Ele vem da App Store da Apple ou do Google Play, às vezes conta com milhões de usuários, possui excelentes avaliações e existe há vários anos. Nós o utilizamos regularmente, ele funciona bem e nada em seu comportamento parece particularmente preocupante. Progressivamente, sua presença torna-se tão familiar que praticamente deixamos de pensar nele.
Essa banalização constitui, contudo, um desafio de cibersegurança e de confidencialidade muito mais importante do que parece. Um aplicativo móvel não é um objeto imutável. Ele recebe atualizações, seu código evolui, novas funções surgem, suas bibliotecas mudam, seus parceiros tecnológicos podem ser substituídos, suas práticas de coleta de dados podem evoluir e a empresa que o possui pode ela mesma ser adquirida. Enquanto isso, a confiança que lhe concedemos no momento de sua instalação pode permanecer praticamente intacta durante anos.
A Apple e o Google impõem regras importantes aos aplicativos distribuídos em suas plataformas. As permissões, as declarações relativas aos dados, os mecanismos de isolamento, o controle das atualizações e as políticas que enquadram os desenvolvedores reduzem realmente várias categorias de riscos. Esses mecanismos não constituem, contudo, uma garantia permanente de que o perfil de risco de um aplicativo permanecerá idêntico durante toda a sua vida útil.
Para os executivos e os responsáveis pela cibersegurança, a questão já não deveria ser apenas saber se um aplicativo provém de uma fonte oficial. É preciso também perguntar se o aplicativo que julgamos aceitável ontem representa ainda um risco aceitável hoje. É precisamente nesse ponto que a cibervigilância se torna fundamental.
O smartphone é provavelmente um dos computadores mais íntimos que já criamos. Ele nos acompanha quase continuamente e concentra uma quantidade considerável de informações sobre nossas vidas pessoal e profissional. Conforme as permissões concedidas e as funções utilizadas, diferentes aplicativos podem acessar a localização, as fotos, os contatos, a câmera, o microfone, bem como diversas informações ligadas ao aparelho e ao seu uso. Os sistemas iOS e Android dispõem felizmente de mecanismos importantes para limitar esses acessos. Os aplicativos são isolados uns dos outros e diferentes categorias de informações exigem permissões específicas. Um aplicativo geralmente não pode, portanto, percorrer arbitrariamente todo o conteúdo de um telefone simplesmente porque seu editor assim o deseja.
O verdadeiro problema surge com o tempo. O usuário concede diferentes permissões porque elas parecem necessárias ou práticas. Um aplicativo pede a localização a fim de oferecer uma função específica, outro deseja acessar as fotos, um terceiro utiliza os contatos e outros integram mecanismos de analytics, de publicidade ou diferentes serviços provenientes de parceiros tecnológicos. Cada uma dessas decisões pode ser perfeitamente razoável quando é tomada. Alguns anos mais tarde, contudo, quantos usuários se lembram precisamente das permissões concedidas às dezenas de aplicativos presentes em seu aparelho? A cibervigilância começa, portanto, por uma ideia simples: uma permissão concedida no passado não deveria automaticamente tornar-se uma permissão esquecida para o futuro.
Essa reflexão ganha ainda mais importância quando se considera a evolução dos próprios aplicativos. Um aplicativo baixado hoje pode receber dezenas de atualizações durante os próximos anos. Novas funcionalidades são acrescentadas, SDKs são integrados ou substituídos, os mecanismos de analytics evoluem e as práticas comerciais do editor podem mudar. As declarações relativas à coleta e ao uso dos dados também podem ser modificadas à medida que o produto evolui. A Apple e o Google impõem obrigações aos desenvolvedores quanto à declaração dos dados coletados, ao seu uso, ao seu compartilhamento e a certas permissões. Essas exigências estabelecem um importante marco de responsabilidade e permitem às plataformas intervir quando um aplicativo não respeita suas políticas, mas não substituem a análise de risco própria de cada organização.
Um aplicativo pode assim respeitar as regras gerais de uma loja de aplicativos e, ao mesmo tempo, apresentar um modelo de coleta de dados incompatível com as exigências específicas de um banco, de um ministério, de um laboratório, de uma empresa farmacêutica, de um fabricante que possui propriedade intelectual estratégica ou de uma organização do setor de defesa. A conformidade com as regras de uma plataforma e a aceitabilidade do risco para uma organização representam duas avaliações diferentes. Essa distinção é particularmente importante porque um aplicativo não precisa ser malicioso para constituir um risco de confidencialidade. Ele pode fazer exatamente o que anuncia, utilizar as permissões concedidas e comunicar-se com parceiros tecnológicos legítimos, enquanto o volume, a natureza ou a combinação das informações coletadas ultrapassam aquilo que uma organização considera aceitável para uma pessoa que também tem acesso às suas informações sensíveis.
A mudança de proprietário de um aplicativo permite levar essa reflexão ainda mais longe. Um aplicativo popular não representa apenas um produto de software. Ele possui uma comunidade de usuários, uma reputação, avaliações, hábitos de uso e uma relação de confiança construída às vezes ao longo de vários anos. Tudo isso possui um valor comercial. Quando um aplicativo é adquirido, o usuário geralmente continua a ver o mesmo ícone e pode conservar os mesmos hábitos, bem como a mesma percepção do produto, enquanto a organização que o desenvolve, seus objetivos comerciais, seus parceiros e sua estratégia mudaram.
Descobrimos aqui uma fraqueza profundamente humana da segurança digital: nossa confiança possui frequentemente uma inércia que a tecnologia não possui. Avaliamos algo em determinado momento e continuamos em seguida a viver com essa decisão, mesmo quando aquilo que havíamos avaliado se transformou. Não é aliás necessário imaginar um cenário malicioso. Uma aquisição pode ser perfeitamente legítima e o novo proprietário pode simplesmente buscar desenvolver mais o produto e monetizar melhor sua base de usuários. Novas funções surgem, algumas exigem novas permissões, parceiros tecnológicos são acrescentados e as políticas de privacidade evoluem. Em cada uma dessas etapas, os mecanismos de controle podem ter funcionado exatamente como previsto, enquanto, alguns anos mais tarde, o perfil de risco do aplicativo tornou-se muito diferente daquele que existia no momento de sua instalação.
Essa realidade questiona uma concepção ainda muito difundida da confiança digital. Temos tendência a tratá-la como uma decisão binária: digno de confiança ou não digno de confiança. Em um ambiente tecnológico que evolui continuamente, a confiança deveria antes possuir um ciclo de vida. Essa ideia converge diretamente com os princípios do Zero Trust. Uma identidade autenticada não recebe automaticamente acesso a todos os recursos, um aparelho conhecido não é necessariamente considerado seguro de forma permanente e uma conexão proveniente da rede interna não constitui, por si só, prova suficiente de confiança. A mesma filosofia pode progressivamente ser aplicada aos aplicativos.
Uma organização deve, portanto, poder saber quem possui um aplicativo hoje, quais permissões ele realmente utiliza, quais SDKs contém, com quais serviços se comunica, em quais jurisdições os dados são tratados e o que mudou desde sua última avaliação. Ela deve também poder determinar se uma permissão concedida há três anos continua necessária e se as práticas atuais ainda correspondem ao nível de risco que ela aceita. A cibervigilância consiste precisamente em manter essas perguntas vivas, em vez de considerar que uma decisão de confiança tomada no passado permanece automaticamente válida.
O problema torna-se particularmente interessante quando os ambientes pessoal e profissional se encontram no mesmo aparelho. O telefone de um executivo pode conter aplicativos de meteorologia, de viagem, de rede social, de fotografia, de navegação, de mensagens e de entretenimento. O mesmo aparelho pode também dar acesso aos e-mails profissionais, aos documentos internos, às plataformas colaborativas e a diferentes serviços em nuvem da empresa. O telefone torna-se então o ponto de encontro entre dois ecossistemas governados de maneiras muito diferentes.
A organização domina seus sistemas internos. Ela escolhe seus fornecedores, define suas políticas de segurança, gerencia suas identidades e determina as condições de acesso aos seus recursos. Domina muito menos as decisões tecnológicas e comerciais tomadas pelas dezenas de editores cujos aplicativos podem residir no telefone pessoal de um funcionário. Isso evidentemente não significa que cada um desses aplicativos possa acessar os dados corporativos. Os mecanismos de isolamento do iOS e do Android, bem como as tecnologias de gestão da mobilidade, permitem estabelecer separações importantes. O verdadeiro desafio para a empresa consiste antes em determinar em quais condições um aparelho pertencente a esse ecossistema pessoal pode acessar seus próprios ativos.
Essa distinção é essencial porque permite conciliar segurança e respeito à privacidade. Uma organização não precisa monitorar inutilmente toda a vida digital de um funcionário para proteger suas informações. Ela deve antes de tudo controlar as condições de acesso aos seus próprios sistemas e adaptar essas condições ao nível de sensibilidade dos recursos envolvidos. Certas informações podem ser acessíveis a partir de um aparelho pessoal adequadamente protegido, outras podem exigir um ambiente profissional gerenciado e certas funções particularmente sensíveis podem justificar o uso de um aparelho corporativo cujos aplicativos, configurações e acessos são muito mais estritamente controlados.
Essa abordagem traz a mobilidade de volta à arquitetura global do risco, em vez de tratá-la como um problema isolado. Ela permite também ampliar a noção de cibervigilância, que já não pode limitar-se a uma campanha anual lembrando aos funcionários que desconfiem de links suspeitos. Ela torna-se uma capacidade organizacional que consiste em conhecer os ativos, monitorar as mudanças, reavaliar as permissões, compreender as dependências, verificar os comportamentos e adaptar as decisões de confiança à evolução do ambiente.
Essa vigilância torna-se ainda mais importante quando consideramos o valor real dos dados coletados. Uma informação aparentemente inócua pode adquirir muito valor quando combinada com outras. Localização, hábitos de deslocamento, contatos, horários de atividade, aparelhos utilizados, metadados e diferentes sinais comportamentais podem, em conjunto, revelar muito mais do que cada uma dessas informações tomada individualmente. A inteligência artificial acentua consideravelmente essa realidade, pois a capacidade de correlacionar e analisar grandes quantidades de dados permite agora descobrir relações e produzir inferências que antes teriam exigido muito mais tempo e recursos.
A questão já não consiste, portanto, unicamente em determinar se um dado específico é secreto. É preciso também considerar o que se torna possível deduzir quando esse dado é combinado com milhares de outros sinais. Para uma organização, a confidencialidade ultrapassa então a simples proteção dos documentos identificados como confidenciais. Ela diz respeito também aos comportamentos, às relações, aos metadados e aos contextos que podem revelar indiretamente informações estratégicas.
Entramos aqui em um território em que a Hipersegurança permite ampliar utilmente a reflexão sem desnaturar o papel da cibersegurança. A cibersegurança continua essencial para proteger os aparelhos, os aplicativos, as identidades, os dados e as comunicações. A Hipersegurança acrescenta uma visão transversal que permite considerar suas interações, suas dependências, sua evolução e a maneira como a confiança deve ser continuamente reavaliada. Nessa perspectiva, a confiança nunca é permanente: ela é continuamente merecida, verificada e reavaliada.
Um aplicativo pode ser considerado aceitável hoje e continuar a sê-lo durante dez anos. O objetivo não é suspeitar constantemente de cada fornecedor, mas possuir os mecanismos que permitam detectar as mudanças que justificam uma nova análise. Essa distinção é importante, pois a cibervigilância não se baseia em uma desconfiança generalizada. Ela se baseia na capacidade permanente de verificar.
Essa abordagem permite também definir melhor o papel das equipes internas e das expertises complementares. Os profissionais de TI e de cibersegurança conhecem profundamente seus ambientes e seus usuários. Devem, contudo, gerenciar simultaneamente as infraestruturas, as identidades, os incidentes, as atualizações, as vulnerabilidades, os serviços em nuvem, os fornecedores e uma quantidade crescente de aparelhos e aplicativos. A evolução permanente desse ambiente torna particularmente útil uma visão transversal capaz de examinar as relações entre esses diferentes componentes.
A Quantum Beyond pode intervir ao lado dessas equipes trazendo essa camada adicional de análise e de cibervigilância. Os aparelhos, aplicativos, identidades, permissões, fluxos de dados e dependências podem ser examinados como componentes de uma mesma arquitetura. O Zero Trust e o Continuous Trust permitem reduzir a confiança implícita, o IAM permite controlar os acessos, a governança dos dados ajuda a determinar quais informações podem ser utilizadas a partir de quais ambientes, a segmentação limita as consequências potenciais de um comprometimento, a análise das dependências revela certos caminhos de exposição menos visíveis e a ciberresiliência prepara a organização para o cenário em que uma de suas hipóteses de confiança se torna falsa.
Essa abordagem converge diretamente com a lógica da Hipersegurança: proteger continuamente os sistemas, os dados, as identidades, os conhecimentos e as operações em um ambiente digital distribuído que evolui permanentemente. O telefone móvel torna-se então um elemento entre outros de uma arquitetura muito mais ampla, que compreende a nuvem, os serviços SaaS, o Edge, a IoT, a inteligência artificial, os aplicativos, os fornecedores e as identidades humanas ou não humanas.
Uma organização moderna não pode razoavelmente controlar cada decisão tomada por cada um dos atores desse ecossistema. Pode, contudo, conceber sua arquitetura de modo que uma modificação em um deles não transforme automaticamente seu próprio nível de risco sem que ela possa detectá-lo. Esse é provavelmente um dos princípios mais importantes da cibervigilância: aceitar que o ambiente mudará e construir os meios necessários para saber quando essa mudança exige uma nova decisão.
As lojas oficiais de aplicativos desempenham um papel essencial no ecossistema móvel. A Apple e o Google impõem regras, enquadram as permissões, examinam os aplicativos e suas atualizações e podem retirar os softwares que infringem suas políticas. Esses mecanismos reduzem realmente várias categorias de riscos e constituem um componente importante da segurança móvel. Não podem, contudo, oferecer a uma empresa ou a uma organização governamental uma garantia permanente sobre a evolução futura de cada aplicativo e de cada empresa que o possui.
Um aplicativo pode permanecer legítimo, popular e amplamente utilizado durante anos e, ao mesmo tempo, evoluir consideravelmente. Seu proprietário pode mudar, seu modelo econômico pode ser modificado, novos parceiros tecnológicos podem surgir, suas funções podem ampliar-se, novas permissões podem ser solicitadas e novos fluxos de dados criados. Durante todo esse tempo, o usuário continua a ver o mesmo ícone em seu telefone e a conceder-lhe uma confiança construída às vezes vários anos antes.
É por isso que a cibervigilância deve tornar-se um componente permanente da segurança e da confidencialidade digitais. A confiança concedida no momento da instalação representa uma decisão tomada em um contexto específico. Quando o contexto muda, essa decisão deve poder ser reavaliada. Para as empresas e as organizações governamentais, essa responsabilidade ultrapassa amplamente o próprio telefone. Ela diz respeito às informações às quais o aparelho permite acessar, às identidades que ele transporta, aos aplicativos com os quais interage e às relações que estabelece com todo o ecossistema digital.
A Quantum Beyond pode acompanhar as equipes internas nessa abordagem reunindo arquitetura de Hipersegurança, Zero Trust e Continuous Trust, IAM, governança dos dados, análise das dependências, segmentação, ciberresiliência e avaliação contínua do risco. Essa perspectiva permite questionar regularmente as hipóteses de confiança quando o ambiente evolui, conservando ao mesmo tempo uma abordagem proporcional às necessidades reais da organização.
A cibervigilância baseia-se, afinal, em uma ideia extremamente simples. Um aplicativo digno de confiança ontem pode perfeitamente continuar a sê-lo hoje. A maturidade consiste em evitar que essa confiança dependa unicamente de uma decisão tomada vários anos antes. Aquilo que era digno de confiança ontem pode, portanto, continuar a sê-lo hoje, mas, em cibersegurança, devemos sobretudo conservar os meios de verificá-lo.
