Tornar uma organização mais segura: coletar menos dados
Há anos, as organizações acumulam dados. Dados de clientes, funcionários, fornecedores, transações, comunicações, comportamentos digitais, equipamentos, deslocamentos, acessos aos sistemas, vídeos, registros técnicos, documentos internos: a transformação digital tornou possível a conservação de uma quantidade de informação outrora inimaginável.
A chegada da inteligência artificial reforça ainda mais essa tendência. Uma vez que os dados podem alimentar análises, automatizar processos, treinar modelos e revelar novos conhecimentos, pode parecer lógico conservar o máximo possível.
“Isso poderá servir um dia” torna-se então uma justificativa quase natural.
No entanto, um dado conservado possui outra característica: ele deve ser protegido.
Cada nova informação coletada aumenta potencialmente as responsabilidades da organização, os sistemas a proteger, os acessos a controlar, as obrigações regulatórias a cumprir e as consequências possíveis de um ciberataque.
A questão estratégica já não é, portanto, unicamente: “Quais dados podemos coletar?” Ela passa a ser: “Quais dados merecem realmente que assumamos a responsabilidade de possuí-los?” Essa distinção poderia tornar-se um dos princípios importantes da cibersegurança moderna.
Os dados são ativos, mas também responsabilidades
Ouve-se frequentemente que os dados constituem um dos ativos mais preciosos de uma organização. É verdade. Eles permitem compreender os clientes, melhorar as operações, otimizar as decisões, automatizar certas tarefas e desenvolver novos produtos e serviços. Contudo, nem todos os ativos informacionais possuem o mesmo valor.
Uma organização pode conservar milhões de arquivos, anos de e-mails, bancos de dados históricos, múltiplos backups, logs de sistemas, cópias de documentos e antigos dados de clientes sem realmente saber o que continua útil.
Ao longo dos anos, essa acumulação cria uma forma de dívida informacional. Progressivamente, ninguém possui uma visão perfeitamente clara do conjunto da informação que a organização detém:
- dados copiados
- sistemas substituídos
- funcionários que saíram
- fornecedores trocados
- aplicativos abandonados
- backups que persistem
- acessos que por vezes permanecem ativos por mais tempo do que o necessário
Essa situação representa um desafio de governança. Ela constitui igualmente um desafio de cibersegurança.
Não se pode proteger corretamente aquilo que não se conhece
Para proteger uma informação, é preciso antes de tudo saber que ela existe. É preciso em seguida conhecer sua localização, seu valor, seu nível de sensibilidade, as pessoas e sistemas que podem acessá-la, os aplicativos que a utilizam, os lugares onde ela é copiada e o período durante o qual deve ser conservada.
Em um ambiente tecnológico moderno, esse mapeamento pode tornar-se extremamente complexo. Os dados circulam entre sistemas internos, plataformas em nuvem, softwares SaaS, dispositivos móveis, APIs, parceiros comerciais, ambientes de desenvolvimento, ferramentas colaborativas e agora sistemas de inteligência artificial. Uma mesma informação pode assim existir simultaneamente em vários ambientes. Essa multiplicação aumenta mecanicamente o número de lugares que uma organização deve proteger.
A primeira etapa de uma estratégia de proteção dos dados não consiste, portanto, necessariamente em acrescentar uma nova camada tecnológica. Ela pode começar por uma questão muito mais fundamental: precisamos realmente conservar tudo o que possuímos?
Cada dado inútil aumenta a superfície de risco
Um dado que já não existe nos sistemas de uma organização não pode mais ser exfiltrado durante um ciberataque. Essa evidência tem consequências importantes.
As estratégias de cibersegurança concentram-se naturalmente nos firewalls, nos sistemas de detecção, na criptografia, no gerenciamento das identidades, na segmentação, nos backups e nos mecanismos de resposta a incidentes. Essas tecnologias continuam essenciais. Contudo, a redução da quantidade de informação exposta constitui também ela uma forma de redução do risco.
Quando uma organização elimina dados que se tornaram inúteis, limita as cópias, reduz os privilégios de acesso e encurta certos períodos de retenção, ela reduz simultaneamente aquilo que um atacante poderia obter. A minimização dos dados torna-se então um mecanismo de cibersegurança.
Essa lógica pode ser aplicada aos dados pessoais, às informações comerciais, aos documentos internos, aos dados financeiros, aos segredos industriais e a numerosas outras categorias de ativos digitais.
A inteligência artificial muda o valor dos dados históricos
A IA introduz, contudo, um paradoxo. No exato momento em que as organizações deveriam controlar melhor seus dados, estes tornam-se potencialmente mais preciosos. Arquivos considerados pouco úteis há alguns anos podem hoje alimentar sistemas de inteligência artificial, permitir descobrir tendências ou contribuir para construir um conhecimento organizacional particularmente rico. Suprimir sistematicamente os dados antigos seria, portanto, uma abordagem tão imperfeita quanto conservar tudo.
A verdadeira questão diz respeito ao seu valor. Uma organização madura deve ser capaz de distinguir os dados que constituem um patrimônio informacional estratégico daqueles que representam principalmente uma responsabilidade. Essa distinção exige uma governança do conhecimento. É preciso compreender o que a organização possui, por que o possui, o que deve ser conservado, o que pode ser anonimizado, o que pode ser arquivado e o que deveria ser eliminado. Na era da IA, essa disciplina torna-se ainda mais importante.
A inteligência artificial não transforma automaticamente uma acumulação de arquivos em conhecimento aproveitável. A qualidade, a estrutura, a procedência, os direitos de uso, a confiabilidade e o contexto dos dados determinam amplamente seu valor. Acumular informação e construir um patrimônio de conhecimentos são duas coisas muito diferentes.
A multiplicação das cópias merece uma atenção particular
Um dado pode estar perfeitamente protegido em seu sistema de origem e tornar-se vulnerável quando é copiado para outro lugar:
- Um arquivo extraído para produzir um relatório.
- Um banco de dados copiado para um ambiente de teste.
- Uma lista de clientes exportada para uma planilha.
- Um documento baixado em um computador pessoal.
- Um backup conservado em um ambiente diferente.
- Uma informação transferida para um aplicativo SaaS.
- Um documento submetido a uma ferramenta de inteligência artificial.
Cada uma dessas operações pode criar uma nova instância do dado. À medida que as cópias se multiplicam, o controle torna-se mais difícil. É por isso que a governança moderna deve interessar-se não apenas pelos sistemas oficiais, mas igualmente pelos movimentos da informação. Saber onde residem os dados é importante. Compreender como eles circulam é ainda mais.
O Zero Trust deveria aplicar-se também ao dado
O princípio do Zero Trust repousa notadamente sobre a ideia de que um acesso jamais deveria ser concedido simplesmente porque um usuário ou um sistema se encontra dentro de um perímetro considerado seguro. Cada acesso deve ser justificado conforme o contexto, a identidade, os privilégios e a necessidade real. Essa lógica pode ser estendida até o próprio dado:
- Por que essa pessoa deve acessar essa informação?
- Por que esse aplicativo deve receber o dossiê inteiro quando utiliza apenas alguns campos?
- Por que essa informação deve ser copiada?
- Por que ela deve ser conservada durante dez anos?
- Por que um sistema de inteligência artificial deve acessar toda uma base documental quando uma fração dela basta para cumprir sua tarefa?
A redução dos privilégios e a minimização dos dados perseguem, no fim das contas, um objetivo semelhante: limitar a exposição ao que é realmente necessário.
O Zero-Knowledge leva essa lógica ainda mais longe
Certas arquiteturas permitem até mesmo demonstrar que uma informação é verdadeira sem revelar a própria informação. Essa abordagem é particularmente interessante para a identidade digital, a autenticação e os ambientes em que dados sensíveis devem ser validados.
Uma organização poderia, conforme os casos de uso, precisar saber que uma pessoa possui uma autorização sem necessariamente conhecer todas as informações que permitiram estabelecê-la. Poderia precisar confirmar uma identidade sem multiplicar as cópias de dados que permitem reconstruir essa identidade. Poderia ter de verificar uma condição sem conservar o conjunto dos dados que serviram a essa verificação. Essa evolução muda progressivamente nossa concepção da segurança.
Durante muito tempo, possuir mais informação podia parecer oferecer mais controle. As arquiteturas modernas permitem por vezes obter mais confiança possuindo menos informação sensível.
Menos dados pode significar igualmente menos custos
A questão ultrapassa, aliás, a cibersegurança. Conservar dados acarreta custos. Armazenamento, backups, replicação, disponibilidade, criptografia, monitoramento, administração, conformidade, auditorias, classificação e recuperação devem ser considerados. Individualmente, o custo de alguns gigabytes adicionais pode parecer insignificante.
Na escala de uma organização e ao longo de vários anos, a acumulação pode, contudo, tornar-se considerável. Sobretudo, o custo real não reside unicamente no armazenamento. Ele reside na complexidade. Quanto mais dados dispersos em diferentes ambientes uma organização possui, mais ela deve dedicar recursos a compreender, administrar e proteger seu patrimônio digital. Reduzir essa complexidade pode, portanto, melhorar simultaneamente a segurança, a governança e a eficiência operacional.
Saber o que se possui torna-se uma vantagem estratégica
A maturidade digital de uma organização poderia, no fim das contas, medir-se menos pela quantidade de dados que ela possui do que por sua capacidade de compreender seu valor.
- Quais dados sustentam realmente as operações?
- Quais constituem um conhecimento estratégico?
- Quais devem ser protegidos prioritariamente?
- Quais são necessários para a inteligência artificial?
- Quais estão sujeitos a obrigações específicas?
- Quais podem ser anonimizados?
- Quais deveriam simplesmente desaparecer?
Uma organização capaz de responder a essas perguntas possui uma vantagem considerável. Ela pode proteger melhor seus ativos críticos, preparar seus dados para a inteligência artificial, reduzir seus riscos e investir seus recursos de cibersegurança onde eles produzem mais valor.
Durante várias décadas, o crescimento digital das organizações foi acompanhado de uma acumulação quase natural de dados. A inteligência artificial nos obriga agora a reconsiderar essa abordagem.
Os dados podem tornar-se uma formidável fonte de conhecimento e de valor. Eles podem igualmente representar uma responsabilidade importante quando são mal conhecidos, inutilmente copiados, insuficientemente governados ou conservados sem razão precisa.
O desafio consiste, portanto, em desenvolver uma verdadeira inteligência organizacional do dado: saber o que se possui, compreender seu valor, conhecer suas dependências e determinar o nível de proteção que ele merece.
Essa abordagem mobiliza várias disciplinas: governança da informação, cibersegurança, gestão de identidades e acessos, arquitetura tecnológica, Zero Trust, Zero-Knowledge, soberania digital, governança da IA e gestão dos riscos.
Na Quantum Beyond, nossos especialistas trabalham com as equipes já responsáveis por esses ambientes a fim de lhes trazer capacidades e expertises complementares. O objetivo é ajudá-las a compreender melhor seu patrimônio informacional, identificar as exposições desnecessárias, reforçar suas arquiteturas e preparar seus dados para os novos usos digitais e para a inteligência artificial.
As equipes internas permanecem no centro dessa transformação. Elas conhecem as operações, os sistemas e a realidade de sua organização. Ao lhes dar uma melhor visibilidade, métodos adaptados e expertises especializadas, elas podem tomar melhores decisões e reforçar de forma duradoura seu ambiente.
O dado mais seguro não é sistematicamente aquele que se beneficia da criptografia mais sofisticada. Por vezes, é aquele que a organização teve a inteligência de não conservar.
