Vazamentos de dados: mesmo uma excelente equipe de TI precisa de uma segunda linha de vigilância
Os vazamentos de dados se tornaram tão frequentes que quase correm o risco de perder sua capacidade de nos surpreender. Uma empresa anuncia que informações pessoais foram comprometidas, algumas centenas de milhares ou vários milhões de pessoas são avisadas, serviços de monitoramento de crédito são oferecidos e, alguns dias depois, outra organização revela por sua vez um incidente.
Essa banalização constitui ela própria um risco. Um vazamento não se torna menos grave por ser frequente. Cada incidente pode expor informações pessoais, dados financeiros, identidades, informações comerciais, segredos industriais ou conhecimentos organizacionais que jamais poderão realmente ser recuperados. Uma vez copiada, a informação pode circular durante anos e ser combinada com outros dados a fim de facilitar fraudes, roubo de identidade, engenharia social ou futuros ciberataques.
Os eventos observados recentemente mostram também que os vazamentos já não vêm de um único tipo de fragilidade. Eles podem resultar de uma conta comprometida, de uma vulnerabilidade desconhecida, de um software de terceiros, de um fornecedor logístico, de uma governança de dados deficiente, de uma infraestrutura mal configurada ou de uma dependência que ninguém considerava até então particularmente crítica.
O desafio ultrapassa, portanto, amplamente a proteção de uma rede. Uma organização deve compreender e monitorar um ecossistema digital composto por suas infraestruturas, suas identidades, seus dados, seus fornecedores, suas aplicações em nuvem, seus softwares, seus parceiros e, agora, seus sistemas de inteligência artificial. Essa complexidade deveria levar os executivos, as equipes de TI, os responsáveis pela cibersegurança e seus parceiros tecnológicos a considerar o valor de uma segunda linha de vigilância capaz de observar os riscos de maneira transversal, independente e contínua.
Essa camada superior não tem por missão substituir aqueles que já conhecem e operam o ambiente. Ela visa trazer-lhes uma capacidade adicional para compreender as relações entre os diferentes componentes, identificar os pontos cegos e examinar os riscos que surgem precisamente entre várias responsabilidades. É nesse espaço que a Quantum Beyond deseja atuar ao lado das equipes internas.
A atualidade recente ilustra infelizmente a diversidade dos caminhos que podem levar a um vazamento de dados. No Quebec, a Commission de la construction du Québec detectou um ciberataque em 24 de agosto e interrompeu temporariamente vários serviços a fim de proteger seus sistemas e conduzir as verificações necessárias. Alguns dias mais tarde, a organização confirmava que certas informações pessoais de clientes e de funcionários haviam sido roubadas e anunciava diferentes medidas de apoio destinadas às pessoas afetadas.
Outros incidentes revelam cenários muito diferentes. A Trezor, fabricante de carteiras físicas para criptomoedas, anunciou que um incidente em seu fornecedor logístico ShipMonk havia exposto os dados de contato de milhares de clientes. O caso se torna particularmente instrutivo porque a Trezor afirma ter solicitado em várias ocasiões a exclusão de dados antigos e ter recebido confirmações por escrito indicando que ela havia sido efetuada. No entanto, algumas dessas informações ainda existiam nos sistemas do fornecedor quando ele foi comprometido.
Essa situação evidencia uma distinção essencial entre política, conformidade e realidade operacional. Uma organização pode possuir uma política de retenção de dados, prever obrigações contratuais, solicitar sua exclusão e obter uma confirmação por escrito de seu fornecedor. O risco pode, no entanto, subsistir se os dados ainda existirem em algum lugar da cadeia tecnológica. A cibersegurança moderna deve, portanto, ir além da questão de saber se uma regra existe e buscar também determinar se a organização dispõe de meios suficientes para verificar que a realidade corresponde ao que ela acredita ser verdade.
Essa exigência de verificação se torna fundamental à medida que as organizações terceirizam uma parcela crescente de suas capacidades tecnológicas. Nuvem, softwares SaaS, CRM, ERP, folha de pagamento, recursos humanos, comunicações, backups, analytics, marketing, inteligência artificial, hospedagem, logística e desenvolvimento podem todos depender de fornecedores diferentes. Essa terceirização traz um valor considerável ao dar acesso a tecnologias e competências que seria difícil ou inútil desenvolver inteiramente internamente. Ela aumenta simultaneamente o número de relações digitais das quais depende o funcionamento da empresa.
O caso da Framework fornece outra ilustração disso. O fabricante de computadores teve de informar certos clientes que um vazamento havia exposto diferentes dados pessoais de contato em decorrência de um ataque a montante contra a Metabase, um fornecedor de ferramentas de inteligência de negócios. Os atacantes teriam explorado uma vulnerabilidade desconhecida que permitia acessar bases de dados hospedadas no ambiente de nuvem do fornecedor.
A equipe de TI da empresa cliente não precisa, portanto, cometer ela própria um erro para que seus dados sejam comprometidos. Um fornecedor pode ser atacado, assim como o fornecedor desse fornecedor. Uma biblioteca de software pode conter uma vulnerabilidade, uma chave de acesso pode ser exposta, uma antiga base de dados pode ter sido conservada ou um conector instalado vários anos antes pode possuir permissões que se tornaram excessivas.
A superfície real de cibersegurança de uma organização corresponde progressivamente ao conjunto das relações digitais que lhe permitem funcionar. Essa realidade explica a importância crescente dos ataques que visam a cadeia de suprimentos tecnológica. Uma fragilidade presente em um único fornecedor pode simultaneamente se tornar um risco para dezenas, centenas ou milhares de clientes.
Essa complexidade não significa de forma alguma que as equipes de TI não fazem seu trabalho corretamente. Em muitas organizações, elas realizam exatamente o contrário. Elas mantêm as infraestruturas, administram os usuários, respondem às solicitações, implantam as atualizações, gerenciam a nuvem, monitoram os backups, apoiam os funcionários, coordenam os fornecedores, respondem aos incidentes e tentam simultaneamente acompanhar a evolução constante das tecnologias e das ameaças.
O problema se torna progressivamente o da capacidade de atenção. Uma equipe pode ser extremamente competente e, ao mesmo tempo, permanecer absorvida por suas responsabilidades operacionais. Seu conhecimento profundo do ambiente constitui uma força essencial, mas essa proximidade também pode tornar certas dependências menos visíveis porque elas fazem parte há muito tempo do funcionamento normal da organização.
Os fornecedores de tecnologia vivem uma situação comparável. Cada um possui sua expertise e seu perímetro. O fornecedor de rede observa a rede, o provedor de nuvem domina seu ambiente, o fabricante do ERP protege sua plataforma e a equipe interna conhece suas operações. No entanto, um ciberataque não respeita as fronteiras entre os mandatos. Ele busca o caminho disponível, e a fragilidade determinante pode se encontrar precisamente entre duas responsabilidades.
Uma segunda linha de vigilância ganha então todo o seu sentido. Ela não tem por vocação administrar as estações de trabalho no lugar da TI, gerenciar a rede no lugar do fornecedor, substituir o especialista em nuvem ou assumir as responsabilidades dos especialistas já presentes. Seu papel consiste em examinar como esses componentes interagem e buscar as zonas onde suas fronteiras podem criar pontos cegos.
Essa perspectiva conduz naturalmente da cibersegurança a uma visão arquitetural mais ampla. Quando uma organização sofre um vazamento, identificar o ponto de entrada permanece indispensável. É preciso compreender como o atacante chegou, qual vulnerabilidade foi explorada ou qual identidade foi comprometida. A análise deve em seguida ir mais longe e buscar determinar por que o atacante pôde avançar tão profundamente no ambiente.
Por que essa identidade podia acessar esses dados? Por que esse aplicativo possuía tantas permissões? Por que certas informações ainda estavam conservadas? Por que um fornecedor podia alcançar esse recurso? Por que os dados não estavam mais segmentados? Por que essa atividade não disparou um alerta? Como um comprometimento inicialmente limitado pôde se tornar um incidente que atingiu uma parte muito maior da organização?
Essas perguntas deslocam progressivamente a análise da vulnerabilidade para a arquitetura. Um ataque pode começar por uma única fragilidade, enquanto sua amplitude depende frequentemente de tudo o que se torna acessível após esse primeiro comprometimento. Zero Trust, o princípio do menor privilégio, o IAM, a segmentação, a classificação dos dados e o monitoramento comportamental permitem então reduzir o raio de impacto quando um controle acaba falhando.
Nenhum especialista sério pode prometer a eliminação completa do risco. Uma vulnerabilidade desconhecida pode ser descoberta amanhã, um funcionário pode ser enganado, um fornecedor pode ser comprometido, uma configuração pode conter um erro e uma inteligência artificial pode eventualmente identificar uma fragilidade que ninguém ainda havia notado. Uma abordagem responsável busca, portanto, reduzir a probabilidade de um incidente, aumentar as chances de detectá-lo rapidamente, limitar sua propagação e permitir que a organização se recupere com eficiência quando algo acontece.
É precisamente nesse nível que a noção de Hipersegurança se torna pertinente. Ela não substitui a cibersegurança e suas disciplinas fundamentais. Ela fornece um marco arquitetural, operacional e de governança que permite conectar as proteções técnicas ao conjunto das dependências que determinam hoje a segurança real da organização. Identidades, dados, conhecimentos, infraestruturas, fornecedores, inteligência artificial, criptografia, resiliência e soberania devem poder ser observados como diferentes dimensões de um mesmo sistema.
A Hipersegurança busca assim manter uma visão global e contínua do ambiente. Ela reconhece que a confiança atribuída a uma identidade, um aplicativo, um fornecedor ou um sistema jamais deveria se tornar permanente simplesmente porque uma validação foi efetuada no passado. As condições mudam, as permissões evoluem, os fornecedores modificam suas infraestruturas, novas vulnerabilidades aparecem e as capacidades tecnológicas avançam. A confiança deve, portanto, poder ser verificada e reavaliada continuamente.
Essa abordagem permite também compreender melhor por que a governança dos dados se torna um componente essencial da segurança. O caso Trezor lembra que o dado mais fácil de proteger é por vezes aquele que a organização já não precisa conservar. As empresas acumulam bases históricas, backups, cópias destinadas às análises, ambientes de teste e informações conservadas por diferentes fornecedores. Cada cópia adicional cria potencialmente uma nova superfície a proteger.
Uma organização deveria, portanto, saber quais dados possui, onde eles se encontram, por que são conservados, quem pode acessá-los, quais cópias existem e por quanto tempo permanecem necessários. Essa disciplina ganha ainda mais importância com a inteligência artificial, já que as empresas desejam conectar uma parcela crescente de seus conhecimentos a modelos e agentes capazes de estabelecer relações entre informações anteriormente dispersas.
A capacidade da IA de interpretar e correlacionar os dados aumenta simultaneamente seu valor e as consequências potenciais de sua exposição. Uma série de documentos que parecem relativamente pouco sensíveis quando examinados individualmente pode permitir reconstruir uma quantidade considerável de conhecimentos organizacionais quando um sistema inteligente pode analisá-los em conjunto. A proteção dos dados deve, portanto, progressivamente levar em conta sua capacidade de combinação e de inferência.
A vigilância deve, por essa razão, atravessar toda a organização. Os executivos escolhem certas orientações e certos fornecedores, o financeiro autoriza os investimentos, os recursos humanos possuem informações extremamente sensíveis, o marketing coleta dados sobre os clientes, as vendas utilizam múltiplos aplicativos, as operações conectam equipamentos, os funcionários adotam novas ferramentas de inteligência artificial, as compras negociam os contratos e as equipes jurídicas definem diferentes obrigações. A TI deve em seguida integrar e proteger grande parte desse ambiente.
A cibersegurança se torna assim uma responsabilidade organizacional compartilhada. Isso não significa que cada funcionário ou cada gestor deva se tornar especialista em segurança. A organização deve, antes, possuir expertise suficiente para conectar as decisões entre si e compreender suas consequências cumulativas. Um novo aplicativo não deveria ser avaliado unicamente segundo seu preço e suas funcionalidades, mas também segundo os dados que receberá, seus subcontratados, seus mecanismos de identidade, suas permissões, suas interfaces, suas práticas de retenção, suas obrigações contratuais e as consequências possíveis de um comprometimento.
A diligência digital começa, portanto, bem antes da instalação de uma tecnologia. Ela deve também continuar durante toda a sua vida útil, pois uma decisão perfeitamente razoável no momento da aquisição pode apresentar um perfil de risco muito diferente alguns anos mais tarde.
É precisamente nesse espaço que a Quantum Beyond pode atuar ao lado das organizações. Muitas já dispõem de excelentes equipes de TI, algumas possuem também especialistas em cibersegurança e outras trabalham com fornecedores de TI, especialistas em redes, integradores de nuvem ou consultores especializados. Esses recursos são essenciais e possuem um conhecimento do ambiente que uma expertise externa jamais deve buscar substituir.
A Quantum Beyond acrescenta uma camada superior de expertise em arquitetura, Hipersegurança, governança e resiliência que trabalha com essas equipes. Essa camada examina transversalmente as infraestruturas, as identidades, os dados, os fornecedores, a nuvem, a inteligência artificial, as dependências, a criptografia, os processos e os mecanismos de governança. Ela busca especialmente as questões que se encontram entre vários mandatos e as premissas sobre as quais se apoiam certos controles.
Essa independência intelectual pode trazer um valor considerável. Uma expertise externa pode questionar uma arquitetura sem ter de defender as decisões históricas que conduziram à sua construção. Ela pode examinar uma dependência que se tornou tão normal que já não é espontaneamente considerada um risco, ajudar as equipes a priorizar as vulnerabilidades realmente importantes e trazer certas competências especializadas que seria difícil ou custoso manter em tempo integral em cada organização.
Em vários domínios críticos, uma segunda expertise já é considerada uma prática normal de diligência. As demonstrações financeiras são auditadas, os edifícios são inspecionados, os sistemas de qualidade são avaliados e certas decisões importantes são examinadas por vários especialistas. À medida que os sistemas digitais se tornam essenciais às operações e que as consequências de um comprometimento aumentam, a cibersegurança também merece essa capacidade de reexame.
A contribuição da Quantum Beyond pode assim ser compreendida como uma segunda linha de vigilância tecnológica inscrita em uma abordagem de Hipersegurança. Ela não promete que um ciberataque jamais ocorrerá. Ela busca aumentar as chances de que uma fragilidade seja identificada antes de ser explorada, de que uma dependência seja compreendida antes de se tornar crítica, de que uma permissão excessiva seja corrigida antes de ser utilizada e de que um incidente seja detectado e depois contido antes de produzir consequências desproporcionais.
Essa camada pode mobilizar várias expertises complementares: arquitetura de segurança corporativa, auditoria e avaliação de segurança, IAM, Zero Trust e Continuous Trust, governança dos dados e dos conhecimentos, ciber-resiliência, defesa digital soberana, preparação pós-quântica, governança da IA e análise das dependências tecnológicas. Seu valor reside tanto em cada uma dessas disciplinas quanto em sua capacidade de funcionar em conjunto.
O objetivo não é, portanto, acrescentar sempre mais tecnologias a fim de dar a impressão de estar mais bem protegido. Ele consiste em aumentar a capacidade de compreensão da organização. Em um ambiente que se tornou extremamente complexo, uma parcela importante do risco reside precisamente nas dependências, interações e premissas que ninguém ainda observa em seu conjunto.
Essa capacidade de compreensão possui também uma dimensão importante de responsabilidade e de diligência. Nenhum executivo poderá razoavelmente afirmar ter eliminado todo risco de TI. Uma organização pode, contudo, demonstrar que tomou medidas sérias para conhecer seus riscos, reduzi-los, monitorá-los e preparar suas equipes para reagir.
A diligência não consiste em garantir que nenhum incidente ocorrerá. Ela consiste em poder demonstrar que os riscos foram considerados, que as expertises necessárias foram mobilizadas, que as recomendações importantes foram avaliadas, que as responsabilidades foram definidas e que a organização busca continuamente melhorar sua postura. A vigilância se torna então uma capacidade organizacional duradoura, e não uma reação pontual a cada nova ameaça.
Os vazamentos de dados recentes não contam todos a mesma história. Alguns começam diretamente na organização, outros em um fornecedor. Alguns exploram uma vulnerabilidade técnica, outros credenciais comprometidas. Alguns expõem dados coletados recentemente, enquanto outros revelam que informações que se acreditavam excluídas ainda existiam vários anos mais tarde.
Seu ponto em comum reside na complexidade crescente de nossos ambientes digitais. Construímos organizações nas quais os dados atravessam dezenas de sistemas, fornecedores, identidades, aplicativos, redes e agora sistemas de inteligência artificial. Cada uma dessas relações cria valor e cada uma introduz também uma dependência que deve ser compreendida e governada.
Nesse contexto, pedir apenas às equipes de TI que vejam tudo, conheçam tudo e antecipem tudo se torna irrealista. O mesmo vale para os parceiros tecnológicos, cada um dos quais possui necessariamente seu próprio perímetro de responsabilidade. Uma organização pode estar muito bem assessorada, dispor de excelentes especialistas e ainda assim se beneficiar de uma segunda linha de vigilância capaz de examinar transversalmente as relações entre essas diferentes expertises.
É nessa evolução que a Hipersegurança ganha todo o seu sentido. Ela prolonga as disciplinas fundamentais da cibersegurança com uma visão global que conecta arquitetura, identidades, dados, conhecimentos, fornecedores, inteligência artificial, criptografia, resiliência, soberania e governança. Ela busca reforçar a capacidade da organização de antecipar, resistir, detectar, conter, se recuperar e aprender em um ambiente digital que evolui continuamente.
A Quantum Beyond quer trazer essa camada superior ao lado das equipes internas e de seus parceiros. Examinar o ambiente com uma perspectiva transversal, questionar as premissas, identificar as dependências, buscar os pontos cegos, trazer expertises especializadas quando a necessidade ultrapassa as capacidades disponíveis e ajudar os executivos a compreender os riscos que aceitam permite reforçar as proteções já construídas sem retirar das equipes o domínio de seu ambiente.
Essa abordagem jamais permitirá garantir que nenhum dado será roubado ou que nenhuma vulnerabilidade será explorada. Ela pode, contudo, tornar a organização mais vigilante naquilo que observa, mais diligente nas decisões que toma, mais resiliente quando um controle falha e mais responsável na maneira como protege as informações que lhe são confiadas. Em um ambiente no qual os atacantes buscam continuamente o caminho disponível e o elo que ninguém monitora, acrescentar uma segunda linha de vigilância não significa que as anteriores falharam. Significa que a defesa também deve aprender a observar a organização em toda a sua profundidade.
