Resposta Incorreta a Incidentes de Segurança
As empresas brasileiras enfrentam desafios significativos ao lidar com incidentes de segurança, especialmente em relação à Lei Geral de Proteção de Dados (LGPD). A resposta inadequada a esses incidentes pode ter consequências graves para a reputação, a operação e a governança da empresa.
Conter Sem Preservar Evidências é Trocar um Risco por Outro
Uma das principais falhas é a priorização da contenção sobre a preservação de evidências. Embora a contenção seja essencial para evitar danos adicionais, ela não pode ser feita à custa da preservação de evidências técnicas. A contenção deve ser rápida, mas orientada por um protocolo que equilibre disponibilidade, integridade da investigação e segurança dos dados.
Exemplos de Protocolos de Contenção
- Isolar segmentos críticos em ataques de ransomware
- Monitorar e preservar evidências em suspeitas de abuso de privilégio por usuário interno
- Desligar servidores e sobrescrever arquivos sem documentação pode eliminar evidências necessárias
Avaliação de Risco não Pode Ser Genérica
A LGPD não transforma toda ocorrência técnica em uma notificação obrigatória. A análise deve considerar se o incidente envolveu dados pessoais e se pode acarretar risco ou dano relevante aos titulares. A avaliação precisa considerar, em conjunto, a natureza dos dados, o número e o perfil dos titulares, a possibilidade efetiva de acesso ou exfiltração, a identificação do agente envolvido, as medidas de proteção existentes, a reversibilidade do evento e os danos plausíveis.
Exemplos de Fatores que Devem Ser Considerados na Avaliação de Risco
- Quantidade de dados importa, mas não resolve a questão
- Um conjunto pequeno de credenciais de acesso privilegiado pode representar impacto significativo
- Dados aparentemente comuns podem se tornar sensíveis no contexto de uma fraude direcionada
Notificar Tarde, ou Notificar Sem Substância
Outro erro crítico é tratar a comunicação à Autoridade Nacional de Proteção de Dados e aos titulares como mera formalidade. A decisão sobre comunicar deve decorrer de análise documentada e atualizada à medida que novos fatos surgem. Quando aplicável, a comunicação deve ocorrer dentro do prazo regulatório e conter informações úteis, não frases vagas que aumentam a ansiedade de clientes e parceiros.
Exemplos de Comunicação Efetiva
- Informar o que está confirmado
- Indicar as medidas já adotadas
- Explorar quais dados e públicos podem estar envolvidos
- Apontar orientações de proteção quando necessárias
Plano no Papel não é uma Capacidade de Resposta
Muitas organizações possuem um plano de resposta a incidentes que nunca foi testado com as áreas de negócio. Ele descreve etapas corretas, mas falha no ponto central: pessoas não treinadas dificilmente executam bem funções críticas sob pressão. Uma crise revela dúvidas que o documento não resolveu, como quem pode autorizar o desligamento de uma plataforma, quem aciona um fornecedor, quem fala com clientes estratégicos e qual executivo assume a decisão final.
Exemplos de Exercícios de Mesa Valiosos
- Simular uma situação plausível para a empresa
- Testar decisões, dependências e comunicação
- Inventário de dados, sistemas críticos, responsáveis e operadores envolvidos no tratamento
- Critérios documentados de classificação, escalonamento e avaliação de risco
A Alta Gestão Precisa Enxergar o Incidente como Risco de Negócio
Incidentes de segurança não devem chegar ao conselho apenas como indicadores técnicos de malware bloqueado ou vulnerabilidades corrigidas. A liderança precisa receber uma visão que relacione o evento à operação: quais processos foram atingidos, quais dados estão em análise, quais obrigações podem emergir, qual impacto sobre receita e atendimento, quais decisões exigem patrocínio executivo e quando haverá nova atualização.
Exemplos de Indicadores Bem Desenhados
- Tempo de detecção
- Tempo de contenção
- Cobertura de logs
- Ativos críticos sem correção
- Recorrência de causas