
Em organizações com centenas ou milhares de unidades, um incidente raramente deve ser tratado como problema isolado. Pesquisa da VikingCloud mostra que 77% das empresas distribuídas que sofreram ataques viram o incidente avançar para outras localidades, sistemas corporativos ou relações compartilhadas com fornecedores — um cenário em que fragmentação operacional pode transformar um ponto de entrada local em risco para toda a marca.
Um ataque local pode deixar de ser local em poucos movimentos
A pesquisa foi divulgada pela VikingCloud em 22 de setembro de 2026 e repercutida pelo Cybersecurity Insiders em 24 de setembro. Segundo o levantamento, 86% das organizações distribuídas pesquisadas sofreram algum ataque cibernético nos 12 meses anteriores. Entre aquelas atingidas, 77% afirmaram que o incidente ultrapassou o ponto inicial e alcançou outras unidades, sistemas centrais ou fornecedores compartilhados.
O dado merece atenção porque o estudo não analisa pequenas redes com poucas filiais. A amostra é formada por tomadores de decisão de Segurança da Informação e TI de grandes marcas com pelo menos 5 mil funcionários e 500 ou mais localidades nos Estados Unidos e na Europa, incluindo supermercados, restaurantes de serviço rápido e grandes redes varejistas. Portanto, os percentuais descrevem esse universo específico e não devem ser extrapolados automaticamente para empresas brasileiras de qualquer porte.
Ainda assim, o mecanismo de risco é reconhecível em qualquer arquitetura distribuída: quanto mais unidades, franquias, prestadores, equipamentos, conexões remotas e integrações a organização mantém, mais difícil se torna garantir que todas as partes operem com o mesmo nível de controle.
Governança fragmentada amplia o raio de impacto
Um dos resultados mais relevantes do relatório aparece entre empresas que operam com franquias independentes. Onde a matriz não impõe um padrão único de segurança, os ataques se espalharam em 89% dos casos. Quando havia uma política corporativa obrigatória e uniforme, esse percentual caiu para 64%.
A diferença não prova, isoladamente, que uma única política seja suficiente para impedir propagação. Mas reforça um ponto importante: controles técnicos perdem força quando cada unidade decide de maneira diferente como configurar redes, contas, atualizações, ferramentas de segurança ou acessos de fornecedores.
A própria pesquisa mostra essa fragmentação. Apenas 51% das organizações consultadas afirmaram exigir um padrão único de segurança em todas as localidades. Outras 33% permitem que as unidades interpretem as diretrizes corporativas localmente, enquanto 15% deixam cada local definir sua própria política.
Isso cria um problema operacional conhecido. A matriz pode possuir SOC, EDR, gestão de vulnerabilidades, MFA e políticas maduras, mas uma filial com configuração antiga, credencial compartilhada ou equipamento sem monitoramento continua fazendo parte da mesma cadeia de confiança.
Notícias Relacionadas
- Como funciona a microssegmentação
- Ransomware em 2026: 79% dos ataques começam com identidades comprometidas
- Apenas 5% das organizações confiam totalmente em fornecedores de cibersegurança
O problema começa pela falta de visibilidade
Quase metade dos entrevistados, 48%, disse não possuir visibilidade em tempo real sobre todas as localidades. Quarenta por cento admitiram que provavelmente deixariam de perceber uma ameaça ativa em seus pontos menos monitorados, e 5% afirmaram que uma violação poderia permanecer sem detecção por vários dias.
Em um ambiente distribuído, essa assimetria favorece o atacante. Uma unidade menos monitorada pode funcionar como ponto inicial para roubo de credenciais, persistência, descoberta de rede e movimentação lateral. A partir dela, conexões legítimas com a sede, fornecedores, sistemas de pagamento, aplicações corporativas ou serviços compartilhados podem ser usadas para ampliar o alcance.
O risco aumenta quando as equipes centrais não conseguem responder a perguntas básicas com rapidez: quais ativos existem em cada unidade, quais estão expostos, quem administra cada dispositivo, quais terceiros mantêm acesso remoto, quais versões estão instaladas e quais eventos estão sendo enviados ao monitoramento corporativo.
Novas unidades criam uma janela de exposição
O relatório também identificou uma lacuna relevante no processo de expansão. Oitenta por cento das empresas pesquisadas não integram completamente uma nova unidade ao monitoramento central e à aplicação de controles antes ou no próprio dia da abertura.
Em 47% dos casos essa integração leva mais de uma semana; em 18%, mais de um mês. Há ainda organizações que levam mais de 90 dias ou não possuem protocolo obrigatório.
Esse intervalo cria uma espécie de “período provisório” de segurança justamente quando redes, links, caixas, Wi-Fi, contas administrativas, fornecedores e sistemas locais estão sendo ativados. É uma fase em que mudanças operacionais são intensas e exceções tendem a se acumular.
Para o negócio, o problema é simples: a unidade pode começar a operar antes de estar verdadeiramente inserida no modelo de proteção da empresa.
Terceiros ampliam a superfície de confiança
Fornecedores aparecem no estudo não apenas como um risco indireto, mas como parte do caminho de propagação dos incidentes. Em empresas distribuídas, prestadores frequentemente precisam acessar sistemas de ponto de venda, redes, equipamentos de climatização, conectividade, suporte técnico, aplicações e plataformas corporativas.
Esse acesso é legítimo, mas precisa ser tratado como relação de confiança temporária e controlada. O NIST, em sua orientação de Cybersecurity Supply Chain Risk Management, destaca justamente a necessidade de identificar, avaliar e reduzir riscos associados a produtos, serviços e fornecedores ao longo da cadeia.
Na prática, isso exige inventário de terceiros, identificação clara dos acessos concedidos, MFA resistente a phishing quando disponível, privilégios mínimos, revisão periódica, segregação de redes e revogação automática quando a necessidade termina. Contas compartilhadas ou acessos permanentes de suporte aumentam a dificuldade de atribuir ações e conter comprometimentos.
Ransomware, phishing com IA e deepfakes chegam às unidades
A pesquisa também indica pressão crescente de ataques voltados especificamente às localidades. Oitenta e oito por cento dos entrevistados disseram que incidentes de ransomware iniciados ou propagados por unidades ficaram mais frequentes, mais severos ou ambos no último ano. Ataques de phishing e deepfake gerados com IA foram mencionados por 87%.
Outro dado chama atenção: 63% afirmaram que pelo menos uma unidade já recebeu uma tentativa usando voz clonada ou deepfake para se passar por um executivo da empresa.
Em ambientes distribuídos, gerentes locais e equipes de linha de frente podem não ter contato frequente com executivos ou departamentos centrais. Isso favorece golpes baseados em urgência, autoridade e dificuldade de validação. Um pedido falso para alterar pagamento, liberar acesso remoto, instalar software ou fornecer credenciais pode parecer mais plausível quando chega como voz ou vídeo aparentemente legítimo.
Quando incidentes não sobem para a liderança, o risco também fica invisível
Talvez o resultado mais desconfortável do estudo esteja na comunicação. Noventa e um por cento dos participantes disseram que pelo menos um incidente material no último ano não chegou à liderança executiva ou ao conselho. Setenta e nove por cento afirmaram que mais de um incidente ficou sem reporte.
Esse comportamento impede que a organização enxergue tendência, repetição e concentração de risco. Um evento tratado como problema técnico local pode ser sinal de um padrão maior envolvendo credenciais, fornecedor, arquitetura ou controle corporativo.
Segurança distribuída exige, portanto, não apenas telemetria centralizada, mas também regras claras de escalonamento. A unidade precisa saber o que reportar, para quem, com qual urgência e sem criar incentivos para esconder falhas por receio de responsabilização.
Como reduzir a propagação entre unidades
A resposta não está em simplesmente adicionar mais ferramentas. O próprio levantamento aponta que as empresas pesquisadas usam, em média, 5,6 das 13 tecnologias avaliadas e pretendem quase dobrar esse número. O ganho real depende de como esses controles são aplicados de forma uniforme.
O ponto de partida é criar uma linha mínima obrigatória para todas as unidades: gestão centralizada de identidades, MFA, inventário de ativos, atualização, proteção de endpoint, filtragem de rede, telemetria e resposta a incidentes. Exceções precisam ter dono, prazo e justificativa.
A segmentação deve impedir que uma estação, equipamento de loja, rede Wi-Fi, dispositivo operacional ou fornecedor tenha conectividade desnecessária com sistemas críticos. A microssegmentação pode reduzir ainda mais o raio de impacto ao limitar relações entre workloads, serviços e identidades.
O monitoramento também precisa ser uniforme. Um SOC não possui visibilidade corporativa se determinadas localidades enviam apenas parte dos eventos — ou nenhuma telemetria. A integração de novas unidades deveria fazer parte do critério de entrada em operação, não de uma atividade posterior.
Por fim, terceiros precisam entrar na mesma disciplina. Acesso remoto deve ser individualizado, autenticado, registrado, limitado no tempo e restrito ao recurso necessário. A organização também precisa prever resposta conjunta para incidentes envolvendo fornecedores, evitando descobrir durante uma crise quem é responsável por bloquear uma conta, revogar um certificado ou desligar uma integração.
O custo de uma falha distribuída ultrapassa TI
Quarenta e sete por cento dos entrevistados estimaram que um ataque afetando a maioria das localidades poderia custar US$ 11 milhões ou mais; 22% projetaram perdas de US$ 101 milhões ou superiores. Além da exposição financeira, os participantes citaram perda de confiança de consumidores, redução de força de trabalho e fechamento de unidades.
Essas estimativas representam a percepção dos respondentes, e não uma previsão universal de perdas. Ainda assim, ajudam a mostrar por que uma invasão que se espalha por uma rede de lojas, franquias ou filiais deixa rapidamente de ser um incidente de tecnologia.
A indisponibilidade pode interromper vendas, pagamentos, logística, atendimento, abastecimento e comunicação com clientes. Quando diversos locais dependem das mesmas plataformas centrais, a propagação técnica se transforma em propagação operacional.
Conclusão
O principal alerta do estudo da VikingCloud não é que empresas distribuídas precisam comprar mais tecnologia. É que a segurança perde consistência quando cada unidade, sistema ou fornecedor funciona com regras diferentes.
O ataque que começa em um único local precisa encontrar barreiras suficientes para continuar sendo um problema local: identidade restrita, segmentação, telemetria centralizada, políticas uniformes, terceiros controlados e resposta rápida. Sem essas barreiras, a arquitetura distribuída que sustenta a expansão do negócio também pode ampliar o raio de impacto de um incidente.
Para organizações com filiais, franquias, plantas, lojas ou unidades operacionais, a questão mais importante deixa de ser apenas “cada local está protegido?”. A pergunta passa a ser: se uma unidade for comprometida hoje, até onde um atacante consegue chegar?
Referências
VikingCloud — 2026 Cyber Threat Landscape Report: The Distributed Enterprise Illusion

Be the first to comment