Usuário com treinamento é um grande aliado da segurança da informação

Usuário com treinamento é um grande aliado da segurança da informação. Empresas culpam usuários por incidentes e brechas de segurança, mas a organização pode virar o jogo.

Frequentemente empresas culpam erros de usuários por incidentes e brechas de segurança, mas as pesquisas demonstram que com treinamento e conscientização de usuários, uma organização pode virar o jogo e fazer com que os usuários sejam um importante aliado da segurança da informação.

Inicialmente, os problemas de Segurança da Informação se baseavam em vírus e pichações nas páginas da Internet. Atualmente, entretanto, a introdução de tecnologias como IoT, por exemplo, apesar de terem trazido mais velocidade e eficiência para os negócios, também ampliaram a superfície de ataque, aumentando, consequentemente, o êxito dos ataques cibernéticos.

Uma estimativa da Cybersecurity Ventures – consultoria internacional na área de Segurança da Informação – demonstra que os crimes cometidos por invasores virtuais causaram um prejuízo de US$ 5 bilhões para as empresas em 2016. E, além disso, a entidade prevê que esse custo subirá para US$ 6 trilhões até 2021.

Isso porque os cibercriminosos estão cada vez mais sofisticados. Ao invés de se exporem atacando diretamente as redes das organizações, em que sabem que existem muitos mecanismos de proteção e detecção implementados, atacam o elo mais fraco da cadeia, o usuário.

Com a transformação digital, cada vez mais as empresas utilizam novas formas de trabalho digital, aliado ao tradicional e-mail corporativo que é, hoje mais importante do que nunca.

Seja para enviar material promocional para potenciais clientes, ou para assinar contratos e prestar atendimento de pós vendas, mais e mais profissionais precisam utilizar o e-mail para fazer parte dos processos da organização e com isso a conscientização e treinamento se tornam cada vez mais importantes.

Com isso, criminosos utilizam massivamente este meio de comunicação para realizar ataques de engenharia social, golpes (conhecidos como SCAMS) e e-mails falsos utilizados como isca para roubar senhas ou instalar aplicações maliciosas no dispositivo do usuário.

O usuário desatento e sem treinamento adequado acaba sendo um ponto fraco para a política de segurança de qualquer empresa. 

Segundo o Gartner Group, 70% dos incidentes de segurança que realmente causam prejuízos financeiros para as empresas, envolvem insiders. No caso da Yahoo!, que perdeu milhões de dólares em negociações devido à um vazamento de dados, tudo começou com um e-mail phishing, um dos golpes que usa táticas de engenharia social para atingir seus objetivos.

Atualmente, muitas empresas estão sendo invadidas por ataques simples e nada sofisticados. Os cibercriminosos tem utilizado técnicas de engenharia social, por exemplo, para persuadir as pessoas e conseguirem acesso às redes ou às informações. Ataques que poderiam ser totalmente evitados caso os usuários tivessem sido conscientizados.

A conscientização em Segurança da Informação é capaz de gerar mudança no comportamento de todos e por isso é vista como uma ferramenta com grande potencial para beneficiar as organizações.

Mas será mesmo que o usuário é o principal “culpado” dos problemas de segurança da empresa?

Especialistas em cultura organizacional afirmam que as pesquisas indicam que nas empresas onde os erros são encarados como uma oportunidade de aprendizado e não através de uma “cultura de culpa” tem uma incidência muito menor de erro humano em geral.

No entanto, as medidas para melhorar a segurança da informação nas empresas geralmente giram em torno da adoção de ferramentas e protocolos rígidos, com punições para quem não os cumpre, o que acaba gerando uma cultura de culpa e não agrega valor para uma segurança psicológica dentro da empresa. 

No entanto, é justamente esta segurança psicológica que ajuda os usuários a confiarem uns nos outros e em reportar incidentes e dúvidas com mais naturalidade. Contribuindo mais para uma política de segurança da informação mais efetiva, o que por sua vez minimiza o erro humano.

Por outro lado, os especialistas em segurança cibernéticas da HSC afirmam que a maior parte dos ataques mais graves às empresas utiliza técnicas de engenharia social, explorando falhas ou desatenção de usuários. Por isso, um usuário treinado acaba sendo uma barreira enorme para o Cibercrime.

O investimento em conscientização e treinamento para todos os níveis da organização, é, ainda hoje, uma das melhores e mais efetivas práticas de gestão de Segurança da Informação.

Todos os guias de boas práticas de gestão de SI apontam para a necessidade de envolver os usuários no processo de segurança. E, por isso, assim como Firewall, Antispam e Antivírus, a conscientização em Segurança é parte essencial em qualquer processo de Segurança da Informação.

Funcionários conscientes do quão importante são os dados e informações, com os quais trabalham, e de seu papel na proteção desses ativos, redobram seus níveis de atenção e proteção.

Isso faz com que seja diminuído o sucesso dos ataques que poderiam vazar dados da empresa, dos colaboradores e até mesmo dos clientes, debilitando a imagem da empresa.

Portanto, os membros da organização ficarão mais atentos a ataques e dispostos a participar de treinamentos à medida que forem se conscientizando da importância do papel que desempenham dentro da empresa. Podendo, inclusive, propor novas medidas de segurança, deixando de ser apenas um usuário conscientizado, e passando a ser um usuário participativo.

Empresas que implementam uma cultura de segurança através da conscientização de usuários acabam tendo um índice de incidentes menor do que aquelas que não o fazem.

Outra dica dos especialistas é que os usuários, além de serem treinados, tenham uma reciclagem constante e tenham acesso às ferramentas que os permitam tirar dúvidas e informar o time de Segurança da Informação sobre possíveis incidentes em tempo real, isso também diminui o tempo de resposta no caso de uma invasão ou vazamento de dados.

Especialistas ouvidos, afirmam que muitas vezes criminosos invadem uma organização e demoram meses até conseguirem acesso a dados estratégicos para que possam aplicar golpes ou realizar extorsões. Portanto, um ambiente em que exista essa colaboração contínua acaba contribuindo para uma diminuição substancial dos riscos de incidentes graves.

 

Criando conscientização voltada à área de Segurança da Informação

O primeiro passo é definir um objetivo. Não só identificar e entender as necessidades do seu negócio, mas também enxergar valor na ideia de conscientizar a sua equipe.

Em seguida, é importante que seja desenvolvida uma Política de Segurança da Informação. A PSI é a grande diretriz da organização em matéria de segurança da informação.

Contudo, somente a criação de uma Política de Segurança da Informação não garante a segurança da empresa. Os colaboradores devem cumprir com a política estabelecida e é aqui que as campanhas de conscientização entram como recurso, garantindo que toda a empresa seja treinada, educada e conscientizada de acordo com as políticas e procedimentos da organização.

E para isso, é imprescindível que os usuários aprendam algumas boas práticas de comportamento e uso da Internet, evitando que as ameaças afetem os negócios da empresa. Sendo assim, listaremos abaixo algumas práticas simples, mas que garantem mais segurança não só para o usuário, mas principalmente para a organização.

1. Bloquear o computador ao se ausentar do posto de trabalho a fim de que ninguém tenha acesso aos seus dados.

Imagine que você está trabalhando em uma proposta para um projeto de milhões de reais para sua empresa. Em um dado momento você sentiu sede e se levantou para pegar um copo d’água se afastando de seu computador.

Você estava distraído e não se preocupou em bloquear sua máquina. Nesse mesmo momento, alguém com más intenções poderá se aproveitar dessa brecha para colher informações, danificar seu projeto ou alterar dados, o que terá um impacto muito negativo no seu trabalho e consequentemente, na sua empresa.

Uma medida tão simples e que evita problemas tão grandes. Afinal, é melhor prevenir do que remediar, certo?

 2. Nunca disponibilizar logins e senhas, mesmo que para colegas de trabalho.

Se você fornece seus dados pessoais para alguém você precisa ter em mente que esta pessoa poderá utilizar esses dados para quaisquer ações.

Sendo assim, caso ele(a) utilize-os a fim de roubar informações, danificar sistemas ou cometer infrações, você não terá como provar que não foi o infrator.

Além disso, nem todos trabalham com acesso às mesmas informações, o que quer dizer que talvez você possua informações que são confidencias e que não devem ser compartilhadas com outros membros da empresa.

3. Ter atenção ao falar sobre a empresa, clientes ou negócios em táxis, elevadores e metros, por exemplo.

Pense que você está no elevador de sua empresa com um colega de trabalho conversando sobre a nova proposta de negócio que a empresa de vocês recebeu da empresa XPTO. Nesse momento, o elevador para e duas pessoas entram.

Vocês continuam conversando sobre a proposta, mencionando o nome da empresa XPTO, no que consiste o projeto, preços, etc.

O que você não poderia prever é que as duas pessoas que dividiam a cabine de elevador com você e seu colega, eram nada mais nada menos do que funcionários de uma empresa concorrente, que utilizaram as informações fornecidas ingenuamente por vocês para fazer uma contraproposta para a empresa XPTO e ganharam o projeto que seria da sua empresa, resultando em um grande prejuízo financeiro.

Portanto, é de extrema importância tomar cuidado ao falar publicamente sobre as informações confidenciais e importantes da sua empresa.

4. Utilizar as redes sociais com segurança, não disponibilizando informações sigilosas ou fazendo contato com desconhecidos.

Hoje em dia, cibercriminosos utilizam as redes sociais para coletarem informações relevantes, como ocupação, endereço, amigos e gostos, sobre seus alvos a fim de usá-las em ataques de engenharia social.

Ou mesmo para distribuir malware pelas máquinas! Sim, é possível. Você não ficou sabendo do caso de ataque de worm no Facebook Messenger que distribuiu o malware?

5. Verificar atentamente os e-mails.

Ataques de phishing são cada vez mais frequentes, e inclusive existe uma outra vertente desse golpe chamada de spear phishing que visa alvos específicos, em geral funcionários de empresas visadas pelos atacantes.

Sendo assim, é fundamental que ao receber um e-mail de um remetente desconhecido, você preste atenção ao conteúdo e aos comandos desse e-mail.

É importante ter em mente, que ainda que você esteja sendo pressionado a tomar uma atitude, é sempre melhor se certificar de que se trata de um email legítimo, evitando prejuízos financeiros e de reputação.

6. Nunca fotografar o ambiente de trabalho, principalmente telas de computador e documentos.

Suponha que você fotografou alguns documentos e gráficos da empresa para poder trabalhar de casa.  Mas, acontece que você não sabia que seu telefone celular estava infectado com um malware, que permitia que um grupo de ciberatacantes tivesse acesso a todos os dados do seu celular.

Sendo assim, à medida que você disponibilizou informações sobre a empresa no seu dispositivo, os cibercriminosos tiveram acesso a esses dados, expondo sua empresa, ou seja, deixando-a vulnerável apenas por um comportamento negligente seu.

7. Reportar à equipe de Segurança de sua empresa qualquer problema ou desconfiança em relação às atitudes suspeitas na Internet.

A equipe de segurança da sua empresa precisa ser vista como sua aliada. Dessa forma, é extremamente importante relatar todo e qualquer tipo de problema ou suspeitas para esse time, a fim de que os especialistas fiquem cientes do que está acontecendo e possam analisar e reagir aos incidentes, diminuindo as chances de sucesso de possíveis ataques.

8. Seguir as políticas e práticas de segurança da empresa, a fim de que exista uma gestão funcional de segurança.

Aqui por exemplo, a fim de exemplificar esse ponto, citaremos um episódio que ocorreu em 2010. O jornalista americano Mat Honan, teve sua conta iCloud invadida, depois que um funcionário da Apple, passou seus dados para alguém que se dizia ser o titular de sua conta, descumprindo as políticas internas da organização.

Tendo esse cenário como base, torna-se evidente que investir em campanhas de conscientização de segurança é algo imprescindível. Hoje, na Era da Informação, os dados são vistos como o novo recurso natural, ou como a nova moeda de troca e, por isso, segurança precisa ser vista como um caminho que precisa ser seguido para que negócios sejam feitos.

 

Qual o papel das campanhas de conscientização na criação de uma cultura de segurança nas empresas?

De acordo com o consultor Michael Santarcangelo, conscientização para a segurança é “a percepção individual das consequências de uma ação, aliada à habilidade de avaliar sua intenção e impacto”

Ou seja, para ele o objetivo dos programas de conscientização é munir as pessoas com informações e experiências, a fim de que elas construam uma consciência própria e saibam como agir ao identificar um ataque.

Segundo o Instituto Nacional de Padrões e Tecnologia dos Estados Unidos, “a razão da conscientização é focar a atenção na segurança. Deve ajudar os indivíduos a reconhecer as preocupações da área de Segurança da Informação e responder corretamente” e é exatamente por isso, que as campanhas de conscientização para Segurança da Informação devem atingir todos os membros da empresa, mirando todos os níveis da organização, incluindo gerentes e profissionais de nível sênior.

Criar consciência para a questão da segurança é uma maneira de garantir que os membros da organização entendam seu papel na proteção dos dados sensíveis, e que compreendam a importância do constante preparo necessário para enfrentar novos desafios, dado que a criação de consciência para segurança é um ciclo.

 

Conclusão

As entidades que são referência na área de Segurança da Informação, apontam a conscientização do usuário, como um dos passos iniciais para que uma cultura de segurança seja criada dentro do ambiente empresarial.

Isso porque, as campanhas visam não só educar e conscientizar o colaborador, mas procura informá-lo sobre as reais ameaças as quais ele está exposto, ensinando como identificar e reagir aos diferentes ataques online.

Estar consciente não significa saber tudo sobre todos as possíveis formas de ataque às quais você pode ser submetido, mas sim, entender o grau de importância das informações com as quais você está lidando e redobrar sua atenção e cuidado a fim de proteger os dados mais sensíveis e os ativos essenciais da sua empresa.

Garantindo que esses ataques não sejam capazes de desestabilizar sua organização ou abalar sua reputação perante o mercado de atuação.

Sendo assim, tendo políticas e práticas de segurança bem definidas, aparatos tecnológicos capazes de identificar e impedir ataques e uma equipe conscientizada, educada e engajada com as suas causas, dificilmente você sofrerá com prejuízos causados por ciberataques.

 

Para saber mais como avaliar e criar um plano para proteger a sua empresa, clique na imagem abaixo e contate um especialista da MindSec.

Fonte: HSC labs & Proofpoint

Veja também:

Sobre mindsecblog 2399 Artigos
Blog patrocinado por MindSec Segurança e Tecnologia da Informação Ltda.

6 Trackbacks / Pingbacks

  1. Polícia usa aplicativo espião criptografado e engana traficantes
  2. Openbanking - Como fica a segurança que envolve dados financeiros?
  3. Apple lança patches urgentes para 2 falhas Zero Day no iOS12
  4. Bugs no chipset Jetson da NVIDIA abrem portas para ataques DoS
  5. Brasil sofreu 3,2 bilhões de ataques no 1Q21 segundo a Fortnet
  6. Fleury sofre ataque e impacta diagnósticos de clientes

Deixe sua opinião!