Mostrando postagens com marcador boas práticas. Mostrar todas as postagens
Mostrando postagens com marcador boas práticas. Mostrar todas as postagens

março 18, 2026

[Segurança] Começam a valer os novos requisitos regulatórios de cibersegurança para o setor financeiro

Desde 01 de março todas as instituições financeiras devem cumprir novas normas de segurança definidas pelo Banco Central.

Em 18 de dezembro de 2025 o Banco Central publicou duas novas regulamentações que reforçam os controles de segurança exigidos das empresas do setor financeiro, a Resolução CMN n° 5.274 e a BCB n° 538.




As duas resoluções são similares, quase idênticas - a principal diferença é para quem se aplicam, mas podemos considerar que as duas abrangem praticamente todo o mercado financeiro nacional.

As resoluções CMN n° 5.274 e BCB n° 538 substituem as anteriores, respectivamente a Resolução CMN nº 4.893, de 26 de feve​reiro de 2021 e a Resolução BCB nº 85, de 8 de abril de 2021, que dispõem sobre exigências mínimas para a política de segurança cibernética das organizações e, também, sobre os requisitos para a contratação de serviços de computação em nuvem. A 4.893, por sua vez, substituiu a Resolução nº 4.658, de 26 de abril de 2018, que na época era muito famosa por ter sido o primeiro marco normativo do setor financeiro que permitiu às empresas adotarem serviços de computação em nuvem. E foi isso que permitiu, do ponto de vista tecnológico, o boom das Fintechs e Bancos digitais que vivemos desde então.

Basicamente a Resolução CMN n° 5.274 e a BCB n° 538 trazem novos requisitos de segurança para as instituições financeiras, além dos que já eram exigidos até então. Elas detalham alguns requisitos já existentes e incluem exigências novas, que devem ser previstas nas políticas de segurança e evidenciadas em auditorias e relatórios periódicos.

O objetivo, claro, é aumentar a segurança do sistema financeito através de práticas mais rigorosas por parte das empresas. E, assim, tentar frear a onda crescente de fraudes milionárias que pipocaram desde meados de 2025.

Vou listar abaixo alguns dos principais pontos dessas resoluções:
  • Art. 3º § 2º - Nova lista com os procedimentos e controles que devem constar na política de segurança cibernética (os marcados em negrito são novos!):
I - a autenticação; 
II - os mecanismos de criptografia; 
III - os mecanismos de prevenção e detecção de intrusão; 
IV - os mecanismos de prevenção de vazamentos de informações; 
V - os mecanismos de proteção contra softwares maliciosos; 
VI - os mecanismos de rastreabilidade; 
VII - a gestão de cópias de segurança dos dados e das informações; 
VIII - a avaliação e a correção de vulnerabilidades dos recursos computacionais e dos sistemas de informação;  (antes estava como "realização periódica de testes e varreduras para detecção de vulnerabilidades")
IX - os controles de acesso; 
X - a definição e implementação de perfis de configuração segura de ativos de tecnologia;
XI - os mecanismos de proteção da rede; (antes estava como "segmentação de rede")
XII - a gestão de certificados digitais; 
XIII - os requisitos de segurança para a integração de sistemas de informação por meio de interfaces eletrônicas; 
XIV - as ações de inteligência no ambiente cibernético, incluindo o monitoramento de informações de interesse da instituição na internet, na Deep Web e na Dark Web, além de grupos privados de comunicação.
  • Art. 3º § 6º - Os controles de segurança também se aplicam nos casos de "sistemas de informação por ela adquiridos ou desenvolvidos por empresas prestadoras de serviços a terceiros";
  • Art. 3º § 7º - Exigências mais detalhadas para os "mecanismos de rastreabilidade" e tempo de retenção dos dados;
  • Art. 3º § 8º - Exigências mais detalhadas para as atividades de "avaliação e a correção de vulnerabilidades";
  • Art. 3º § 9º - O detalhamento das novas exigências para controle de acesso;
  • Art. 3º § 10º - Detalhamento das novas exigências para perfis de configuração segura;
  • Art. 3º § 11º - Exigências mais detalhadas para os mecanismos de proteção da rede;
  • Art. 3º § 12º - Detalhamento das novas exigências para gestão de certificados digitais;
  • Art. 3º-A - Traz novos requisitos de segurança:
    • I - no caso de comunicação eletrônica de dados na Rede do Sistema Financeiro Nacional (RSFN): controles de MFA, isolamento físico e lógico dos ambientes PIX e STR, monitoramento e guarde de credenciais e certificados digitais, além de "implementação de mecanismos de validação da integridade fim a fim das transações" e "vedação do acesso de empresas prestadoras de serviços a terceiros às chaves privadas associadas a certificados digitais";
    • II - no caso de conexão como participante de Sistemas do Mercado Financeiro (SMF): implementação de controles de segurança para prevenção, detecção e resposta a fraudes;
  • Art. 8º - O relatório anual sobre a implementação do plano de ação e de resposta a incidentes também deve contemplar, a partir de agora, os resultados dos testes de continuidade de negócios e os resultados dos testes de intrusão e dos testes para detecção de vulnerabilidades, além dos planos de ação estabelecidos para as suas correções;
  • Art. 22-A. - Exigências mais detalhadas para os testes de intrusão;
  • Art. 22-B. - Reforço de que os requisitos de segurança para conexão com a RSFN se aplicam independente da forma de conexão e mesmo quando "o prestador de serviços fornece serviço de processamento de mensagens no âmbito do SFN e do Sistema de Pagamentos Brasileiro – SPB";
  • Art. 23. - Inclui na lista de informações que devem ficar à disposição do Banco Central do Brasil pelo prazo de cinco anos: a documentação de casos que configurem uma situação de crise e os resultados da execução de testes de intrusão e os planos de ação;
  • Art. 24. - Inclui que o Banco Central poderá estabelecer "a especificação dos requisitos de segurança para integração de sistemas de informação por meio de interfaces eletrônicas".
Como podemos ver, as resoluções incluíram novos requisitos de segurança e também trouxe um maior detalhamento dos requisitos que já eram exigidos anteriormente.

Também chamou muito a atenção do mercado que o BC incluiu uma exigência de que as instituições financeiras tenham serviços de cyber threat intelligence (CTI), que são importantíssimos para prevenção de ataques e de fraudes. Por isso mesmo, em 20 de janeiro deste ano a Apura apresentou um webinar sobre o assunto: Sistema Financeiro em Foco: a atuação da Apura frente às resoluções do Bacen e CMN.



Para saber mais:

dezembro 26, 2025

[Retrospectiva] As 25 vulnerabilidades de software mais perigosas de 2025

A CISA, em parceria com a MITRE, lançou a lista com as 25 vulnerabilidades de software mais perigosas de 2025 ("Top 25 Most Dangerous Software Weaknesses"), segundo a CWE. Esta lista identifica as vulnerabilidades mais críticas de software, que os adversários exploram para comprometer sistemas, roubar dados ou interromper serviços.

Essa lista é atualizada anualmente e é baseada na Common Weakness Enumeration (CWE), um padrão de nomenclatura para vulnerabilidades de software, bem extensa e completa. Ela também indica quantas vulnerabilidades conhecidas (CVEs) foram exploradas por atacantes, e estão listadas no catálogo "Known Exploited Vulnerabilities" (KEV) - um indicador importante, que mostra que essa vulnerabilidade foi explorada por atacantes.


Segue a lista:
  1. CWE-79 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
    CVEs no KEV: 7 - Posição no ano passado: 1
  2. CWE-89 - Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
    CVEs in KEV: 4 - Posição no ano passado: 3 
  3. CWE-352 - Cross-Site Request Forgery (CSRF)
    CVEs in KEV: 0 - Posição no ano passado: 4 
  4. CWE-862 - Missing Authorization
    CVEs in KEV: 0 - Posição no ano passado: 9 
  5. CWE-787 - Out-of-bounds Write
    CVEs in KEV: 12 - Posição no ano passado: 2 
  6. CWE-22 - Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
    CVEs in KEV: 10 - Posição no ano passado: 5 
  7. CWE-416 - Use After Free
    CVEs in KEV: 14 - Posição no ano passado: 8 
  8. CWE-125 - Out-of-bounds Read
    CVEs in KEV: 3 - Posição no ano passado: 6 
  9. CWE-78 - Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
    CVEs in KEV: 20 - Posição no ano passado: 7 
  10. CWE-94 - Improper Control of Generation of Code ('Code Injection')
    CVEs in KEV: 7 - Posição no ano passado: 11 
  11. CWE-120 - Buffer Copy without Checking Size of Input ('Classic Buffer Overflow')
    CVEs in KEV: 0 - Posição no ano passado: N/A
  12. CWE-434 - Unrestricted Upload of File with Dangerous Type
    CVEs in KEV: 4 - Posição no ano passado: 10 
  13. CWE-476 - NULL Pointer Dereference
    CVEs in KEV: 0 - Posição no ano passado: 21 
  14. CWE-121 - Stack-based Buffer Overflow
    CVEs in KEV: 4 - Posição no ano passado: N/A
  15. CWE-502 - Deserialization of Untrusted Data
    CVEs in KEV: 11 - Posição no ano passado: 16 
  16. CWE-122 - Heap-based Buffer Overflow
    CVEs in KEV: 6 - Posição no ano passado: N/A
  17. CWE-863 - Incorrect Authorization
    CVEs in KEV: 4 - Posição no ano passado: 18 
  18. CWE-20 - Improper Input Validation
    CVEs in KEV: 2 - Posição no ano passado: 12 
  19. CWE-284 - Improper Access Control
    CVEs in KEV: 1 - Posição no ano passado: N/A
  20. CWE-200 - Exposure of Sensitive Information to an Unauthorized Actor
    CVEs in KEV: 1 - Posição no ano passado: 17 
  21. CWE-306 - Missing Authentication for Critical Function
    CVEs in KEV: 11 - Posição no ano passado: 25 
  22. CWE-918 - Server-Side Request Forgery (SSRF)
    CVEs in KEV: 0 - Posição no ano passado: 19 
  23. CWE-77 - Improper Neutralization of Special Elements used in a Command ('Command Injection')
    CVEs in KEV: 2 - Posição no ano passado: 13 
  24. CWE-639 - Authorization Bypass Through User-Controlled Key
    CVEs in KEV: 0 - Posição no ano passado: 30 
  25. CWE-770 - Allocation of Resources Without Limits or Throttling
    CVEs in KEV: 0 - Posição no ano passado: 26 
Esta lista é muito útil para educar os times de desenvolvimento sobre os principais erros a serem evitados.

Para saber mais:

dezembro 02, 2025

[Segurança] Ative o BC PROTEGE+

O Banco Central lançou em 1º de dezembro de 2025 o BC PROTEGE+, um serviço gratuito que permite a pessoas e empresas que comuniquem ao sistema financeiro nacional que não desejam a abertura de conta ou sua inclusão como titular ou representante em contas. Ou seja, com o BC PROTEGE+ as pessoas informam aos bancos e demais instituições financeiras que não têm interesse em abrir contas naquele momento, e assim qualquer tentativa de abertura de contas será recusada.


O sistema foi criado para evitar a abertura de contas fraudulentas no nome de pessoas ou empresas sem o conhecimento do titular, prevenindo assim que sejam usadas para fraudes.

A proteção se aplica a contas de depósitos à vista, contas de depósitos de poupança e contas de pagamento pré-pagas, bem como a inclusão de titular ou representante nessas contas. Ela vale para todas as novas aberturas de contas, inclusive na mesma instituição ou conglomerado que o CPF ou o CNPJ já tenha conta.

Antes de abrir uma conta, todas as instituições financeiras são obrigadas a consultar o sistema. Logo, se a proteção estiver ativada, a instituição não poderá abrir uma conta nem incluir aquele CPF ou CNPJ como titular ou representante em uma conta de terceiros, até que o cliente desative a proteção.

O serviço é gratuito, e pode ser ativado ou desativado a qualquer momento.

O BC Protege+ está disponível no site do Banco Central (www.bcb.gov.br/meubc), dentro da área logada do "Meu BC" seguindo: “Serviços > Cidadão > Meu BC”. Para acessar o serviço, é preciso ter conta gov.br nível prata ou ouro com a verificação em duas etapas habilitada.


Também é possível visualizar quais instituições financeiras consultaram seu CPF ou CNPJ e o motivo da consulta (por exemplo, abertura de conta ou inclusão como titular/representante). Dentro do sistema, basta o cidadão acessar a área “Histórico de Consultas”.

Passo a passo para usar o BC Protege+ e ativar a proteção para o CPF (pessoa física):
  1. Acesse a área logada do Meu BC no site do Banco Central em: Serviços > Cidadão > Meu BC > BC Protege+.
  2. Entre com sua conta gov.br prata ou ouro com verificação em duas etapas.
  3. Clique em BC Protege+ no menu ou no card inicial.
  4. Na tela principal, escolha ativar a proteção, e confirme na tela seguinte.

Veja esse vídeo do Banco Central:


Para saber mais:
PS: Post atualizado em 10/12.

PS/2: Segundo o Banco Central, na primeira semana de operação do serviço BC PROTEGE+, 268,6 mil pessoas e empresas ativaram a proteção contra abertura de novas contas, e 10.200 consultas realizadas por instituições financeiras ao sistema tiveram como resposta  negativa, pois a proteção estava ativada.

outubro 01, 2025

[Segurança] Guia de Segurança Cibernética para Pequenas e Médias Empresas do Agronegócio

Dando início ao Mês da Conscientização em Cibersegurança com o pé direito, o pessoal do Observatório da Segurança Cibernética no Agronegócio (OSCA) e do Food and Ag-ISAC nos Estados Unidos lança hoje o seu "Guia de Segurança Cibernética para Pequenas e Médias Empresas do Agronegócio" e o "Livro Incidentes de Seguranca Cibernetica no Agronegócio".

 

Veja aqui o convite para a live especial de lançamento, neste dia 01/10 as 18h.

O Guia de Segurança Cibernética para Pequenas e Médias Empresas do Agronegócio em Português está disponível para download no site da Food and Ag-ISAC (em PDF).

Ao longo do mês de outubro, o OSCA e a Food and Ag-ISAC irão realizar diversas ações de conscientização como parte de uma campanha em prol do Agronegócio Brasileiro, inspirada pelas campanhas da National Cybersecurity Alliance, da Food and Ag-ISAC, da CISA e ENISA.

Para saber mais:

setembro 22, 2025

[Segurança] Recomendações de Cibersegurança para fornecedores de tecnologia industrial (OT)

A Cybersecurity and Infrastructure Security Agency (CISA) dos EUA, junto com diversos outros órgãos de cibersegurança internacionais, lançou em 13 de janeiro desse ano o documento orientativo "Secure by Demand: Priority Considerations for Operational Technology Owners and Operators when Selecting Digital Products".

Como parte da série de documentos "Secure by Demand" criados pela CISA, esta orientação tem como objetivo ajudar as empresas do setor industrial a levantar os requisitos de cibersegurança que devem ser utilizados por fabricantes de soluções tecnológicas. O documento traz preocupações com a melhoria contínua e a obtenção de um melhor equilíbrio de custos, além de orientar os proprietários e operadores de Tecnologia Operacional (OT) sobre como integrar elementos de segurança por design no processo de aquisição de tecnologias.

As agências responsáveis pelo documento alertam que as empresas de infraestrutura crítica e sistemas de controle industrial são alvos prioritários de ciberataques. Ao comprometer componentes de OT, os agentes de ameaça tendem a atacar produtos específicos de OT, em vez de organizações específicas.

Muitos produtos de OT não são projetados ou desenvolvidos com princípios de Secure by Design e frequentemente apresentam vulnerabilidades facilmente exploráveis. Ao adquirir soluções de OT, os proprietários e operadores de OT devem priorizar fabricantes que coloquem a segurança como foco, conforme os elementos destacados nesta orientação.

Segundo a recomendação da CISA, ao adquirir soluções de OT, os proprietários e operadores de OT devem selecionar produtos de fabricantes que priorizem os seguintes elementos de segurança:
  1. Gerenciamento de configuração
  2. Registro no baseline do produto ("logging")
  3. Padrões abertos
  4. Propriedade ("Ownership")
  5. Proteção de dados
  6. Segurança por padrão ("Secure by Default")
  7. Comunicações seguras
  8. Controles seguros
  9. Autenticação forte
  10. Modelagem de ameaças
  11. Gerenciamento de vulnerabilidades
  12. Ferramentas de atualização e patch
Para saber mais:

agosto 29, 2025

[Segurança] Ransomware: Boas Práticas para Proteção, Detecção e Resposta

Durante o xxxx, o CERT.br lançou o projeto Ransomware: Boas Práticas para Proteção, Detecção e Resposta, um guia prático de como as pequenas e médias empresas devem proceder para se proteger dos temidos ataques de ransomware.


Além de um folheto com o resumo de todas as informações e infográficos (disponível para download nos formatos PNG e SVG), a versão online do documento criado pelo CERT.br apresenta uma descrição de como acontece um ataque de ransomware e detalha as boas práticas para proteção, detecção e resposta a esses ataques.


As recomendações são bem claras, básicas e objetivas, e oferecem um conjunto de ações que podem ser faciulmente implantadas pelas empresas para minimizar sua exposição aos ransomwares.

julho 08, 2025

[Segurança] O Básico Bem Feito

Um infográfico publicado em um artigo na Revista da Pesquisa FAPESP resume muito bem quais as medidas básicas de segurança que ajudam a melhorar a postura de proteção das organizações;


O infográfico foi criado a partir do Relatório Anual de Segurança de 2023 do CAIS-RNP, que tem uma página batizada de "guia essencial de segurança da RNP", em que mostra as principais medidas a serem adotadas no processo de segurança da informação:
  • Defesa em profundidade: Um ataque cibernético é composto de diversas etapas. Aplicar o conceito de defesa em profundidade impõe barreiras contínuas ao invasor, o que aumenta a chance de um incidente ser detectado e tratado antes que ele cause efeitos adversos.
  • Backup: Cópias de segurança garantem a disponibilidade da informação, deixando sistemas mais resilientes. Medida essencial tanto contra os ransomwares como para falhas rotineiras de hardware.
  • Proteção contra vulnerabilidade: Monitorar sistemas, realizar varreduras, configurar atualizações automáticas e acompanhar canais de informação para criar um processo completo de gestão de vulnerabilidades.
  • Segmentação e controle de acesso: Segmentar a infraestrutura, adotar múltiplos fatores de autenticação (MFA) e modelar a infraestrutura de acordo com o conceito de Zero Trust (confiança zero) ajuda a conter danos e prevenir incidentes mais graves.
  • Conscientização: Programas de conscientização e treinamento ajudam a transformar o colaborador em uma barreira de segurança.
  • Continuidade de negócios: O processo de formulação e adoção de um plano de continuidade de negócios ajuda a organização a enxergar oportunidades de melhorias e maneiras de aprimorar a maturidade de segurança.
  • Resposta e cooperação: Construir processos que integrem especialistas externos ajuda a organização a responder incidentes de maneira adequada.
Sem dúvida são medidas básicas que garantem um nível minimamente razoável de proteção contra ciberataques e uma capacidade inicial de responder a incidentes.

Para saber mais:

maio 05, 2025

[Segurança] Guia de Segurança Cibernética no Agronegócio

O Cybersecurity Observatory in Agribusiness - OSCA, lançou o "Guia de Segurança Cibernética no Agronegócio" em novembro do ano passado, um material muito importante para discutir a necessidade de promover a cibersegurança no setor do Agronegócio.

O guia tem 36 páginas e pode ser baixado gratuitamente.

O Guia foi lançado durante o Seminário “Segurança Cibernética no Campo: protegendo a agropecuária do futuro”, ocorrido no MAPA em Brasília. Ele é fruto direto da campanha mundial “Outubro: mês de Conscientização sobre a Segurança Cibernética no Agronegócio Brasileiro” que o OSCA aderiu e promoveu, com posts realizados sempre às 3ª e 5ª feiras, ao longo das cinco semanas de outubro. Os posts da campanha foram compartilhados pelo Linkedin.

O Guia foi escrito pelos fundadores, pesquisadores e editores do OSCA (ordem alfabética): Heleno do Nascimento Santos, Helton Garcia, Joao Souza Neto, Marcelo Cunha, Marcus Peixoto e Paulo Henrique Latado, à partir das boas práticas de segurança cibernética mundiais selecionadas para o setor de Alimentos e Agricultura pela Food and Ag-ISAC. Conta ainda com Prefácio escrito por Guilherme Soria Bastos Filho, Coordenador do Centro de Estudos do Agronegócio da FGV - FGV Agro.

O "Guia de Segurança Cibernética no Agronegócio" busca ser uma fonte inspiradora de informações sobre práticas essenciais de segurança cibernética que devem, na medida do possível, ser implementadas pelas organizações do Agronegócio brasileiro (antes, dentro da porteira e depois). O guia apresenta 9 práticas que foram escolhidas a fim de proteger o setor contra os graves riscos cibernéticos decorrentes do seu processo de transformação digital. Também traz um pequeno glossário.

O guia pode ser compartilhado e distribuído gratuitamente de acordo com a licença Creative Commons.

janeiro 20, 2025

[Segurança] Práticas inadequadas de segurança no desenvolvimento de produtos

A Cybersecurity and Infrastructure Security Agency (CISA), em parceria com o FBI, lançou uma atualização para a orientação conjunta "Product Security Bad Practices" (Práticas inadequadas de segurança em produtos) como parte da iniciativa "Secure by Design" da CISA. Esta orientação, recém atualizada, traz novas práticas ruins de segurança, coletadas de feedbacks da comunidade. Ela está disponível online, gratuitamente.


As práticas ruins destacadas pela CISA são divididas em três categorias:
  • Propriedades do produto, que descrevem as qualidades observáveis ​​relacionadas à segurança de um produto de software.
  • Recursos de segurança, que descrevem as funcionalidades de segurança existentes em um produto.
  • Processos e políticas organizacionais, que descrevem as ações tomadas por um fabricante de software para garantir forte transparência em sua abordagem de segurança.
Os treze itens destacados nesta lista de práticas ruins representam as práticas mais perigosas e urgentes que os fabricantes de software devem evitar:
  1. O desenvolvimento de produtos em uma linguagem insegura em termos de memória ("memory-unsafe language"), como por exemplo, C ou C++
  2. SQL Injection;
  3. Injeção de comandos no sistema operacional;
  4. Uso de senhas default, embutidas no produto;
  5. O produto contém, no momento de seu lançamento, uma vulnerabilidade explorável conhecida, presente no Catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) da CISA;
  6. O produto inclui componentes de software de código aberto que possua vulnerabilidades críticas no momento de seu lançamento;
  7. Uso de algoritmos criptográficos inseguros ou obsoletos, ou o produto não possui recursos de criptografia em trânsito ou no armazenamento de informações confidenciais;
  8. A presença de credenciais ou segredos codificados no código-fonte;
  9. Falta de suporte a autenticação de múltiplos fatores (MFA);
  10. Não fornecer informações atuais e históricas para identificar tipos de intrusão comuns;
  11. Não notificar vulnerabilidades, no mínimo para casos de impacto alto ou crítico;
  12. Não ter uma política de divulgação de vulnerabilidades (Vulnerability Disclosure Policy , ou VDP);
  13. Não comunicar claramente o período de suporte do produto.
Esta orientação tem caráter voluntário e é destinada a fabricantes de software que desenvolvem produtos e serviços de software em suporte à infraestrutura crítica. Ela também pode ser aplicada por todos os demais fabricantes de software, que são fortemente encorajados a evitar essas práticas ruins de segurança no desenvolvimento de produtos.

A CISA e o FBI pedem que os fabricantes de software reduzam o risco de seus clientes ao priorizarem a segurança em todo o processo de desenvolvimento do produto.

Para saber mais:

novembro 07, 2024

[Segurança] Manual de orientação sobre exercícios de cibersegurança

Recentemente a Fundação Getulio Vargas e o Exército Brasileiro lançaram um manual com orientações sobre como organizar exercícios de cibersegurança, que foi criado com base no Exercício Guardião Cibernético 6.0 que foi realizado entre 14 e 18 de outubro deste ano.

Segundo o documento, "Os exercícios de cibersegurança são atividades simuladas que podem ser realizadas em âmbito nacional, setorial ou das organizações para testar e/ou aprimorar a prontidão, as capacidades de resposta e a resiliência das medidas contra potenciais ameaças e ataques cibernéticos".

O manual é bem completo e detalha as principais fases e dicas para organizar um evento para testes de simulação de resposta a incidentes de segurança. ele traz dicas sobre como planejar, coordenar, preparar a logística e os aspectos técniucos do exercício e, ao final, como executá-lo.

O material é bem didático e foi feito com uma linguagem bem direta e acessível. Ele visa apoiar empresas e outras organizações da sociedade na compreensão e prática de exercícios de segurança cibernética.

O Manual de Orientação sobre Exercícios de Cibersegurança pode ser baixado gratuitamente no site da FGV, em formato PDF.

O manual define dois tipos de exercícios de cibersegurança:

  • Simulação construtiva, realizada em formato de exercícios de discussão sobre cenários de incidentes hipotéticos ("tabletops"), realizado com o apoio de facilitadores;
  • Simulação virtual, mais técnico, composto por exercícios funcionais realizados em ambiente de simulação operacional (conhecidos como "cyber ranges").

Para saber mais:

novembro 01, 2024

[Segurança] Princípios para Cibersegurança em Tecnologia Operacional (OT)

No início de outubro, o Australian Signals Directorate's Australian Cyber ​​Security Centre (ASD's ACSC) em parceria com a Cybersecurity and Infrastructure Security Agency (CISA) e diversas organizações internacionais, lançou o guia Principles of Operational Technology Cyber Security, disponível gratuitamente online e em PDF.


Este guia apresenta os "princípios para cibersegurança em tecnologia operacional (OT)" e fornece orientações importantes sobre boas práticas e como criar e manter um ambiente de tecnologia operacional (OT) seguro e protegido.

Os seis princípios que orientam a criação e manutenção de um ambiente de OT de infraestrutura crítica seguro e protegido são:
  1. A segurança é primordial
  2. O conhecimento do negócio é crucial
  3. Os dados de OT são extremamente valiosos e precisam ser protegidos
  4. Segmente e segregue OT de todas as outras redes
  5. A cadeia de suprimentos deve ser segura
  6. As pessoas são essenciais para a segurança cibernética de OT
Os seis princípios acima, descritos no guia, têm como objetivo auxiliar as organizações a identificar como as decisões de negócios podem impactar negativamente a segurança cibernética de OT e os riscos específicos associados a essas decisões. Filtrar decisões que impactam a segurança de OT aprimorará a tomada de decisão abrangente que promove a segurança e a continuidade dos negócios.

A CISA incentiva as organizações de infraestrutura crítica a revisar as melhores práticas e implementar ações recomendadas que podem ajudar a garantir que os controles adequados de segurança cibernética estejam em vigor para reduzir o risco residual nas decisões de OT.

Para saber mais:

outubro 31, 2024

[Segurança] Relatório do SANS sobre o estado de Cibersegurança em ICS/OT

No início deste mês, o SANS Institute lançou a nova edição da sua pesquisa SANS 2024 State of ICS/OT Cybersecurity, que é realizada desde 2017.

Esse estudo mostra o status da ciber segurança dos sistemas de controle industrial (ICS) e de tecnologia operacional (OT) com dados reais do mercado, fruto de entrevistas com mais de 530 profissionais de cibersegurança em empresas do setor industrial e crítica infraestrutura em diversos países ao redor do mundo.

O estudo indicou um progresso significativo em comparação com os relatórios de anos anteriores. Um avanço notável, por exemplo, é a detecção aprimorada de ameaças: embora apenas 33% dos entrevistados tenham utilizado monitoramento específico de TO em 2019, esse indicador aumentou para 52% em 2024.

Apesar deste progresso, ainda existem números que demandam atenção nos níveis de preparação e de pessoal. Apenas 34% dos entrevistados usam ferramentas de segurança específicas para ICS/OT para se prepararem para incidentes cibernéticos. Além disso, mais de metade dos entrevistados (51%) não possui quaisquer certificações profissionais para estes sistemas.

Outra tendência significativa apontada no relatório do SANS é a crescente adoção de soluções em nuvem na área de ICS/OT, que aumentou 15%, especialmente em ambientes não regulamentados. Eles também abordam a adoção da Inteligência Artificial (IA), que ainda é incipiente no setor de controle industrial. Apenas 10% dos entrevistados já estão usando IA em redes de TI empresarial e ICS/OT. Outros 19% estão testando IA em ambientes de laboratório. Já 33% relatam nenhum uso ou teste de IA.

O relatório traz, no início, um destaque aos pontos que acredita serem mais relevantes do estudo:
  • Um pouco nebuloso: 26% dos entrevistados agora estão utilizando tecnologias de nuvem para aplicativos ICS/OT, marcando um aumento significativo (+15%) em relação aos anos anteriores.
  • Dores crescentes da força de trabalho: 51% dos entrevistados não possuem nenhuma certificação profissional específica sobre ICS/OT, indicando uma necessidade crítica de acesso a programas aprimorados de treinamento e certificação.
  • Resposta a incidentes “quem tem e quem não tem”: 56% das organizações têm um plano dedicado de resposta a incidentes para o ambiente de ICS/OT, embora 28% ainda não tenham tal plano.
  • MFA para (quase) todos: 75% dos entrevistados implementaram autenticação multifator (MFA) para acesso remoto a sites industriais, mostrando melhoria constante na proteção de pontos de acesso.
  • Adoção limitada de IA: apenas 10% dos entrevistados estão atualmente usando IA em suas estratégias de segurança ICS/OT, embora o interesse esteja crescendo.
  • Padrões e inteligência lideram a maturidade: Ao longo do relatório, uma coisa fica clara: quanto mais as organizações usam padrões adotados pelo setor e inteligência de ameaças específicas para ICS, mais maduras são suas capacidades cibernéticas gerais.
O relatório é bem extenso e completo, bem didático e com vários gráficos sobre dados relevantes. Abaixo eu separei algumas das estatísticas apresentadas pelo SANS Institute:






OBS: Nos dois gráficos acima, há um erro no título. O primeiro, de fato, apresenta as 5 principais tecnologias de segurança aplicadas ao ambiente de ICS/OT. A segunda, por outro lado, indica as ferramentas específicas de ICS que estão sendo planejadas.

Para saber mais:

setembro 06, 2024

[Segurança] Pesquisa Cyber 360 sobre o mercado brasileiro

O pessoal da Daryus lançou, no final de agosto, uma nova pesquisa sobre o mercado de cibersegurança, a Pesquisa Cyber 360, que apresentan uma análise detalhada das ameaças cibernéticas e das medidas de proteção adotadas pelas empresas no Brasil. A pesquisa fornece uma visão 360º do estado atual da cibersegurança no país, revelando os desafios específicos e as melhores práticas para o mercado brasileiro.


O relatório foi desenvolvido com base em entrevistas com mais de 150 profissionais e especialistas.

Veja alguns insights do relatório:
  • 80% dos entrevistados consideram que suas empresas têm um alto nível de maturidade em segurança cibernética, mas 20% ainda estão no início;
  • As pessoas (funcionários e terceiros) são apontadas como a principal porta de entrada para ameaças em 84% das empresas;
  • 15% das empresas deixam de lado treinamento sobre cibersegurança;
  • Dentre as principais ameaças para as empresas, estão:
    • 58%: ataques de phishing
    • 50%: senhas fracas
    • 46%: descuido das informações
  • Os tres principais desafios para a gestão de riscos cibernéticos são:
    • 48%: falta de profissionais qualificados;
    • 38%: recursos financeiros insuficientes;
    • 28%: falta de apoio da alta direção.
Veja essas matérias sobre a pesquisa que sairam na imprensa:
Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.