Categorias
Como um oficial de segurança identifica um insider usando o sistema DLP?
Toda organização pode sofrer vazamentos de dados por causa de ações de insiders.
O controle da segurança da informação hoje não é uma questão de confiança nos funcionários, mas uma necessidade estratégica, especialmente diante do número crescente de vazamentos de informações causados por usuários internos. Por exemplo, o número de ataques de insiders aumentou 25% em 2024, e cerca de 35% de todos os incidentes de segurança da informação estiveram de alguma forma relacionados ao fator humano.
O endurecimento da legislação na área de proteção da informação, o aumento significativo das multas regulatórias e a introdução de responsabilidade criminal para violações relacionadas aos dados pessoais dos cidadãos também levantam a questão da criação de um sistema de proteção de informações confiável e sustentável.
Neste artigo, vamos examinar quem é responsável pela proteção dos dados corporativos, como identificar ameaças potenciais e quais ferramentas podem ajudar a prevenir de forma eficaz vazamentos causados por ações de insiders.
O que faz um oficial de segurança?
O oficial de segurança desempenha um papel fundamental na construção de um sistema confiável de proteção de dados dentro de uma organização:
- participa do desenvolvimento e da implementação de políticas de segurança da informação dentro de uma organização;
- monitora o cumprimento das políticas de segurança adotadas;
- gerencia incidentes de segurança da informação;
- promove a conscientização dos funcionários sobre segurança cibernética, ou seja, o treinamento da equipe em segurança;
- identifica insiders e comportamentos suspeitos de funcionários.
Para enfrentar esses desafios, os oficiais de segurança contam com diversas ferramentas, incluindo o DLP. A seguir, veremos como nosso DLP pode ser usado para identificar insiders.
Como identificar um insider usando o sistema DLP?
Configuração das políticas de segurança
O oficial de segurança ativa as políticas de segurança pré-instaladas no sistema, edita-as de acordo com as necessidades da organização ou cria novas.
Mais de 180 políticas de segurança já foram configuradas no sistema. Para facilitar, nós as organizamos em grupos como "Atividade Suspeita", "Vazamento de Dados Bancários", "Vazamento de Login e Senha", "Vazamento de Informações", entre outros.
Quando a política é acionada, o oficial de segurança ou outro funcionário autorizado recebe uma notificação.
Gestão de incidentes de segurança
Quando uma regra que indica uma tentativa de roubo de informações protegidas ou de transferência a terceiros é acionada, o oficial de segurança pode:
- realizar uma análise retrospectiva do funcionário, ou seja, avaliar quais violações ele já cometeu, se há cúmplices e qual foi o papel de cada pessoa no incidente;
- monitorar a atividade atual do funcionário durante o expediente: quais operações ele realiza com arquivos (incluindo os confidenciais) e com quais contatos ele se comunica;
- se necessário, capturar screenshots da área de trabalho do funcionário com qualquer frequência, além de acionar o microfone ou tirar fotos pela webcam para analisar o que está acontecendo perto de uma estação de trabalho.
Importante! Se necessário, é possível configurar o bloqueio de operações indesejadas, incluindo o envio de documentos confidenciais por e-mail e a cópia para mídias externas.
Vamos analisar a identificação de um insider com um exemplo real. Uma empresa cliente estava sofrendo vazamentos de informações importantes, e a decisão foi instalar o sistema DLP.
Foram extraídas impressões digitais de documentos importantes, configuradas as políticas de segurança adequadas e definidas as regras de bloqueio.
O funcionário da organização copiou um trecho de informações confidenciais para o meio de um documento de várias páginas com um título neutro e, em seguida, tentou enviá-lo por e-mail a um contato externo.
A situação não parecia suspeita. Era uma carta típica e rotineira, das quais poderia haver centenas em um único dia de trabalho, mesmo em uma pequena empresa.
No entanto, a regra da impressão digital funcionou — o sistema interceptou o documento, analisou-o em busca de informações confidenciais, identificou a correspondência com uma impressão digital previamente registrada e bloqueou a transação.
O oficial de segurança foi notificado instantaneamente, e o vazamento foi evitado.
O insider foi flagrado.
Abertura de um caso
Todos os detalhes do incidente podem ser adicionados ao arquivo do caso, incluindo:
- documentos dos resultados de busca, do módulo de Atividade do Usuário, outros arquivos do sistema e arquivos externos;
- fichas das pessoas suspeitas de envolvimento no incidente;
- comentários do oficial de segurança que podem ser úteis na condução da investigação.
Preparação de relatórios para a gestão
Os fatos reunidos em um caso podem ser compilados em um relatório conveniente, aceito pela organização, que o oficial de segurança pode apresentar à gestão.
Relatórios detalhados de incidentes podem ser usados para analisar e eliminar vulnerabilidades no sistema de informação, bem como para aplicar medidas de responsabilização ao infrator: desde orientação sobre técnicas de segurança da informação, para violações menores, até a demissão com indenização por danos.
Conclusão
Minimizar os riscos associados a ameaças internas é uma parte importante da estratégia de segurança da informação de uma organização. Os sistemas DLP ajudam as equipes de segurança a detectar rapidamente ameaças potenciais, gerenciar o acesso a dados confidenciais e evitar sua distribuição não autorizada.

















