Categorias
Segurança da Informação no Escritório
A Segurança da Informação no escritório é fundamental para o futuro de qualquer negócio. Saiba a importância das medidas de proteção de dados no ambiente de trabalho neste artigo.
Introdução
Segundo um artigo publicado na Forbes Media LLC por Carmen Ene, membro do Conselho da Forbes, de 22 de fevereiro de 2023, os gastos globais com incidentes cibernéticos e vazamentos de dados só devem crescer, atingindo um patamar sem precedentes de US$ 10,5 trilhões já em 2025. Esse dinheiro poderia ser usado para introduzir inovações, otimizar processos de negócio e criar condições para o desenvolvimento sustentável das empresas, de seus funcionários e clientes. Os invasores estão diversificando táticas, aprimorando esquemas de ataques cibernéticos e ampliando os cenários de ameaças cibernéticas — nenhum setor da economia fica de fora.
Os fatos a seguir evidenciam a gravidade da situação.
-
Segundo a pesquisa da Allianz de 2023, 45% dos especialistas classificaram os incidentes de segurança da informação como a causa mais perigosa de interrupção dos negócios, superando desastres naturais ou problemas de energia.
-
Nos últimos anos, grandes empresas e corporações vêm aumentando seus orçamentos de Segurança da Informação (IS), e uma consequência inesperada dessa tendência é o crescente interesse de grupos cibercriminosos por organizações de pequeno e médio porte, que dispõem de muito menos recursos para garantir a proteção de dados.
-
As pequenas empresas são particularmente afetadas por violações de informação. Até 60% das pequenas empresas fecham as portas em até 6 meses após um ataque cibernético, incapazes de arcar com os danos financeiros e reputacionais.
-
Segundo uma pesquisa da IBM, as ações humanas são a causa da maioria dos vazamentos de dados. Até 95% de todos os incidentes são causados por erro do usuário — clicar em um link de phishing, baixar malware, divulgar informações confidenciais e assim por diante.
-
Há uma escassez global de profissionais de Segurança da Informação. Segundo a Cybersecurity Ventures, o número de vagas abertas em segurança cibernética no mundo todo cresceu 350% entre 2013 e 2021. A alta demanda por profissionais qualificados provoca um aumento significativo no custo de seus serviços. Em última análise, essas circunstâncias resultarão na incapacidade de algumas empresas de implementar defesas ou responder de forma eficaz a incidentes de segurança da informação.
É importante entender: a maior parte dos dados das organizações e empresas está concentrada em escritórios e prédios administrativos, em estações de trabalho, servidores e mídias digitais e em papel. Para proteger esses dados contra disseminação, alteração ou destruição não autorizadas, é necessário garantir a Segurança da Informação do escritório e do pessoal da organização.
Segurança da Informação no escritório: quais dados precisam ser protegidos?
Uma enorme quantidade de dados é processada nos escritórios, incluindo dados pessoais de cidadãos, informações de funcionários e clientes, informações financeiras e operacionais, propriedade intelectual, estratégias de negócio e dados operacionais, de rede e de infraestrutura. Isso reforça a necessidade crítica de práticas de segurança robustas.
Portanto, o primeiro passo para garantir a segurança da informação na empresa é entender quais dados ela possui, quais informações podem ser públicas e quais precisam ser protegidas. Para isso, é necessário inventariar e categorizar os ativos de informação por confidencialidade e criticidade da perda.
As informações que precisam ser protegidas podem ser categorizadas da seguinte forma.
-
Informações confidenciais cujo acesso é restrito por lei ou por normas internas da organização. Isso inclui dados pessoais de funcionários e clientes, segredos comerciais, segredos oficiais etc.
-
Segredos de Estado e informações que possam prejudicar a segurança do país e de seus cidadãos. O acesso a essas informações é rigorosamente controlado pelo Estado.
-
Sigilo profissional, ou seja, informações relacionadas a atividades profissionais que podem ser usadas para ganho pessoal. Por exemplo, sigilo médico, advocatício, notarial.
-
Propriedade intelectual: direitos autorais sobre obras de arte, invenções, marcas registradas e outras formas de propriedade intelectual.
-
Informações financeiras: detalhes de transações financeiras, contas, receitas e despesas.
-
Informações de segurança: dados sobre vulnerabilidades do sistema, medidas de segurança e outros aspectos relacionados à proteção da informação.
Informações de segurança: dados sobre vulnerabilidades do sistema, medidas de segurança e outros aspectos relacionados à proteção da informação.
Por que é importante proteger os dados?
O acesso não autorizado a ativos de informação, planos estratégicos e outras informações "sensíveis" pode causar sérios prejuízos financeiros e perda de vantagem competitiva no mercado.
Além disso, hoje as consequências de um vazamento de dados vão além das perdas financeiras, afetando a reputação da organização, o relacionamento com os clientes e a sustentabilidade geral.
As organizações devem estar atentas e atualizar constantemente suas medidas de segurança para se protegerem de vazamentos de dados e de multas aplicadas por reguladores.
Ameaças à Segurança da Informação no escritório
As ameaças à Segurança da Informação tradicionalmente se dividem em ameaças internas e externas.
As ameaças externas normalmente se originam fora do escritório e podem estar relacionadas a ações de invasores, concorrentes ou fatores externos.
Malware e ransomware continuam representando uma ameaça significativa à Segurança da Informação. Por exemplo, entre 2018 e 2023, 72,7% de todas as organizações foram vítimas de ataques de ransomware.

Ataques DoS e DDoS são ataques poderosos ao sistema de informação de um escritório para sobrecarregar os servidores da empresa, o que pode levar à violação da integridade e da disponibilidade dos dados.
Phishing e engenharia social são outra ameaça grave à integridade e confidencialidade dos dados. Os cibercriminosos têm um arsenal infinito de métodos para se infiltrar no perímetro de segurança da informação das organizações usando links de phishing, sites, aplicativos etc.
É importante entender: uma empresa pode investir uma enorme quantia de dinheiro na segurança de sua infraestrutura de TI, mas, no final, seu sistema de informação será tão seguro quanto o nível de conscientização de seus funcionários sobre higiene cibernética e comportamento seguro on-line.
À medida que os invasores utilizam táticas cada vez mais sofisticadas para explorar vulnerabilidades, a área de TI precisa avaliar e gerenciar os riscos potenciais. Abordamos essa questão a seguir.
Roubo ou destruição de mídias físicas e destruição de canais de comunicação são outra categoria de ameaças, especialmente relevante para os chamados front offices.
Desastres naturais, acidentes, incêndios. Os desastres naturais podem ser perigosos não apenas para os funcionários, mas também para estações de trabalho e outros equipamentos. E, embora esses eventos indesejados não possam ser controlados ou previstos, as empresas podem se preparar para minimizar os danos potenciais.
Como mencionado acima, quase 95% de todas as violações de segurança da informação são causadas por usuários. As ações que levam a violações podem ser intencionais ou não intencionais. Em regra, as ameaças internas à Segurança da Informação vêm do próprio pessoal da empresa.

São distinguidos os seguintes tipos de ameaças internas.
Violação das regras do sistema de informação. Os funcionários podem violar as regras de segurança da informação, como usar um dispositivo pessoal para o trabalho ou transmitir informações confidenciais por canais de comunicação não seguros.
Roubo, fraude e abuso de autoridade. Funcionários com privilégios ou acesso a dados sensíveis podem usá-los para ganho pessoal. Além disso, na ausência de controle, os funcionários podem roubar equipamentos ou alterar sua configuração, o que pode levar à perda de resiliência do sistema de informação como um todo.
Negligência. A falta de conscientização sobre Segurança da Informação costuma ser a causa de comportamentos negligentes por parte do pessoal: clicar em links de phishing, transferir informações confidenciais de forma deliberada ou acidental, reutilizar senhas em contas de trabalho e pessoais etc.
Vazamento de dados para concorrentes. Os funcionários podem repassar informações sensíveis a concorrentes, intencionalmente ou por engano.
Sabotagem. Trata-se da criação deliberada de condições que comprometam a disponibilidade e a integridade da informação, como sobrecarga de servidores, desativação ou destruição de equipamentos críticos e assim por diante.
Vale destacar!
Roubo, fraude e abuso de autoridade. Funcionários com privilégios ou acesso a dados sensíveis podem usá-los para ganho pessoal. Além disso, na ausência de controle, os funcionários podem roubar equipamentos ou alterar sua configuração, o que pode levar à perda de resiliência do sistema de informação como um todo.
-
os funcionários podem usar dispositivos pessoais não seguros para acessar a rede e os dados corporativos, o que muitas vezes leva a vazamentos de informação ou infecções por malware;
-
o controle sobre o ambiente distribuído torna-se mais complexo, dificultando o monitoramento de eventos de segurança da informação e a identificação de invasores;
-
os funcionários remotos podem se conectar a redes públicas e domésticas não seguras etc.
Medidas de proteção de dados no escritório
Existem várias formas comprovadas de as organizações estabelecerem uma estrutura robusta de segurança da informação para garantir a proteção de dados e a resiliência a ataques cibernéticos nos escritórios.
Comece pela avaliação e gestão de riscos
A avaliação de riscos de segurança é o processo de identificar vulnerabilidades no ecossistema de TI e analisar as ameaças que elas representam para a organização, desde inatividade e perda de receita associada até multas regulatórias por não conformidade.
Algumas estratégias para uma avaliação de riscos eficaz incluem:
-
identificar e mapear os ativos de informação que precisam ser protegidos;
-
analisar as ameaças potenciais para cada ativo;
-
identificar e analisar as vulnerabilidades atuais do sistema de informação;
-
realizar auditorias regulares da infraestrutura de TI da empresa;
-
estudar as ameaças atuais à segurança da informação, informando o pessoal em tempo hábil sobre elas e sobre as medidas de segurança.
Isso ajuda as organizações a proteger seus ativos com antecedência e a manter a continuidade dos negócios.
Desenvolva e implemente uma política de segurança
O desenvolvimento de uma política de segurança com uma lista completa de regras e procedimentos aplicáveis ajuda a minimizar significativamente os riscos de ameaças internas e externas. O documento serve como uma espécie de roteiro que descreve as especificidades do funcionamento do sistema de informação, os meios e as medidas implementados para garantir a proteção de dados.
O pessoal do escritório deve ser informado, mediante assinatura, sobre as políticas de segurança da empresa, bem como sobre quaisquer alterações nas políticas existentes.
A política de segurança da empresa entra em vigor por meio de uma ordem específica.
Use NDAs e normas sobre segredos comerciais
As medidas legislativas podem não ser suficientes para proteger informações comercialmente valiosas. Portanto, o próximo passo é criar o acordo de confidencialidade (NDA) e a norma sobre segredos comerciais.
Para que o acordo de confidencialidade seja eficaz, ele deve conter as seguintes informações.
-
Lista de dados considerados confidenciais. Isso pode incluir informações sobre os processos e recursos da empresa, seus funcionários e clientes, planos de desenvolvimento etc.
-
Descrição detalhada das situações que seriam consideradas vazamento de informações confidenciais. Isso pode incluir a condução de negócios semelhantes, a publicação de dados na mídia, a comunicação de informações comercialmente valiosas em uma conversa oral etc.
-
Medidas de responsabilidade em caso de violação do NDA. Elas devem estar claramente estabelecidas no acordo.
-
Vigência do acordo.
Os termos e condições para o uso de informações confidenciais podem ser detalhados ainda mais na descrição do cargo. O NDA deve ser assinado junto com o contrato principal.
Uso de software e meios técnicos de proteção
Os meios técnicos de proteção de dados são dispositivos, aparelhos e sistemas projetados para garantir a segurança dos dados em uma empresa. Os meios técnicos de proteção incluem:
-
firewalls;
-
sistemas de detecção de intrusão;
-
câmeras de videovigilância;
-
detectores de movimento;
-
nobreaks (UPS);
-
gateways criptográficos etc.
As ferramentas de software de Segurança da Informação são utilitários e aplicativos projetados para proteger as informações contra acesso não autorizado, vírus e outras ameaças. Elas incluem:
-
antivírus;
-
firewalls;
-
antispyware;
-
serviços de VPN;
-
serviços de criptografia de dados;
-
sistemas SIEM e DLP;
-
software de proteção contra DDoS.
Além disso, um procedimento regular de backup deve ser realizado para proteger seus dados.
Sistema de controle e gestão de acesso (ACS)
É um conjunto de meios técnicos de hardware e software para controlar e restringir fisicamente o acesso a determinados territórios e instalações.
As principais funções do ACS:
-
identificação do usuário;
-
verificação de direitos de acesso;
-
registro de eventos (passagens pelos pontos de controle, alarmes etc.);
-
armazenamento de dados de eventos;
-
controle de acesso (abertura/fechamento de portas, catracas e outros pontos de acesso).
Os ACS são amplamente usados em escritórios modernos com acesso restrito. Entre outras coisas, o sistema de controle e gestão de acesso inclui:
-
diversos identificadores;
-
leitores de código PIN e de código de barras, leitores de dados biométricos;
-
controladores;
-
diversos softwares e computadores para gestão do sistema;
-
fechaduras eletrônicas, acionadores de porta, catracas, cancelas e assim por diante.
Controle de acesso e autenticação
O controle de acesso e a autenticação são componentes essenciais de uma estratégia robusta de Segurança da Informação. Os mecanismos de controle de acesso determinam quem pode obter acesso a determinados recursos de informação, enquanto os métodos de autenticação estabelecem a identidade dos usuários que solicitam acesso.
Normalmente, o gerenciamento do acesso dos usuários a informações sensíveis inclui:
-
revisões e atualizações regulares das permissões de acesso;
-
revogação imediata do acesso para funcionários que deixam a organização;
-
aplicação dos princípios de privilégio mínimo e confiança zero (zero trust) para minimizar riscos potenciais.
O modelo de confiança zero (zero trust) implica que nenhum usuário ou sistema, dentro ou fora do perímetro da rede, é intrinsecamente confiável. Isso significa que cada usuário e dispositivo é continuamente verificado e autenticado, independentemente de sua localização ou de acessos anteriores. O uso desse modelo garante que usuários e sistemas tenham acesso apenas aos recursos necessários para suas tarefas específicas, reduzindo significativamente o risco de violações de segurança em potencial.
Criptografia de dados
A criptografia é a conversão de informações em um formato ilegível, tornando-as compreensíveis apenas para usuários autorizados que possuam a chave de descriptografia adequada. Ao implementar a criptografia, as organizações podem proteger dados sensíveis durante a transmissão e o armazenamento. Isso não só serve como medida preventiva contra ameaças cibernéticas, mas também ajuda as organizações a cumprir requisitos regulatórios relacionados à proteção de dados e à privacidade.
Treinamento e conscientização do pessoal em segurança da informação
As medidas de segurança da informação mais avançadas serão ineficazes se o pessoal da empresa não conhecer as regras de higiene cibernética e de comportamento seguro on-line.
Funcionários treinados tendem a ser melhores em reconhecer ameaças, que crescem a cada dia. Segundo a Security Magazine, ocorrem cerca de 2.200 ataques cibernéticos por dia — e cabe aos funcionários da linha de frente enfrentá-los.

É recomendável treinar o pessoal para enfrentar as ameaças modernas de segurança da informação:
-
organizar palestras, seminários e treinamentos regulares sobre o tema;
-
informar sobre novas ameaças relevantes de segurança da informação por meio de comunicados;
-
usar materiais impressos (folhetos, brochuras etc.).
O processo de educar os funcionários sobre os fundamentos da segurança da informação também é comumente chamado de "securitização".
Gestão de incidentes de Segurança da Informação
Apesar do aumento dos ataques cibernéticos, muitas empresas ainda não têm um plano eficaz de resposta a incidentes de segurança de TI. No entanto, se uma empresa sofrer um vazamento de dados e não tiver uma estratégia de remediação robusta, os danos podem ser catastróficos.
O processo inclui o monitoramento contínuo de eventos de segurança da informação, seu registro e a análise dos dados coletados em busca de violações e anomalias. Se um incidente for detectado, ações oportunas devem ser tomadas.
Como responder a incidentes?
O algoritmo de resposta será o mesmo para qualquer empresa e pode ser assim.
-
Localização. A primeira etapa envolve identificar os responsáveis pelo incidente e definir a área do evento indesejado.
-
Avaliação de danos. Na etapa de avaliação, o escopo do incidente é especificado, ou seja, as consequências para uma organização decorrentes de sua ocorrência. As consequências do incidente podem incluir alterações nas configurações de referência de segurança da informação, destruição ou divulgação de informações sensíveis e assim por diante.
-
Remediação. Essa etapa envolve lidar com as consequências do incidente, como a recuperação de arquivos excluídos.
-
Análise do incidente. A etapa final da resposta é analisar os dados sobre o evento indesejado e registrá-los de forma conveniente, conforme adotado pela empresa. Com base nas informações sobre o incidente, deve-se elaborar um relatório, analisá-lo e, em seguida, desenvolver e implementar medidas para evitar sua recorrência.
Vale destacar. O plano de resposta deve ser adaptado ao cenário de riscos específico de cada organização.
É importante testar e atualizar regularmente o plano de acordo com novos riscos e ameaças potenciais. Além disso, a realização dos chamados exercícios cibernéticos e testes de resiliência de segurança da informação garante que o plano escolhido pela empresa permita uma resposta oportuna a incidentes e uma rápida remediação das consequências de sua ocorrência.
Conclusão
As ameaças à Segurança da Informação estão se tornando cada vez mais sofisticadas, complexas e multiestágio. Identifique os dados que precisam ser protegidos e implemente as medidas de Segurança da Informação adequadas para atender às capacidades e necessidades do seu negócio.

















