Categorias
Prevenção de vazamentos de dados por superusuários
Na grande maioria das empresas, o trabalho é organizado segundo um princípio hierárquico: da alta direção até os funcionários de base. Cada um tem sua própria área de responsabilidade e cumpre sua função. É evidente que a direção e os quadros executivos da empresa lidam com informações mais importantes e confidenciais.
Usuários privilegiados ou superusuários de bancos de dados costumam ser alvo de hackers, e alguns deles, usando seus direitos ampliados, podem usar as informações não apenas para fins comerciais.
De acordo com estatísticas, a principal causa de vazamento de dados é o fator humano, responsável por 95% de todos os incidentes. Já não é segredo que os principais culpados por vazamentos de informações costumam não ser hackers, mas os próprios funcionários das organizações.
De acordo com resultados de uma pesquisa sobre a ameaça de vazamento de informações por funcionários de empresas, 90% das empresas pesquisadas de fato vazaram dados confidenciais, como informações sobre funcionários, documentos de operações financeiras da empresa e bancos de dados com informações de clientes, ao longo do último ano. A maioria dos vazamentos ocorreu devido ao vazamento deliberado de dados por superusuários da empresa, enquanto outros se deveram a desatenção e ingenuidade.
O risco de perda ou vazamento de informações cresce exponencialmente quando a equipe passa para o formato de trabalho remoto, e o controle das ações dos funcionários se torna muito mais difícil. Atenção especial deve ser dada a gerentes de departamento, diretores e funcionários do departamento de segurança da informação da empresa, pois eles têm acesso aos dados mais importantes. Além disso, alguns incidentes ocorrem por culpa de funcionários que estão deixando a empresa e que, por motivos próprios, podem levar consigo dados confidenciais da empresa.
Falando em vazamentos, também devemos mencionar o vazamento interno de dados – a cópia não autorizada de dados por funcionários da empresa. É impossível proteger completamente a organização contra esses casos, mas é possível reduzir significativamente os riscos de um incidente. Para isso, é necessário regulamentar o uso de dados pelos funcionários:
-
estabelecer responsabilidade pela divulgação de informações;
-
criar a documentação apropriada, como um acordo de confidencialidade.
A empresa deve implementar o regime de proteção de segredo comercial e preparar documentos que declarem claramente quais informações são segredo comercial, quem é obrigado a protegê-las e comunicá-las e como, e quais medidas serão tomadas contra um infrator. Esses acordos devem ser assinados não apenas com funcionários, mas também com contratados e intermediários.
- fornecer acesso às informações de acordo com a hierarquia e as responsabilidades dos funcionários;
A forma mais simples de proteger informações valiosas é diferenciar o acesso aos dados e dar aos funcionários apenas os dados de que precisam para o trabalho. Por exemplo, dar a um gerente não o banco de dados inteiro, mas apenas os contatos dos clientes com quem ele interage; dar a um especialista de mídias sociais informações não sobre todos os projetos do departamento, mas apenas dados sobre redes sociais e plataformas necessárias para a criação de conteúdo.
- exercer controle reforçado sobre os funcionários que, por força de sua função, têm acesso e trabalham com frequência com dados sensíveis;
- controlar os canais de comunicação com sistemas especializados.
Nesse caso, "sistema especializado" refere-se à instalação de um DLP. O sistema DLP é uma solução de software que monitora a transmissão de dados por todos os canais de comunicação, ou seja, pode impedir tentativas de transmitir dados a partes não autorizadas.
Como exemplo, considere o Anexet Ultimate, da Scinero Software Limited, um sistema DLP popular no mercado que conquistou a confiança dos clientes.
O Anexet Ultimate verifica todas as transações em tempo real, bloqueia atividades suspeitas, notifica a equipe de segurança, monitora tentativas de transmitir informações a terceiros e:
-
monitora as ações de usuários não autorizados no sistema;
-
controla a impressão/transferência de arquivos para dispositivos;
-
controla/restringe o acesso de USB e outros dispositivos externos ao sistema;
-
reconhece arquivos de texto, áudio e vídeo e faz gravações da tela do computador ou do microfone.
Entre as vantagens inegáveis, também se destacam:
-
sistema 2 em 1 (controle de funcionários + proteção contra vazamentos);
-
requisitos de servidor menores do que os dos concorrentes;
-
teste gratuito do sistema no equipamento do Anexet Ultimate;
-
treinamento e apoio na identificação de vazamentos de informações;
-
integração do sistema em 1 dia.
Resolver a questão do acesso a dados por usuários simples, ou seja, não privilegiados, geralmente não é um problema, mas requer boa gestão, mais do que soluções técnicas.
Vazamentos de dados causados por funcionários privilegiados da empresa não são um problema raro, mas sim um vetor importante de ameaça cibernética, que exige medidas adequadas para prevenir a perda acidental ou intencional de informações sensíveis.
Recomenda-se que a alta direção desenvolva um plano para implementar os processos e o software de segurança da informação necessários, além de tratar dos testes de vulnerabilidade do sistema existente.
















.png&w=1920&q=75)
