
Tem se tornado mais corriqueiro os casos de vazamento de dados que expuseram a vida pessoal de milhões de pessoas e geraram dezenas de milhões de reais em prejuízo para as empresas envolvidas, mas você sabe como evitar este tipo de incidente de segurança na sua empresa?
Leia este artigo e fique por dentro do assunto.
Vazamento de dados é uma realidade
Com recorrência, vemos empresas de grande porte – que investem milhões em tecnologia – sofrerem com vazamentos de dados.
É lícito perguntar se, na prática, é possível evitar vazamento de dados. E mais ainda, como uma média empresa, com orçamento de tecnologia bem mais enxuto, vai evitar o que nem grandes empresas conseguem?
Além disso, desde que a Lei Geral de Proteção de Dados (LGPD) entrou em vigor, iniciou-se o cumprimento das sanções administrativas previstas para as empresas que a descumprirem as normas da lei.
Assim, isso aumenta o risco para as organizações, pois será obrigatório divulgar publicamente os casos de vazamento de dados.
Agora imagine, por exemplo, uma clínica de saúde regional com algumas unidades na região metropolitana de uma grande cidade.
Ela pode ter seu negócio inviabilizado caso se divulgue publicamente que os exames de seus pacientes foram vazados.
O que também pode ocorrer com outras empresas de mesmo porte, especialmente da área de saúde, podem enfrentar o mesmo destino.
É possível evitar vazamento de dados?
Existem duas formas para este tipo de incidente de segurança ocorrer:
- Ataques externos aos sistemas da empresa;
- Vazamento intencional por pessoas de dentro da empresa.
Um plano abrangente para evitar essas duas causas deve conter diversas ações. Isso vai desde implantar sistemas de proteção até realizar seminários de conscientização.
Em suma, deve abranger pessoas, processos e tecnologia.
Contudo, existem regras e proteções básicas que podem e devem ser implantadas, as quais já são consensos entre profissionais da área de segurança da informação.
Fazendo uma analogia com os cuidados com a saúde pessoal, é consenso que exercício físico moderado faz bem para a saúde, não sendo necessário consultar um especialista para saber isso.
Regras básicas para evitar vazamento de dados
Na proteção de vazamento de dados, algumas regras básicas também são consensos:
- Tenha um sistema antivírus;
- Tenha um sistema de controle de acesso aos dados.
Implementação de medidas de segurança
Os sistemas de antivírus já são bem conhecidos e são a primeira barreira contra ataques externos. Esses, ademais, podem ser complementados por proteções de segurança mais avançadas, que fogem ao escopo deste texto.
No entanto, cito aqui pelo menos uma que recomendo implantar: WAF, ou Web Application Firewall.
Os sistemas de controle de acesso aos dados, ou de Gestão de Identidades e Acessos (GIA), estão sendo cada vez mais adotados pelas empresas que estão aumentando o seu nível de proteção contra vazamento de dados.
Devido à inerente complexidade e à variedade de tecnologias existentes nas empresas, somente com um sistema de GIA é possível saber, imediatamente, quem tem acesso efetivo aos dados em uma empresa e também quem autorizou esses acessos.
Pense bem: é impossível evitar vazamento de dados se você nem sabe quem tem direito de acesso a eles dentro da sua empresa.
Um sistema de GIA permite o controle centralizado dos direitos de acesso aos dados, com fluxos de trabalho distribuídos.
Isso, portanto, ajuda a automatizar tarefas manuais, diminuir erros operacionais e reduzir os riscos legais da sua empresa.
Ademais, o caso de sua empresa sofrer um vazamento de dados e estar sujeita a uma multa, um sistema de GIA será um grande atenuante.
Em suma, ele poderá provar em juízo que a empresa fez o que as melhores práticas de segurança do mercado recomendam para proteger os dados de seus clientes, parceiros e fornecedores.
Acidentes acontecem, e um vazamento de dados pode ocorrer por acidente. A diferença no valor das multas – que podem chegar a 2% do faturamento da empresa – será em virtude dos atenuantes que cada empresa vai apresentar para caracterizar que não houve imperícia ou negligência na proteção dos dados.