Frameworks de Segurança 101: 7 Conclusões da nossa Cúpula de Segurança Global
Não importa o tamanho de uma empresa, ter uma estrutura de segurança é crucial. As estruturas de segurança cibernética ajudam os provedores de serviços gerenciados (MSPs) a identificar falhas de segurança e áreas de fraqueza, garantindo que os dados de seus clientes estejam seguros e protegidos.
Há muitas estruturas de segurança cibernética para escolher, incluindo NIST, COBIT, CIS, Zero Trust e outras. Cada estrutura tem suas próprias características distintas para atender às necessidades exclusivas de seus clientes.
Os MSPs participaram de um painel com especialistas da Datto em nosso recente webinar “Security Summit 101”, intitulado “Estruturas de Segurança 101: O que você precisa saber para se manter seguro”. O painel discutiu como cada estrutura atende a diferentes necessidades e por que contar com a estrutura certa é fundamental para evitar perdas prejudiciais de dados. Aqui estão sete tópicos-chave e pontos importantes:
1. Segurança cibernética
À medida que o trabalho remoto continua a crescer, o mesmo ocorre com o crime cibernético. Os cibercriminosos vêm elaborando ataques cada vez mais sofisticados para atingir pequenas empresas. Os ataques de ransomware podem ter impactos devastadores sobre suas vítimas. Assim como em qualquer negócio, tempo é dinheiro: em média, custa US$ 8.000 por hora de inatividade para que as pequenas empresas se recuperem de um ataque de ransomware.
Como MSP, cabe a você garantir que os dados de seus clientes estejam seguros, protegidos e não vulneráveis a ataques de ransomware.
2. 7 Estruturas essenciais de segurança cibernética
As estruturas de segurança cibernética (CSFs) são essenciais para promover políticas e produtos fortes. Com mais de duas dúzias de CSFs para escolher, este webinar se concentrou nas sete principais estruturas:
CIS (Centro de Segurança da Internet)
O CIS é uma organização sem fins lucrativos cujos membros, em conjunto, ajudam a identificar e aperfeiçoar medidas de segurança eficazes. O modelo de defesa em profundidade ajuda a prevenir e detectar malware por meio de 18 controles do CIS, que são priorizados e projetados para proteger contra ataques cibernéticos.
CMMC (Certificação do Modelo de Maturidade em Segurança Cibernética)
A estrutura CMMC foi desenvolvida pelo Departamento de Defesa dos Estados Unidos. Ela oferece um modelo para que os contratados da Base Industrial de Defesa cumpram diversos requisitos de segurança. A CMMC mapeia seus controles para a estrutura do NIST (abaixo) e é dividida em três níveis: Básico, Avançado e Especialista.
NIST (Instituto Nacional de Padrões e Tecnologia)
A estrutura de segurança cibernética do NIST é publicada pelo Instituto Nacional de Padrões e Tecnologia dos EUA e é, talvez, a principal estrutura de segurança cibernética (CSF) atualmente. Essa estrutura oferece uma “taxonomia de alto nível dos resultados em segurança cibernética e uma metodologia para avaliar e gerenciar esses resultados”. A estrutura do NIST está organizada em cinco funções: Identificar, Proteger, Detectar, Responder e Recuperar.
COBIT (Objetivos de controle para informações e TI relacionada)
O COBIT é uma estrutura amplamente utilizada, criada pela ISACA, uma associação internacional voltada para a governança de TI e amplamente adotada em toda a Europa. Essa estrutura tem foco nos negócios e define um conjunto de processos genéricos para a gestão de TI, tornando o COBIT adequado para organizações e empresas de médio e grande porte.
Essential Eight
O Essential Eight é uma estrutura de segurança cibernética desenvolvida pelo Centro Australiano de Segurança Cibernética. Ela é composta por oito componentes essenciais, projetados para ajudar as organizações a se protegerem contra diversos ataques cibernéticos. Essa estrutura tem como foco principal a proteção de redes conectadas à internet baseadas no Microsoft Windows.
ISO 27001 (Organização Internacional de Padrões)
A ISO 27001 é uma norma internacional para a gestão da segurança da informação. As organizações que atendem aos requisitos da norma podem obter a certificação após a conclusão bem-sucedida de uma auditoria. Os controles da ISO são abrangentes: abrangem 144 controles distribuídos em 14 grupos e 35 categorias de controle.
Confiança Zero
O Zero Trust não é tecnicamente uma estrutura, mas um modelo que verifica continuamente a autenticidade. O conceito principal do Zero Trust é "nunca confie, sempre verifique". Os princípios-chave do modelo Zero Trust são: verificar explicitamente, usar o acesso menos privilegiado e assumir que você será violado. Esse modelo ganhou grande popularidade e foi adotado por muitas organizações, incluindo: Google, Microsoft, Cisco, CheckPoint e outras.
3. Delineamento de controles em uma estrutura (CIS)
Os controles do CIS são fáceis de abordar e implementar para um MSP que está começando a assumir responsabilidades de segurança. Com as muitas opções e tecnologias para escolher, o CIS fornece um roteiro sobre por onde começar e para onde direcionar seus esforços. Cada controle detalha outras estruturas em um mapa para uma interpretação clara. A estrutura do CIS ajuda você a entender seus desafios exclusivos e fornece um mapa tátil para protegê-lo no campo de batalha.
4. Mantenha sua empresa segura com frameworks
Proteger os dados é essencial para qualquer empresa porque os ataques cibernéticos causam um tempo de inatividade caro e um longo período de recuperação. Independentemente da estrutura que você usa, o resultado final é claro: as estruturas são essenciais para manter os dados de seus clientes seguros. Elas dão aos MSPs visibilidade sobre onde as empresas estão carentes de proteção. Isso permitirá que você mantenha seus clientes totalmente protegidos e entenda como preencher as lacunas de segurança. Além disso, uma estrutura como o COBIT tem certificações para você e seus funcionários que ampliam as habilidades e a empresa em TI.
5. Considerando os desejos e as necessidades de seus clientes
A segurança é complexa. É seu trabalho como MSP ficar à frente das ameaças à segurança e a implementação de uma estrutura permite que você faça isso. Você é capaz de eliminar e reduzir riscos, bem como melhorar sua postura dentro da organização de seu cliente.
Todas as estruturas têm seus prós e contras, por isso é importante entender qual é a mais adequada para os negócios de seus clientes. Certifique-se de escolher a estrutura certa para preparar você e seus clientes para o sucesso.
6. Honestidade sobre sua segurança
As avaliações de segurança são um lembrete importante das ameaças às quais você pode estar mais vulnerável. É melhor ser brutalmente honesto durante essas avaliações e traçar um plano para melhorar sua segurança. Conduza suas respostas por meio de uma avaliação e considere honestamente o que você tem e o que não tem por meio dos dados resultantes.
7. Reavaliação
A reavaliação anual o orienta a mostrar física e analiticamente aos seus clientes as áreas em que você melhorou. Isso melhora a experiência do cliente, estabelecendo confiança e segurança de que seu MSP está cuidando de seus melhores interesses. Além disso, as seguradoras podem ver seu crescimento para entender o grau de segurança e proteção da empresa. O exame constante da estrutura amadurecerá sua organização, criando um retorno sobre o investimento em segurança que gerenciará melhor seus negócios.
Fique seguro e protegido
A perda de dados e o tempo de inatividade podem destruir uma organização. O uso de uma estrutura oferece controles que o notificam sobre qualquer risco. Chegar a um ponto em que você se sinta seguro e protegido com seu CSF o ajudará a administrar seu negócio de forma eficiente sem o medo da perda de dados. Chegar a um estado totalmente protegido pode levar anos, mas, a longo prazo, isso fará com que sua empresa se torne um sucesso ou um fracasso. Não tenha pressa e decida adequadamente qual é a melhor estrutura para você.




