23 de novembro de 2021

Dicas a serem consideradas ao expandir para a segurança cibernética

Por Chris Henderson
Segurança cibernéticaDatto MDR

Para as PMEs, a necessidade de cibersegurança está crescendo rapidamente. 43% das violações de dados têm como alvo as PMEs , a maioria delas não consegue se recuperar de um ataque cibernético e 60% não possuem uma política de cibersegurança implementada. E, enquanto milhões de pessoas se preparam para viajar durante as próximas festas de fim de ano, a CISA (Agência de Segurança Cibernética e de Infraestrutura dos EUA) e o FBI (Departamento Federal de Investigação) estão lembrando os parceiros de infraestrutura crítica de que agentes cibernéticos maliciosos estão buscando maneiras de se aproveitar desse período para interromper redes e sistemas críticos. 

Para muitos MSPs (provedores de serviços gerenciados), a cibersegurança representa uma oportunidade excepcional de agregar valor aos clientes e aumentar as fontes de receita de seus negócios. A boa notícia é que você não precisa ser um especialista em cibersegurança para oferecer as melhores soluções. Basta conhecer as melhores práticas, os produtos e as estratégias adequadas para uma cibersegurança eficaz, robusta e fácil de gerenciar.

Para os MSPs que consideram expandir para a área de cibersegurança, esperamos que as informações, dicas e soluções a seguir sejam de grande valor.

Não use a opção padrão.

Implementar MDR (Detecção e Resposta Gerenciadas) ou não? Embora muitos vejam o MDR como a solução definitiva para todos os problemas de segurança, ele atende a uma necessidade específica: alertar quando um invasor burla outros controles. Para um MSP (Provedor de Serviços Gerenciados) que deseja entrar no mercado de cibersegurança, este é apenas um ponto da discussão. Existem ferramentas de monitoramento RMM (Monitoramento e Gerenciamento de Recursos) poderosas que permitem monitorar sistemas sem patches, permissões de acesso excessivamente abrangentes, etc. A recuperação é tão importante quanto a detecção. Embora um MDR ofereça excelentes recursos de detecção, para uma organização que está começando a vender soluções de cibersegurança, ele não é um requisito essencial.

Em muitos casos, os MSPs (provedores de serviços gerenciados) partem direto para a oferta de produtos, sem antes desenvolver o processo. Embora isso possa parecer uma boa estratégia a curto prazo, pode se tornar um problema a médio e longo prazo. Para construir um processo e uma prática de negócios robustos em cibersegurança, você pode considerar o modelo de controles CIS . Você pode começar com o IG1 (Grupo de Implementação 1).

Para começar: Qual deve ser o seu processo de pensamento?

Uma mudança de perspectiva

Normalmente, os MSPs vendem pacotes prontos. Na venda de cibersegurança, você precisará ser mais flexível e criar pacotes diferentes para clientes diferentes, a fim de complementar a tecnologia básica que eles já possuem. Por exemplo, você precisará oferecer soluções diferentes para um cliente que usa o Microsoft 365 Business Standard em comparação com um cliente que usa o Microsoft 365 Business Premium.

O processo de vendas também difere um pouco da venda de TI que não seja de cibersegurança. Recomenda-se ter um vendedor ou engenheiro de vendas com conhecimento em cibersegurança, capaz de responder às perguntas dos clientes e fazer recomendações. Se ninguém em sua equipe possui esse conhecimento, recomendamos treinar um membro da equipe antes de começar a vender. Em muitos casos, seus fornecedores podem ajudar no treinamento da sua equipe de vendas.

Conhecimento

Como já mencionamos, ter algum conhecimento básico ou experiência em cibersegurança é essencial para o seu sucesso neste mercado — e você não precisa necessariamente contratar alguém para isso. Em muitos casos, você pode encontrar essa expertise dentro da sua equipe ou desenvolver alguém com esse conhecimento e habilidade. A partir daí, você pode expandir esse conjunto de habilidades conforme suas necessidades, à medida que seu negócio de segurança cresce.

Existem muitas maneiras estruturadas de treinar um membro da sua equipe. Certificações como CISSP e CompTIA Security+ são ótimos pontos de partida e ajudam a construir sua reputação como provedor de serviços de cibersegurança.

Muitos fornecedores treinam seus funcionários sobre como trabalhar com suas soluções. Um bom fornecedor também ajudará a preparar sua equipe de vendas para posicionar e vender as soluções. Recomendamos que você estabeleça parcerias com esses fornecedores, pelo menos inicialmente. É uma ótima maneira de capacitar sua equipe, começar com o pé direito e agregar valor ao seu currículo, sem precisar investir dinheiro adicional. Também vale a pena verificar o nível de suporte oferecido por cada fornecedor de tecnologia, pois ele pode variar bastante.

Quando se trata de ter as habilidades e a experiência necessárias dentro da sua equipe — especialmente se você precisa adicioná-las rapidamente — sempre existe a opção de terceirizar. Um CISO virtual pode ajudar na fase de transição, por exemplo, na seleção dos primeiros produtos a serem oferecidos, na construção do processo, na avaliação da sua oferta e assim por diante. Alternativamente, se você trabalha com um provedor de Resposta a Incidentes, pode perguntar se o seu contrato de prestação de serviços pode ser usado para consultoria, treinamento e avaliação da sua oferta. Normalmente, eles adoram fazer isso e você pode economizar algum dinheiro.

Investir de forma inteligente

Entrar no setor de cibersegurança não precisa significar um grande investimento inicial. Sim, se você optar pelo caminho do MDR (Managed Device Exaustion), algum investimento será necessário. Mas existem muitas outras maneiras de oferecer cibersegurança que não exigem esse investimento. Aliás, se você analisar seu portfólio atual, é bem provável que já tenha algumas ofertas de cibersegurança implementadas — talvez apenas não as tenha nomeado como tal. Por exemplo, é provável que você já venda soluções de BCDR (Business Continuity and Disaster Recovery). Reposicionar isso como uma ferramenta de segurança pode ajudar a posicionar sua empresa como uma provedora de soluções de segurança.

Se você deseja minimizar seu investimento inicial, a melhor opção são as soluções SaaS, que não exigem grandes investimentos de capital nem exigem compromissos rígidos. Isso também permite que você comece pequeno, com alguns clientes piloto, e cresça a partir daí.

Por onde começar?

Decidir com quais produtos começar é outro desafio. Primeiro, analise seu portfólio atual e verifique se já existem produtos que você vende que podem ser considerados produtos de segurança (BCDR é um bom exemplo, como mencionamos anteriormente).

Em seguida, recomendamos seguir o processo CIS . Isso lhe dará uma orientação básica sobre por onde começar, permitindo que você converse com seus clientes sobre segurança com confiança e os ajude a definir sua tolerância ao risco.

Supondo que você queira expandir a oferta do seu MSP para produtos adicionais, selecione produtos que sejam relativamente leves — fáceis de instalar, fáceis de usar, que tenham gerenciamento centralizado e utilizem um modelo SaaS.

Outro ponto importante é escolher produtos que minimizem a intervenção humana. Idealmente, você quer que seus produtos trabalhem para você , e não o contrário. Aqui estão alguns exemplos:

  • Em vez de alguém da sua equipe realizar os testes de backup e recuperação de desastres (BCDR), você deixa o BCDR testar os backups para você. Ao implementar o BCDR, você reduz o trabalho manual envolvido e, consequentemente, diminui seus custos operacionais.
  • Um produto como o Datto SaaS Defense protege e-mails e ferramentas de colaboração automaticamente, sem intervenção humana e sem custos adicionais de configuração ou manutenção. Ele também economiza horas de trabalho que seriam gastas investigando ameaças — com um clique, você obtém os resultados de uma investigação completa, prontos para compartilhar com seus clientes. Portanto, ao contrário de outras soluções, com o SaaS Defense você não precisa contratar um especialista em SOC.
  • Proteção SaaS : A Proteção SaaS oferece uma abordagem multicamadas para proteção contra ransomware e outras ameaças cibernéticas. Com backups diários três vezes ao dia e restaurações pontuais, os MSPs podem recuperar arquivos individuais ou os dados de um aplicativo inteiro a partir de um snapshot de backup feito antes de um ataque — novamente, sem qualquer intervenção humana.
  • Com o RMM, você pode aproveitar uma extensa biblioteca de scripts, políticas e extensões pré-construídas, com suporte da Datto, para automatizar tarefas como a detecção de ransomware, que monitora e reduz o impacto de criptoransomware.

Novamente, não podemos enfatizar o suficiente: seja qual for o produto escolhido, certifique-se de que o treinamento, o suporte e os serviços profissionais oferecidos atendam às suas expectativas. Para quem está começando na área de cibersegurança, isso é fundamental, mesmo que signifique optar por um produto menos completo.

Para reduzir ainda mais os custos operacionais, selecione produtos que se integrem ao seu sistema de segurança cibernética atual. O ideal é que as soluções se integrem ao portal que você já utiliza, aquele com o qual seus funcionários estão acostumados a trabalhar. Isso é infinitamente melhor do que gerenciar vários portais. E se você optar por um único fornecedor para todos os seus produtos de cibersegurança, certifique-se de que o programa de segurança dele seja robusto (e faça uma avaliação prévia por terceiros ).

Por fim, acredite em nós: não se deixe levar pela tentação de usar ferramentas gratuitas. A maioria das ferramentas gratuitas e de código aberto exigirá centenas de horas de gerenciamento, deixará você na mão quando mais precisar e, frequentemente, não terá o mais alto nível de segurança. Em muitos casos, simplesmente não vale a pena, por mais tentador que seja.

Proteção legal

Essa é uma parte fundamental da seleção do seu mix de produtos e da sua estratégia. Quando se trata de responsabilidade legal, você não quer correr riscos, especialmente na área de segurança. Seja extremamente claro sobre suas responsabilidades ao vender produtos e serviços de cibersegurança e garanta que você não será responsabilizado caso seu cliente tenha um problema grave de segurança.

Meus clientes precisarão disso?

Seguir um novo rumo sempre traz consigo um elemento de incerteza. No entanto, quando se trata de cibersegurança, a demanda é alta e a expectativa é de que cresça ainda mais. Considerando o cenário atual — com notícias diárias sobre violações de dados, ransomware, phishing e outras ameaças que atingem empresas — fica bastante claro que todos precisam de cibersegurança, especialmente as pequenas e médias empresas (PMEs).

É claro que, quando se trata de pequenas e médias empresas (PMEs), o orçamento pode ser um problema. No passado, por causa disso, as organizações menores tinham acesso a produtos de cibersegurança menos eficazes do que as grandes empresas. Hoje, no entanto, existem produtos disponíveis com soluções de segurança de nível empresarial, desenvolvidos para atender às necessidades e aos orçamentos das PMEs.

Como um MSP (provedor de serviços gerenciados), você está em uma posição perfeita para fornecer essas soluções para pequenas e médias empresas.

Uma última dica para o sucesso

Uma última dica: como você provavelmente já sabe, na Datto incentivamos nossos parceiros MSP a primeiro analisarem sua própria segurança, avaliá-la e validar se seus negócios estão seguros antes de venderem soluções de segurança para terceiros. Isso lhes dará a confiança e a tranquilidade necessárias para conquistar o mercado de cibersegurança para pequenas e médias empresas.

Na Datto, nosso foco é apoiar os MSPs. Estamos ao seu lado e você sempre será bem-vindo para consultar nossa equipe, experimentar nossas soluções, receber treinamento ou qualquer outro tipo de suporte que possamos oferecer. Visite aqui para saber mais sobre as dicas da Datto para cibersegurança.

Existem pequenas e médias empresas que precisam do seu apoio – boa sorte!

Sugestões para as próximas leituras