
A era digital trouxe consigo uma série de novos desafios, especialmente o ataque indesejado e implacável de ransomware e outras ameaças. Isso foi agravado pela pandemia e pelo modelo híbrido de trabalho, que ampliou a superfície de ataque para golpes de phishing e outras táticas de engenharia social que têm como alvo os escritórios domésticos e os dados dos funcionários.
Não se trata apenas de negócios, é uma questão pessoal.
Como profissionais de segurança e TI, fizemos o possível para fortalecer nosso ambiente de acordo com as necessidades. Reforçamos nosso perímetro, mantivemos os controles de terminais atualizados, aplicamos patches de segurança, adotamos os princípios orientadores do modelo “zero-trust” e introduzimos estratégias de proteção de dados mais proativas e rigorosas. É um campo de batalha em constante evolução, repleto de complexidades e desafios. Fazemos isso no ritmo dos negócios, sem deixar de lado o controle dos gastos para gerenciar riscos e oferecer um ótimo serviço aos nossos clientes.
Mas sejamos realistas. Hoje, na maioria dos casos, você é o responsável pela segurança ou pela TI da sua família. E os dados (e as ameaças decorrentes) vão aonde quer que nossos funcionários vão, o que é mais um motivo para estender os programas de conscientização e treinamento em segurança cibernética para fora do escritório, a fim de garantir que nossa equipe esteja pronta para ser nossa primeira linha de defesa.
Como CISO, eis minhas recomendações para fazer isso:
Em primeiro lugar, caso ainda não seja o caso, investir em programas contínuos de conscientização precisa ser uma de suas prioridades em 2023. A proteção não se limita a uma única pessoa ou equipe. Um CISO e sua equipe de profissionais de segurança são essenciais para um programa de segurança, mas a verdadeira força está no número de pessoas envolvidas. Em outras palavras, ao educar e envolver toda a organização nos protocolos de segurança online, as empresas podem estar mais bem preparadas para enfrentar as ameaças cibernéticas. Isso começa ensinando-os a reconhecer e-mails de phishing ou links maliciosos contendo malware; técnicas de prevenção contra roubo de identidade; e o uso das melhores práticas de criptografia e senhas.
Em seguida, é preciso incentivá-los a tomar medidas proativas para proteger suas redes domésticas e de escritório, o que inclui vigilância em termos de segurança física, proteger seus dispositivos e manter-se atento ao ambiente ao redor. Manter atualizações regulares de software e patches de segurança; proteger suas redes sem fio domésticas; criptografar dados e arquivos confidenciais para garantir o acesso autorizado; definir senhas fortes e exclusivas; e usar a autenticação multifatorial como uma camada extra de proteção. Francamente, trata-se de boas práticas tanto para o trabalho quanto para casa.
Por último, mas certamente não menos importante, como CISO ou profissional de TI, você também precisa se envolver pessoalmente, criando um ambiente em que os funcionários se sintam à vontade para fazer perguntas sobre proteção de dados. Esse conforto, essa confiança e essa comunicação aberta são essenciais para criar engajamento no ambiente de trabalho e para que os funcionários se apropriem das medidas de segurança.
Não basta torcer para que você não seja afetado por um incidente ou violação de segurança. Isso é improvável. Afinal, é apenas uma questão de tempo até que você seja atacado. E os ataques cibernéticos têm se tornado cada vez mais sofisticados, com agentes mal-intencionados utilizando uma variedade de táticas para obter acesso aos seus ativos e informações confidenciais, a fim de prejudicar seus negócios ou sua vida pessoal. E-mails de phishing, campanhas de ransomware e downloads de malware são apenas o começo; portanto, certifique-se de que seus funcionários estejam bem informados, engajados e preparados para qualquer ameaça que surja em casa, no escritório ou em viagem.