Skip to content
Resiliência cibernética e segurança de dados

Comprove antes que seja necessário: o manual que eu gostaria de ter tido há 10 anos

Como as ResOps (operações de resiliência) transformam a Readiness para a recuperação em evidência mensurável.


Pontos principais

  • A resiliência depende da rapidez e da confiança com que a empresa consegue se recuperar – e não apenas da capacidade de impedir todas as ameaças.
  • Transforme os planos de recuperação em evidências – resultados comprovados são mais confiáveis para conselhos administrativos, órgãos reguladores e seguradoras do que metas ou suposições.
  • Transforme o ResOps em um modelo operacional compartilhado entre as equipes de segurança, infraestrutura, continuidade de negócios e responsáveis pelos serviços.
  • Avalie o que realmente importa: as equipes devem saber se os serviços críticos podem ser restaurados, quanto tempo a Recovery realmente leva e se podem comprovar isso.
  • Selecione um ou dois serviços críticos, defina o que constitui uma Recovery bem-sucedida, realize um exercício honesto e documente os resultados.
  • Vinte anos na liderança de segurança ensinam uma coisa logo no início: o ataque que você impediu nunca chega à reunião do conselho. Aquele que você não conseguiu impedir é a única história da qual todos se lembram. Em algum momento, parei de avaliar minha equipe apenas pelo número de ataques que absorvemos e passei a avaliá-la também pela rapidez com que nos recuperamos.
  • É por isso que quero que todos os CISOs, CIOs e membros do conselho que conheço leiam um novo relatório da O’Reilly, “ResOps: An Executive Guide”, lançado esta semana. A Commvault patrocinou o relatório, mas eu o recomendaria de qualquer maneira.

A muralha nunca foi o plano completo

Durante a maior parte da minha carreira, o trabalho consistia em construir muros mais altos. Melhor detecção, controles mais rígidos, resposta mais rápida. Esse trabalho ainda é importante e sempre será. Mas um muro responde apenas a uma pergunta, e não é mais aquela que seu conselho está fazendo.

Em setembro passado, um ransomware forçou a Jaguar Land Rover a interromper a produção global. As linhas de montagem pararam. As cadeias de suprimentos ficaram paralisadas. O Centro de Monitoramento Cibernético do Reino Unido estimou o custo para a economia em geral em cerca de 1,9 bilhão de libras, e a JLR registrou sua menor produção mensal em 73 anos. A JLR tinha defesas. O que o incidente testou não foi se a barreira resistiu. Foi se a empresa conseguiria se recuperar caso ela falhasse.

Já disse isso antes e continuarei dizendo: a interrupção não é uma questão de “se”, mas de “quando”. Os CISOs que dormem tranquilos à noite não são aqueles que acreditam que podem impedir tudo de entrar; são aqueles que treinaram a recuperação tantas vezes que o próprio treinamento é a fonte de confiança.

Três perguntas que faço à minha própria equipe

O relatório organiza todo o problema em três perguntas, e passei a iniciar todas as análises de resiliência com elas:

  • Se fôssemos atacados hoje à noite, conseguiríamos nos recuperar?
  • Quanto tempo isso realmente levaria?
  • Será que podemos comprovar isso, com evidências, para a diretoria?

A maioria das organizações responde às duas primeiras com um plano e à terceira com silêncio. Esse silêncio é a lacuna de resiliência, e ela é maior e mais cara do que a maioria dos executivos imagina.

Provas, não promessas

Eis uma distinção que o relatório faz melhor do que já ouvi em qualquer outro lugar: uma meta de tempo de recuperação é apenas uma meta. Ela indica o que você almeja – mas não diz se você vai atingi-la.

Compare “acreditamos que podemos restaurar o serviço de pagamentos em quatro horas” com “nós o restauramos em 3,2 horas no último trimestre, a partir de um ponto de recuperação limpo e verificado, dentro de uma tolerância de quatro horas”. A primeira frase é um plano. A segunda é uma evidência. Apenas uma delas se sustenta quando seu conselho, seu órgão regulador ou sua seguradora cibernética começarem a fazer perguntas mais difíceis – o que certamente acontecerá.

O relatório chama essa disciplina de ResOps, abreviação de operações de resiliência. Não é um produto que você compra nem uma pasta que você arquiva. É um modelo operacional que conecta segurança, infraestrutura, continuidade de negócios e os responsáveis pelos negócios que dependem desses serviços, todos trabalhando com base nas mesmas evidências, em vez de planos separados.

A parte que deve preocupar todo CISO

O relatório também menciona algo que eu já sentia há algum tempo e finalmente encontrei palavras para descrever: o paradoxo da IA. A mesma capacidade da IA que nos ajuda a encontrar vulnerabilidades mais rapidamente está ajudando os invasores a diminuir a lacuna entre a descoberta e a exploração com a mesma rapidez, talvez até mais rápido. Encontrar mais problemas não o torna mais seguro se você não conseguir se recuperar daqueles que conseguem passar. A velocidade de detecção nunca foi a linha de chegada. A capacidade de Recovery é que é.

Comece com um serviço

Nada disso exige uma tarefa impossível, e eu estaria mentindo se dissesse que minha própria equipe acertou na primeira tentativa. O relatório traça um plano de 90 dias: escolha um ou dois de seus serviços mais críticos, defina o que “recuperado” realmente significa para cada um, realize um exercício de Recovery honesto e produza sua primeira evidência concreta. Esse é um projeto que qualquer equipe pode iniciar neste trimestre, inclusive a minha.

Provas em vez de promessas. Readiness em vez de perfeição. Esse é o padrão que exijo da minha equipe, e é o padrão para o qual este relatório oferece a você um caminho concreto.

Obtenha aqui sua cópia do “ResOps: Um Guia Executivo”.

Perguntas frequentes

P: O que é ResOps?

R: ResOps, abreviação de operações de resiliência, é um modelo operacional que conecta segurança, infraestrutura, continuidade de negócios e responsáveis pelos serviços em torno de práticas de Recovery compartilhadas e baseadas em evidências.

P: Em que o ResOps difere da recuperação de desastres tradicional?

R: A recuperação de desastres tradicional geralmente se concentra em planos e metas técnicas. O ResOps enfatiza a validação contínua, a responsabilidade multifuncional e a comprovação mensurável de que serviços críticos podem ser restaurados dentro dos limites de tolerância da empresa.

P: Por que as evidências de Recovery são importantes?

R: As evidências de Recovery mostram o que uma organização realmente testou e alcançou. Elas ajudam a proporcionar aos conselhos administrativos, órgãos reguladores, seguradoras e líderes empresariais maior confiança do que apenas planos ou metas de recuperação por si só.

P: O que as organizações devem medir em um programa de ResOps?

R: As organizações devem avaliar se os serviços críticos podem ser restaurados, quanto tempo a recuperação realmente leva, se os pontos de recuperação estão corretos e verificados e se os resultados atendem às tolerâncias definidas pela empresa.

P: Quem deve estar envolvido no ResOps?

R: O ResOps deve reunir os responsáveis pela segurança, infraestrutura, continuidade de negócios, aplicativos e serviços, além das partes interessadas da alta administração, para que as prioridades e evidências de Recovery reflitam as necessidades do negócio.

P: Como uma organização pode começar a implementar o ResOps?

R: Comece com um ou dois serviços críticos. Defina o que significa uma recuperação bem-sucedida, realize um exercício de Recovery honesto, documente os resultados e use essas evidências para aprimorar o próximo teste.

Bill O’Connell é diretor de segurança da Commvault.

Mais publicações relacionadas


Thumbnail_Blog-Medusa-is-Evolving-2026

A Medusa está evoluindo. Resiliência cibernética, Recovery cibernética e ResOps são mais importantes do que nunca.

Leia mais sobre “A Medusa está evoluindo. Resiliência cibernética, Recovery cibernética e ResOps são mais importantes do que nunca”.
Thumbnail_Blog_CVLT-Evaluates-Vulnerabilities (1)

Quando o teste rompeu a contenção

Leia mais sobre “Quando o teste rompeu a contenção”
Thumbnail_Blog-Getting-Ahead-2026

Antecipando-se à redução da validade dos certificados e ao relógio quântico

Leia mais sobre Como se antecipar à redução da validade dos certificados e ao relógio quântico