Skip to content
Cyber Resilience & Data Security

Prove It Before You Need It: The Playbook I Wish I’d Had 10 Years Ago

How ResOps (resilience operations) turns recovery readiness into measurable proof.


Pontos principais

  • A resiliência depende da rapidez e da confiança com que a empresa consegue se recuperar – e não apenas da capacidade de impedir todas as ameaças.
  • Transforme os planos de recuperação em evidências – resultados comprovados têm mais credibilidade perante conselhos de administração, órgãos reguladores e seguradoras do que metas ou suposições.
  • Transforme o ResOps em um modelo operacional compartilhado entre as equipes de segurança, infraestrutura, continuidade de negócios e responsáveis pelos serviços.
  • Avalie o que realmente importa: as equipes devem saber se os serviços críticos podem ser restaurados, quanto tempo a Recovery realmente leva e se são capazes de comprovar isso.
  • Selecione um ou dois serviços críticos, defina o que constitui uma Recovery bem-sucedida, realize um exercício honesto e documente os resultados.
  • Vinte anos na liderança de segurança ensinam uma coisa logo no início: o ataque que você impediu nunca chega à reunião do conselho. Aquele que você não conseguiu impedir é a única história de que todos se lembram. Em algum momento, parei de avaliar minha equipe apenas pelo número de ataques que absorvemos e passei a avaliá-la também pela rapidez com que nos recuperamos.
  • É por isso que quero que todos os CISOs, CIOs e membros do conselho que conheço leiam este novo livro, *ResOps: Um guia para executivos*. A Commvault patrocinou o livro, mas eu o recomendaria de qualquer maneira.

A muralha nunca foi o plano completo

Durante a maior parte da minha carreira, o trabalho consistia em construir muros mais altos. Melhor detecção, controles mais rígidos, resposta mais rápida. Esse trabalho ainda é importante e sempre será. Mas um muro responde apenas a uma pergunta, e não é mais aquela que seu conselho está fazendo.

Em setembro passado, um ransomware forçou a Jaguar Land Rover a interromper a produção global. As linhas de montagem pararam. As cadeias de suprimentos congelaram. O Cyber Monitoring Centre do Reino Unido estimou o custo para a economia em geral em cerca de 1,9 bilhão de libras, e a JLR registrou sua menor produção mensal em 73 anos. A JLR tinha defesas. O que o incidente testou não foi se o muro resistiu. Foi se a empresa conseguiria se recuperar caso ele não resistisse.

Já disse isso antes e continuarei dizendo: a interrupção não é uma questão de “se”, mas de “quando”. Os CISOs que dormem tranquilos à noite não são aqueles que acreditam que podem impedir tudo; são aqueles que treinaram a recuperação tantas vezes que o próprio treino é a garantia.

Três perguntas que faço à minha própria equipe

O livro organiza todo o problema em três perguntas, e passei a iniciar todas as análises de resiliência com elas:

  • Se fôssemos atacados hoje à noite, conseguiríamos nos recuperar?
  • Quanto tempo isso realmente levaria?
  • Será que podemos provar isso, com evidências, para a diretoria?

A maioria das organizações responde às duas primeiras com um plano e à terceira com silêncio. Esse silêncio é a lacuna de resiliência, e ela é maior e mais cara do que a maioria dos executivos imagina.

Provas, não promessas

Aqui está uma distinção que o livro faz melhor do que já ouvi em qualquer outro lugar: um objetivo de tempo de recuperação é uma meta. Ele indica o que você almeja – mas não diz se você vai atingi-la.

Compare “acreditamos que podemos restaurar o serviço de pagamentos em quatro horas” com “nós o restauramos em 3,2 horas no último trimestre, a partir de um ponto de recuperação limpo e verificado, dentro de uma tolerância de quatro horas”. A primeira frase é um plano. A segunda é uma evidência. Apenas uma delas se sustenta quando seu conselho, seu órgão regulador ou sua seguradora cibernética começarem a fazer perguntas mais difíceis — o que certamente acontecerá.

Chamamos essa disciplina de ResOps, abreviação de operações de resiliência. Não é um produto que você compra nem um fichário que você arquiva. É um modelo operacional que conecta segurança, infraestrutura, continuidade de negócios e os responsáveis pelos negócios que dependem desses serviços, todos trabalhando com base nas mesmas evidências, em vez de planos separados.

O aspecto que deve preocupar todo CISO

O livro também menciona algo que eu já sentia há algum tempo e para o qual finalmente encontrei as palavras certas: o paradoxo da IA. A mesma capacidade de IA que nos ajuda a encontrar vulnerabilidades mais rapidamente está ajudando os invasores a diminuir a lacuna entre a descoberta e a exploração com a mesma rapidez, talvez até mais rápido. Encontrar mais problemas não o torna mais seguro se você não conseguir se recuperar daqueles que conseguem passar. A velocidade de detecção nunca foi a linha de chegada. A capacidade de Recovery é que é.

Comece com um serviço

Nada disso exige uma tarefa titânica, e eu estaria mentindo se dissesse que minha própria equipe acertou na primeira tentativa. O livro traça um caminho de 90 dias: escolha um ou dois dos seus serviços mais críticos, defina o que “recuperado” realmente significa para cada um, realize um exercício de Recovery honesto e produza sua primeira evidência concreta. Esse é um projeto que qualquer equipe pode iniciar neste trimestre, incluindo a minha.

Provas em vez de promessas. Readiness em vez de perfeição. Esse é o padrão que exijo da minha equipe, e é o padrão para o qual este livro lhe oferece um caminho concreto.

Adquira aqui o seu exemplar de “ResOps: Um Guia Executivo”.

Perguntas frequentes

P: O que é ResOps?

R: ResOps, abreviação de operações de resiliência, é um modelo operacional que conecta segurança, infraestrutura, continuidade de negócios e responsáveis pelos serviços em torno de práticas de Recovery compartilhadas e baseadas em evidências.

P: Em que o ResOps difere da recuperação de desastres tradicional?

R: A recuperação de desastres tradicional costuma se concentrar em planos e metas técnicas. O ResOps enfatiza a validação contínua, a responsabilidade multifuncional e a comprovação mensurável de que serviços críticos podem ser restaurados dentro dos limites de tolerância da empresa.

P: Por que as evidências de Recovery são importantes?

R: As evidências de Recovery mostram o que uma organização realmente testou e alcançou. Elas ajudam a proporcionar aos conselhos administrativos, órgãos reguladores, seguradoras e líderes empresariais maior confiança do que apenas planos ou metas de recuperação.

P: O que as organizações devem medir em um programa de ResOps?

R: As organizações devem medir se os serviços críticos podem ser restaurados, quanto tempo a recuperação realmente leva, se os pontos de recuperação estão corretos e verificados e se os resultados atendem às tolerâncias de negócios definidas.

P: Quem deve participar do ResOps?

R: O ResOps deve reunir os responsáveis pela segurança, infraestrutura, continuidade de negócios, aplicativos e serviços, além das partes interessadas da alta administração, para que as prioridades e evidências de Recovery reflitam as necessidades do negócio.

P: Como uma organização pode começar a implementar o ResOps?

R: Comece com um ou dois serviços críticos. Defina o que significa uma recuperação bem-sucedida, realize um exercício de Recovery realista, documente os resultados e use essas evidências para aprimorar o próximo teste.

Bill O’Connell é Diretor de Segurança da Commvault.

More related posts


Thumbnail_Blog-Recovery-Ready-2026

Recovery-Ready or Just Recoverable?

Read more about Recovery-Ready or Just Recoverable?
Thumbnail_Blog-Data-Leakage-Loops-2026

What is Recovery Time Objective (RTO) and How to Calculate It

Read more about What is Recovery Time Objective (RTO) and How to Calculate It
Thumbnail_Blog-Data-Access-Governance-2026

Protect Your Data from Ransomware: Learn How with Clumio

Read more about Protect Your Data from Ransomware: Learn How with Clumio