Skip to content

La Perouse

Info

Como fortalecer a segurança da informação diante das novas ameaças online

A segurança da informação refere-se ao conjunto de medidas técnicas e organizacionais destinadas a proteger os sistemas, as redes e os dados contra acessos não…

Analyste en cybersécurité surveillant des menaces informatiques sur plusieurs écrans dans un bureau moderne

A segurança da informação refere-se ao conjunto de medidas técnicas e organizacionais destinadas a proteger os sistemas, redes e dados contra acessos não autorizados, modificações ou destruições. Diante de ameaças online que evoluem a cada trimestre, os reflexos de proteção devem acompanhar o mesmo ritmo. O desafio não se limita mais a senhas ou antivírus: agora diz respeito à cadeia completa de dependências digitais de uma organização.

Cadeia de suprimentos digital: a superfície de ataque que as empresas subestimam

A maioria dos guias de cibersegurança se concentra no perímetro interno: firewalls, atualizações, conscientização dos colaboradores. No entanto, o risco se desloca para fornecedores, prestadores de serviços em nuvem e componentes de software de terceiros. A ENISA documenta essa tendência em seu relatório ENISA Threat Landscape 2026, publicado em 15 de setembro de 2026: os ataques direcionados a dependências digitais produzem incidentes em grande escala, muito além do perímetro da empresa inicialmente visada.

Um prestador de serviços de folha de pagamento comprometido pode expor os dados pessoais de dezenas de clientes. Um componente de código aberto vulnerável, integrado sem auditoria, pode abrir uma porta em um sistema de gestão que, por sua vez, é certificado. A detecção dessas vulnerabilidades exige um inventário rigoroso de cada componente de software e de cada fluxo de dados que sai em direção a um terceiro.

Para mapear esses riscos, os recursos técnicos disponíveis na página de segurança do Viruslab detalham os mecanismos de proteção aplicáveis a ambientes expostos a múltiplas dependências externas.

Concretamente, reforçar essa camada implica três ações distintas:

  • Elaborar um registro dos prestadores que têm acesso, mesmo indireto, aos sistemas ou dados da empresa, e então avaliar seu nível de proteção de acordo com critérios documentados.
  • Exigir contratualmente um prazo de notificação em caso de incidente de segurança no fornecedor, alinhado com as obrigações regulamentares em vigor.
  • Implementar uma vigilância sobre as vulnerabilidades publicadas para cada componente de software de terceiros integrado nos sistemas de produção.

Engenheiro de informática inspecionando servidores em uma sala de datacenter para reforçar a segurança da rede

Ransomware em 2026: por que as PME e TPE continuam sendo os principais alvos

O ransomware continua sendo a ameaça mais impactante a curto prazo. O Panorama da ciberameaça 2025, publicado pela ANSSI em 11 de março de 2026, indica que as compromissos por ransomware relatados à Agência diminuíram ligeiramente em relação a 2024. Essa queda estatística não reflete um recuo da ameaça: as PME, TPE e ETI continuam sendo as entidades mais afetadas.

A proporção de incidentes envolvendo estabelecimentos de saúde está novamente em alta, segundo o mesmo relatório. O modelo econômico dos atacantes evoluiu: a ameaça tornou-se mais fragmentada entre vários grupos, o que complica a detecção e a atribuição.

Mecanismos de propagação a serem monitorados

Um ransomware raramente penetra por uma falha espetacular. O acesso inicial geralmente ocorre por meio de um e-mail de phishing, um acesso remoto mal protegido (RDP exposto sem autenticação forte) ou um software obsoleto cuja vulnerabilidade é publicamente conhecida.

A segmentação da rede limita a propagação lateral uma vez que o acesso inicial é obtido. Se a estação comprometida não puder acessar diretamente o servidor de arquivos ou o controlador de domínio, a criptografia em massa dos dados torna-se mais difícil para o atacante.

Os backups offline, testados regularmente, permanecem a última linha de defesa. Um backup conectado permanentemente à rede pode ser criptografado ao mesmo tempo que os dados de produção, o que anula sua utilidade.

Inteligência artificial e cibersegurança: uma dupla exposição

A IA modifica o panorama das ameaças em duas direções opostas. De um lado, as ferramentas de detecção baseadas em aprendizado de máquina melhoram a capacidade de identificar comportamentos anormais em uma rede. Por outro lado, os grupos cibercriminosos utilizam a IA para aprimorar suas operações, segundo o ENISA Threat Landscape 2026.

Os e-mails de phishing gerados por modelos de linguagem são mais convincentes, melhor redigidos e personalizados a partir de dados públicos. Os deepfakes de áudio permitem usurpar a voz de um executivo para validar uma transferência fraudulenta.

Sistemas de IA como alvos diretos

Os sistemas de IA implantados pelas organizações tornam-se eles mesmos alvos potenciais. Um modelo treinado em dados confidenciais pode ser manipulado para os restituir. Uma interface de chatbot mal isolada pode servir como vetor de acesso ao sistema de informação subjacente.

Auditar as entradas e saídas de cada sistema de IA conectado à rede torna-se uma etapa de gestão de riscos por si só. Isso inclui as APIs de terceiros usadas para enriquecer as funcionalidades de um produto.

Profissional em teletrabalho garantindo seu acesso à informática com autenticação de dois fatores a partir de seu escritório em casa

Diretiva NIS 2: obrigações de cibersegurança para empresas na França

A diretiva europeia NIS 2 amplia o escopo das organizações sujeitas a obrigações de cibersegurança. Na França, a transposição agora abrange um número muito maior de empresas, incluindo estruturas de médio porte que não estavam cobertas pela primeira versão do texto.

As obrigações dizem respeito à gestão de riscos, à notificação de incidentes às autoridades competentes e à implementação de medidas técnicas e organizacionais proporcionais. Não se conformar com a NIS 2 expõe a sanções administrativas.

Para as TPE e PME que estão descobrindo essas exigências, o processo começa com uma avaliação de sua situação: a empresa opera em um setor coberto pela diretiva? Seus sistemas tratam dados cuja indisponibilidade teria um impacto em um serviço considerado crítico?

  • Identificar se a atividade da empresa se enquadra nos setores listados pela NIS 2 (energia, transportes, saúde, infraestruturas digitais, entre outros).
  • Designar um responsável pela segurança dos sistemas de informação, mesmo que em tempo parcial, encarregado de conduzir a conformidade.
  • Documentar as medidas de proteção existentes e compará-las com as exigências do texto para priorizar as ações corretivas.

A ameaça não se resume mais a um vírus isolado em uma estação de trabalho. Entre a fragmentação dos grupos de ransomware, a exploração da IA pelos atacantes e a ampliação das obrigações regulamentares, cada organização deve tratar a segurança da informação como um processo contínuo, e não como um projeto pontual. As empresas que mapeiam suas dependências digitais e testam realmente seus backups partem com uma vantagem sobre aquelas que se contentam em marcar caixas.

Como fortalecer a segurança da informação diante das novas ameaças online