Outsourcing de TI
Cibersegurança
Monitorização, resposta a incidentes, gestão de vulnerabilidades e apoio à conformidade.
O que é entregue
Deteção e resposta com procedimentos escritos e ensaiados
Ciclo de gestão de vulnerabilidades com prazos por severidade
Apoio à documentação exigida pelo RGPD e pela Lei n.º 58/2019
Porque é que a NIS2 mudou o cálculo para empresas médias?
Porque alargou substancialmente os sectores abrangidos e baixou os limiares de dimensão. Além de energia, transportes, banca, saúde e infraestrutura digital, passaram a estar abrangidos serviços postais, gestão de resíduos, produção e distribuição alimentar, fabrico e fornecedores de serviços digitais.
Com o âmbito veio a responsabilidade dos órgãos de gestão, que passa a ser pessoal, e obrigações de notificação de incidentes com um alerta inicial contado em horas. É esse prazo, mais do que qualquer requisito técnico, que obriga a ter deteção a funcionar em vez de documentada.
E há o efeito em cadeia: fornecedores de entidades abrangidas recebem exigências contratuais de segurança que derivam das obrigações do cliente, mesmo não estando directamente abrangidos. O âmbito efectivo é maior do que o âmbito legal, e é assim que chega à maior parte das empresas médias.
O que é que a monitorização contínua realmente cobre?
Recolha centralizada de eventos dos sistemas que importam, correlação, e triagem humana dos alertas que a correlação levanta. A parte humana é a que distingue um serviço de um painel: um alerta recebido em dois minutos e olhado por alguém em quatro horas é uma operação que cumpre a métrica errada.
Cobre as horas em que os incidentes acontecem, que são desproporcionadamente fora de horas e ao fim de semana, precisamente porque quem ataca sabe quando ninguém está a olhar. Monitorização em horário de escritório não resolve o problema que a diretiva criou.
E cobre a manutenção da própria deteção. Regras de correlação envelhecem, sistemas novos entram sem ser integrados, e uma operação que não revê a cobertura periodicamente fica com deteção excelente sobre a infraestrutura que tinha há dois anos.
Onde fica a fronteira entre nós e vós num incidente?
Nós detectamos, triamos, executamos os primeiros passos de contenção acordados previamente, e escalamos dentro do prazo. Vós decidis sobre desligar um sistema de produção, sobre notificar o regulador, e sobre comunicar publicamente. São decisões com consequências comerciais e legais que não podemos tomar em vosso nome.
Esta fronteira tem de estar escrita e conhecida antes de o primeiro incidente, com nomes e contactos e não com funções. Um caminho de escalamento que diz responsável de segurança funciona em condições normais e falha às oito da noite de sexta-feira, que é quando é usado.
Os primeiros passos de contenção que podemos executar sem autorização são acordados por escrito e são deliberadamente conservadores. Isolar um posto de trabalho é reversível e barato; isolar um servidor de produção não é, e a diferença entre os dois é onde a autorização passa a ser necessária.
Como funciona a gestão de vulnerabilidades?
Por análise periódica com prazos de correcção definidos por criticidade e por exposição, não por pontuação isolada. Uma vulnerabilidade crítica num sistema interno sem exposição externa e uma média num sistema acessível da internet exigem prioridades diferentes, e classificar só pela pontuação produz listas impossíveis de trabalhar.
Com acompanhamento até à correcção e não até ao relatório. O valor de uma análise está inteiramente no que é corrigido depois dela, e operações que produzem relatórios mensais impecáveis sobre a mesma lista de vulnerabilidades estão a documentar um problema em vez de o resolver.
E com aceitação de risco formal quando a correcção não é viável. Uma vulnerabilidade que não pode ser corrigida sem parar um sistema crítico é uma decisão de gestão, tomada com prazo de revisão e registada. Deixá-la na lista indefinidamente é a alternativa e é pior, porque ninguém decidiu nada.
Que documentação é que a conformidade exige?
Medidas de gestão de risco aprovadas pelos órgãos de gestão, com registo dessa aprovação. A diretiva torna a responsabilidade pessoal, e uma acta que mostre que o risco foi apresentado, discutido e decidido é tão importante como a medida técnica que resultou dela.
Um plano de resposta a incidentes escrito e ensaiado. Um exercício de mesa de duas horas por ano revela mais lacunas do que qualquer auditoria documental, e é a medida com melhor relação entre custo e valor de toda a lista de obrigações.
E evidência de que as medidas estão efectivamente a funcionar, que é diferente de evidência de que existem. Registos de análises executadas, de correcções aplicadas, de cópias de segurança restauradas com sucesso e de alertas triados são o que distingue conformidade de documentação.
Por onde começa uma empresa que não tem nada montado?
Por saber o que tem. Um inventário de sistemas, dados e acessos é aborrecido, leva uma semana, e é a base de qualquer decisão posterior. Sem ele, todas as medidas seguintes são adivinhação, e a primeira coisa que um incidente revela é o que ninguém sabia que existia.
Depois pelos acessos privilegiados e pela autenticação multifactor, que é a medida com melhor relação entre esforço e risco removido. A maior parte dos incidentes em empresas desta dimensão começa numa credencial comprometida, e o factor adicional interrompe essa via.
Depois cópias de segurança testadas e isoladas, e só então monitorização contínua. Começar pela monitorização sem o básico montado produz alertas sobre um ambiente que não se consegue corrigir, e paga-se um serviço para observar um problema em vez de o resolver.
O que é que fica sempre do vosso lado?
A decisão sobre risco aceitável, a relação com o regulador, e a notificação formal de incidentes. São decisões de gestão com responsabilidade pessoal associada pela diretiva, e nenhum fornecedor as pode assumir em vosso nome por muito que se ofereça para o fazer.
Também fica a aprovação das medidas e o registo dessa aprovação. Preparamos o material, apresentamos o risco em linguagem que um órgão de gestão consiga avaliar, e a decisão é vossa e fica em acta. É exactamente esse registo que a diretiva pede e que quase nenhuma empresa tem.
Onde pode ser operado o cibersegurança
Nem todos os modelos de entrega servem todos os serviços. A tabela indica apenas os que fazem sentido para este trabalho, com a situação de residência de dados de cada um.
| Modelo | Onde | Quando faz sentido | Dados pessoais |
|---|---|---|---|
| Onshore Portugal | Lisboa, Porto, Braga, Coimbra, Aveiro, Faro, Funchal e Ponta Delgada | Quando os dados não podem sair do EEE, ou quando o cliente final é português | Permanecem no EEE. Sem transferência. |
| Nearshore em Portugal | Lisboa e Porto, para compradores estrangeiros | Quando precisa de uma base europeia multilingue sem constituir empresa | Permanecem no EEE. Sem transferência. |
| Rede global | Uzbequistão, Filipinas, Polónia, República Dominicana, México, Colômbia, Turquia e África | Quando precisa de cobertura contínua, de línguas específicas ou do menor custo | A Polónia fica no EEE. Os restantes exigem cláusulas contratuais-tipo. |
A coluna de dados é uma descrição do enquadramento aplicável e não aconselhamento jurídico. O detalhe está em transferências internacionais de dados.
Serviços relacionados
- Desenvolvimento de softwareEquipas de produto e de projeto para aplicações web, móveis e de backend, integradas nos seus processos.
- Serviços geridosGestão continuada de aplicações e infraestrutura, com SLA, monitorização e melhoria contínua.
- Cloud e DevOpsMigração, automação de entrega, infraestrutura como código e controlo de custo em cloud.
- HelpdeskApoio informático a colaboradores, por bilhete, telefone e no local, em português e inglês.
Perguntas frequentes
A NIS2 aplica-se à nossa empresa?
Talvez directamente, pelo sector e pela dimensão, e muito provavelmente por via contratual se forem fornecedores de uma entidade abrangida.
Cobrem fora de horas?
Cobrimos, e é o ponto do serviço: os incidentes concentram-se fora de horas e ao fim de semana precisamente por isso.
Podem desligar um sistema nosso durante um incidente?
Só dentro dos passos de contenção acordados por escrito. Desligar produção é decisão vossa e assim deve ser.
Notificam o regulador por nós?
Preparamos a informação e apoiamos a redação. A notificação e a relação com o regulador são vossas.
Qual é o prazo do alerta inicial?
Contado em horas a partir do conhecimento do incidente, e é esse prazo que obriga a ter deteção a funcionar.
Fazem testes de intrusão?
Fazemos gestão de vulnerabilidades e trabalhamos com o resultado de testes de intrusão, que recomendamos que sejam independentes.
Por onde começamos se não tivermos nada?
Inventário, depois acessos privilegiados e autenticação multifactor, depois cópias testadas, e só então monitorização.
Uma certificação resolve a conformidade?
Ajuda a demonstrá-la e não substitui as medidas a funcionar nem a decisão de gestão sobre risco aceitável.
Vamos ver os números do seu caso
Diga-nos que processos quer externalizar, em que línguas e com que volumes. Devolvemos uma estimativa em euros e um desenho de operação, sem compromisso.
Respondemos em menos de 6 horas em dias úteis. Se preferir escrever: info@corpshore.solutions