Saltar para o conteúdo

Outsourcing de TI

Cibersegurança

Monitorização, resposta a incidentes, gestão de vulnerabilidades e apoio à conformidade.

O que é entregue

  • Deteção e resposta com procedimentos escritos e ensaiados

  • Ciclo de gestão de vulnerabilidades com prazos por severidade

  • Apoio à documentação exigida pelo RGPD e pela Lei n.º 58/2019

Porque é que a NIS2 mudou o cálculo para empresas médias?

Porque alargou substancialmente os sectores abrangidos e baixou os limiares de dimensão. Além de energia, transportes, banca, saúde e infraestrutura digital, passaram a estar abrangidos serviços postais, gestão de resíduos, produção e distribuição alimentar, fabrico e fornecedores de serviços digitais.

Com o âmbito veio a responsabilidade dos órgãos de gestão, que passa a ser pessoal, e obrigações de notificação de incidentes com um alerta inicial contado em horas. É esse prazo, mais do que qualquer requisito técnico, que obriga a ter deteção a funcionar em vez de documentada.

E há o efeito em cadeia: fornecedores de entidades abrangidas recebem exigências contratuais de segurança que derivam das obrigações do cliente, mesmo não estando directamente abrangidos. O âmbito efectivo é maior do que o âmbito legal, e é assim que chega à maior parte das empresas médias.

O que é que a monitorização contínua realmente cobre?

Recolha centralizada de eventos dos sistemas que importam, correlação, e triagem humana dos alertas que a correlação levanta. A parte humana é a que distingue um serviço de um painel: um alerta recebido em dois minutos e olhado por alguém em quatro horas é uma operação que cumpre a métrica errada.

Cobre as horas em que os incidentes acontecem, que são desproporcionadamente fora de horas e ao fim de semana, precisamente porque quem ataca sabe quando ninguém está a olhar. Monitorização em horário de escritório não resolve o problema que a diretiva criou.

E cobre a manutenção da própria deteção. Regras de correlação envelhecem, sistemas novos entram sem ser integrados, e uma operação que não revê a cobertura periodicamente fica com deteção excelente sobre a infraestrutura que tinha há dois anos.

Onde fica a fronteira entre nós e vós num incidente?

Nós detectamos, triamos, executamos os primeiros passos de contenção acordados previamente, e escalamos dentro do prazo. Vós decidis sobre desligar um sistema de produção, sobre notificar o regulador, e sobre comunicar publicamente. São decisões com consequências comerciais e legais que não podemos tomar em vosso nome.

Esta fronteira tem de estar escrita e conhecida antes de o primeiro incidente, com nomes e contactos e não com funções. Um caminho de escalamento que diz responsável de segurança funciona em condições normais e falha às oito da noite de sexta-feira, que é quando é usado.

Os primeiros passos de contenção que podemos executar sem autorização são acordados por escrito e são deliberadamente conservadores. Isolar um posto de trabalho é reversível e barato; isolar um servidor de produção não é, e a diferença entre os dois é onde a autorização passa a ser necessária.

Como funciona a gestão de vulnerabilidades?

Por análise periódica com prazos de correcção definidos por criticidade e por exposição, não por pontuação isolada. Uma vulnerabilidade crítica num sistema interno sem exposição externa e uma média num sistema acessível da internet exigem prioridades diferentes, e classificar só pela pontuação produz listas impossíveis de trabalhar.

Com acompanhamento até à correcção e não até ao relatório. O valor de uma análise está inteiramente no que é corrigido depois dela, e operações que produzem relatórios mensais impecáveis sobre a mesma lista de vulnerabilidades estão a documentar um problema em vez de o resolver.

E com aceitação de risco formal quando a correcção não é viável. Uma vulnerabilidade que não pode ser corrigida sem parar um sistema crítico é uma decisão de gestão, tomada com prazo de revisão e registada. Deixá-la na lista indefinidamente é a alternativa e é pior, porque ninguém decidiu nada.

Que documentação é que a conformidade exige?

Medidas de gestão de risco aprovadas pelos órgãos de gestão, com registo dessa aprovação. A diretiva torna a responsabilidade pessoal, e uma acta que mostre que o risco foi apresentado, discutido e decidido é tão importante como a medida técnica que resultou dela.

Um plano de resposta a incidentes escrito e ensaiado. Um exercício de mesa de duas horas por ano revela mais lacunas do que qualquer auditoria documental, e é a medida com melhor relação entre custo e valor de toda a lista de obrigações.

E evidência de que as medidas estão efectivamente a funcionar, que é diferente de evidência de que existem. Registos de análises executadas, de correcções aplicadas, de cópias de segurança restauradas com sucesso e de alertas triados são o que distingue conformidade de documentação.

Por onde começa uma empresa que não tem nada montado?

Por saber o que tem. Um inventário de sistemas, dados e acessos é aborrecido, leva uma semana, e é a base de qualquer decisão posterior. Sem ele, todas as medidas seguintes são adivinhação, e a primeira coisa que um incidente revela é o que ninguém sabia que existia.

Depois pelos acessos privilegiados e pela autenticação multifactor, que é a medida com melhor relação entre esforço e risco removido. A maior parte dos incidentes em empresas desta dimensão começa numa credencial comprometida, e o factor adicional interrompe essa via.

Depois cópias de segurança testadas e isoladas, e só então monitorização contínua. Começar pela monitorização sem o básico montado produz alertas sobre um ambiente que não se consegue corrigir, e paga-se um serviço para observar um problema em vez de o resolver.

O que é que fica sempre do vosso lado?

A decisão sobre risco aceitável, a relação com o regulador, e a notificação formal de incidentes. São decisões de gestão com responsabilidade pessoal associada pela diretiva, e nenhum fornecedor as pode assumir em vosso nome por muito que se ofereça para o fazer.

Também fica a aprovação das medidas e o registo dessa aprovação. Preparamos o material, apresentamos o risco em linguagem que um órgão de gestão consiga avaliar, e a decisão é vossa e fica em acta. É exactamente esse registo que a diretiva pede e que quase nenhuma empresa tem.

Onde pode ser operado o cibersegurança

Nem todos os modelos de entrega servem todos os serviços. A tabela indica apenas os que fazem sentido para este trabalho, com a situação de residência de dados de cada um.

ModeloOndeQuando faz sentidoDados pessoais
Onshore PortugalLisboa, Porto, Braga, Coimbra, Aveiro, Faro, Funchal e Ponta DelgadaQuando os dados não podem sair do EEE, ou quando o cliente final é portuguêsPermanecem no EEE. Sem transferência.
Nearshore em PortugalLisboa e Porto, para compradores estrangeirosQuando precisa de uma base europeia multilingue sem constituir empresaPermanecem no EEE. Sem transferência.
Rede globalUzbequistão, Filipinas, Polónia, República Dominicana, México, Colômbia, Turquia e ÁfricaQuando precisa de cobertura contínua, de línguas específicas ou do menor custoA Polónia fica no EEE. Os restantes exigem cláusulas contratuais-tipo.

A coluna de dados é uma descrição do enquadramento aplicável e não aconselhamento jurídico. O detalhe está em transferências internacionais de dados.

Perguntas frequentes

A NIS2 aplica-se à nossa empresa?

Talvez directamente, pelo sector e pela dimensão, e muito provavelmente por via contratual se forem fornecedores de uma entidade abrangida.

Cobrem fora de horas?

Cobrimos, e é o ponto do serviço: os incidentes concentram-se fora de horas e ao fim de semana precisamente por isso.

Podem desligar um sistema nosso durante um incidente?

Só dentro dos passos de contenção acordados por escrito. Desligar produção é decisão vossa e assim deve ser.

Notificam o regulador por nós?

Preparamos a informação e apoiamos a redação. A notificação e a relação com o regulador são vossas.

Qual é o prazo do alerta inicial?

Contado em horas a partir do conhecimento do incidente, e é esse prazo que obriga a ter deteção a funcionar.

Fazem testes de intrusão?

Fazemos gestão de vulnerabilidades e trabalhamos com o resultado de testes de intrusão, que recomendamos que sejam independentes.

Por onde começamos se não tivermos nada?

Inventário, depois acessos privilegiados e autenticação multifactor, depois cópias testadas, e só então monitorização.

Uma certificação resolve a conformidade?

Ajuda a demonstrá-la e não substitui as medidas a funcionar nem a decisão de gestão sobre risco aceitável.

Vamos ver os números do seu caso

Diga-nos que processos quer externalizar, em que línguas e com que volumes. Devolvemos uma estimativa em euros e um desenho de operação, sem compromisso.

Respondemos em menos de 6 horas em dias úteis. Se preferir escrever: info@corpshore.solutions