Segurança da Informação

O que toda empresa deveria ter em pé antes de precisar.

Um checklist prático, sem jargão e sem venda pelo medo. Use como diagnóstico: o que sua empresa já faz, o que faz pela metade e o que nunca foi feito.

Segurança da informação costuma ser tratada como assunto de empresa grande. Na prática, é o contrário: a empresa pequena é alvo justamente porque se protege menos — e porque quase nunca tem como absorver o prejuízo de uma parada longa.

A boa notícia é que a maior parte do risco real se resolve com um punhado de medidas básicas e baratas. Não é sobre comprar a ferramenta mais cara. É sobre fechar as portas que ficam abertas por hábito.

O checklist abaixo é o mesmo que usamos como ponto de partida no diagnóstico de um cliente novo.

Como ler:Essencialrisco alto se estiver faltandoImportanteamadurece a operação

Acessos e identidade

A maioria dos incidentes não começa com um ataque sofisticado — começa com uma credencial que alguém conseguiu usar.

  • Autenticação em dois fatores em tudo que for crítico

    Essencial

    E-mail, banco, ERP, provedor de nuvem e redes sociais. Prefira aplicativo autenticador ou chave física: o código por SMS pode ser interceptado por clonagem de chip.

  • Gerenciador de senhas corporativo

    Essencial

    Uma senha única e longa por serviço. Senha reaproveitada transforma o vazamento de um site qualquer em invasão da sua empresa.

  • Contas nominais, nunca compartilhadas

    Essencial

    Login coletivo impede saber quem fez o quê — e obriga a trocar a senha de todo mundo quando uma pessoa sai.

  • Menor privilégio possível

    Importante

    Cada pessoa acessa só o que a função exige. Administrador é exceção, não padrão.

  • Checklist de desligamento

    Importante

    Acesso revogado no mesmo dia da saída, em todos os sistemas. Conta esquecida de ex-funcionário é porta aberta sem vigilância.

  • Revisão periódica de quem acessa o quê

    Importante

    A cada semestre, confira se as permissões ainda fazem sentido.

Backup e continuidade

Backup é o que separa um susto de uma empresa parada por semanas. E quase sempre a falha não está em fazer — está em conseguir restaurar.

  • Regra 3-2-1

    Essencial

    Três cópias dos dados, em dois tipos de mídia diferentes, com pelo menos uma fora do local físico da empresa.

  • Pelo menos uma cópia offline ou imutável

    Essencial

    Ransomware criptografa tudo que está conectado — inclusive o backup na rede. Cópia desconectada ou com retenção travada é o que sobra.

  • Testar a restauração, não só o backup

    Essencial

    Backup que nunca foi restaurado é uma suposição. Faça um teste real a cada trimestre e cronometre quanto tempo leva.

  • Definir quanto se pode perder e quanto se pode parar

    Importante

    Se o backup roda uma vez por dia, você aceita perder até um dia de trabalho. Essa escolha precisa ser consciente.

  • Backup também do que está em nuvem

    Importante

    O provedor garante a infraestrutura dele, não protege você de apagar um arquivo por engano ou de uma conta comprometida.

Dispositivos e rede

Cada notebook que sai da empresa leva dados junto. Cada porta aberta na internet é testada por robôs em questão de horas.

  • Atualizações automáticas ligadas

    Essencial

    Sistema operacional, navegador e aplicativos. A maior parte das invasões usa falha conhecida que já tinha correção disponível.

  • Disco criptografado em notebooks

    Essencial

    BitLocker no Windows, FileVault no Mac. Sem isso, um equipamento roubado entrega todos os arquivos a quem o abrir.

  • Não expor acesso remoto direto à internet

    Essencial

    Área de trabalho remota aberta é um dos caminhos mais explorados por ransomware. Use VPN ou acesso intermediado.

  • Antivírus gerenciado, com visibilidade central

    Importante

    Não adianta cada máquina ter o seu se ninguém vê os alertas de todas em um lugar só.

  • Wi-Fi de visitantes separado da rede interna

    Importante

    Visitante e dispositivo pessoal não precisam enxergar servidor e impressora.

Pessoas

É o elo mais explorado, e o único que não se resolve comprando ferramenta. Também é o de melhor retorno quando bem trabalhado.

  • Procedimento de verificação para dinheiro e dados bancários

    Essencial

    Todo pedido de pagamento ou troca de conta precisa ser confirmado por um segundo canal — ligação para número já conhecido, nunca o que veio no e-mail. É a fraude que mais custa caro a PMEs.

  • Treinamento de phishing recorrente

    Importante

    Uma conversa por semestre já muda o comportamento. Mostre exemplos reais que chegaram à empresa.

  • Canal fácil para reportar suspeita, sem punição

    Importante

    Quem clicou em algo estranho precisa avisar em minutos. Se tiver medo de levar bronca, vai esconder — e o dano cresce.

  • Política de uso escrita e conhecida

    Importante

    O que pode ser instalado, o que pode sair da empresa, como usar equipamento pessoal no trabalho.

E-mail corporativo

É o cofre de fato da empresa: quem controla o e-mail redefine a senha de quase todo o resto.

  • SPF, DKIM e DMARC configurados no domínio

    Essencial

    São três registros que dizem quem pode enviar em nome do seu domínio. Sem eles, qualquer um consegue mandar e-mail se passando pela sua empresa — e os seus vão mais para spam.

  • Domínio próprio, nunca e-mail pessoal no comercial

    Essencial

    Além da credibilidade, o endereço pessoal não é administrável: você não revoga, não audita, não recupera.

  • Regras de encaminhamento sob controle

    Importante

    Invasor costuma criar uma regra silenciosa que copia tudo para fora. Revise as regras das contas principais.

Dados pessoais e LGPD

Se a empresa guarda dado de cliente, funcionário ou fornecedor, a LGPD já se aplica — independente do porte.

  • Saber quais dados pessoais a empresa guarda e por quê

    Essencial

    Não dá para proteger o que não se sabe que existe. Comece mapeando onde estão e quem acessa.

  • Coletar só o necessário

    Essencial

    Cada campo a mais no formulário é um dado a mais para proteger e justificar. Dado que não se coleta não vaza.

  • Plano de resposta a incidente definido antes

    Essencial

    Incidente com risco relevante precisa ser comunicado à ANPD e aos titulares em prazo curto. Decidir quem faz o quê no meio da crise é tarde demais.

  • Prazo de descarte definido

    Importante

    Currículo de candidato reprovado há cinco anos é só passivo.

  • Contratos com fornecedores que tratam seus dados

    Importante

    A responsabilidade continua sendo sua quando o vazamento acontece na ferramenta que você contratou.

Por onde começar

Três coisas para fazer esta semana

Se a lista acima pareceu grande, comece por aqui. Nenhuma delas exige orçamento.

01

Ligue o duplo fator no e-mail

Comece pelas contas de diretoria e financeiro. É a medida de maior impacto e menor custo que existe.

02

Faça uma restauração de teste

Pegue o backup de ontem e tente recuperar um arquivo. O resultado desse teste diz mais sobre o risco da empresa do que qualquer relatório.

03

Liste quem tem acesso a quê

Uma planilha simples de sistemas e pessoas. Quase sempre aparece ao menos um acesso que já deveria ter sido revogado.

Quer saber onde sua empresa está exposta?

Passamos esse checklist na sua operação e apontamos o que corrigir primeiro, em ordem de risco. Respondemos em até 1 dia útil.