Estudo da Kaspersky mostra que perdas financeiras também estão entre as principais consequências dos incidentes mais graves, enquanto phishing lidera entre as ameaças enfrentadas pelas empresas brasileiras no último ano.
As consequências de um ciberataque para uma pequena ou média empresa podem comprometer diretamente a operação do negócio. No Brasil, a interrupção de processos de negócios, como finanças, recursos humanos ou questões jurídicas, foi a consequência mais citada dos incidentes de cibersegurança mais graves enfrentados pelas PMEs nos últimos 12 meses, mencionada por 32% dos entrevistados. Em seguida aparecem as perdas financeiras (29%) e o vazamento público de dados (21%).
Os dados fazem parte de um estudo da Kaspersky1, realizado com profissionais de TI e segurança de TI de pequenas e médias empresas, que analisou os incidentes enfrentados pelas organizações, os impactos dos ataques mais prejudiciais, os principais objetivos dos cibercriminosos e as medidas adotadas pelas empresas após esses episódios.
Entre os incidentes de cibersegurança enfrentados pelas PMEs brasileiras no último ano, o phishing aparece em primeiro lugar, citado por 28% dos entrevistados. Na sequência estão a exploração de vulnerabilidades de software (18%), ataques de malware em massa (15%) e ataques por meio de acesso remoto externo (15%).
Embora utilizem métodos diferentes, essas ameaças podem abrir caminho para acessos não autorizados a informações e sistemas corporativos e, em casos mais graves, afetar diretamente a continuidade das operações.
Dados de clientes estão entre os principais alvos
O estudo também analisou o que os cibercriminosos buscavam principalmente durante os incidentes de maior impacto. No Brasil, o roubo de dados pessoais de clientes foi o objetivo mais citado, mencionado por 32% dos entrevistados.
Em seguida aparece o roubo de informações sensíveis, como credenciais financeiras e documentos jurídicos, com 26%. A manipulação ou alteração de dados e o uso da infraestrutura corporativa de TI para mineração de criptomoedas aparecem na sequência, ambos citados por 21% dos entrevistados.
Os resultados mostram que as consequências de uma violação podem se estender para além do incidente inicial, especialmente quando os dados comprometidos podem ser utilizados para cometer novas fraudes, tentar acessar outros sistemas ou atingir clientes e colaboradores.
TI concentra o impacto dos ataques nas PMEs brasileiras
Os incidentes mais graves também podem atingir diferentes áreas da organização. Entre as PMEs brasileiras consultadas, TI foi o departamento mais afetado, citado por 47% dos entrevistados. Segurança de TI e contabilidade e finanças aparecem em seguida, ambas com 38%.
O impacto nessas áreas pode trazer consequências especialmente relevantes para uma PME, uma vez que elas concentram tanto o funcionamento da infraestrutura tecnológica quanto informações financeiras e acessos necessários para manter as operações do dia a dia.
“Para as PMEs, um incidente de cibersegurança pode rapidamente deixar de ser um problema restrito à área de tecnologia e afetar processos essenciais para o funcionamento da empresa. Por isso, é importante conhecer os ativos mais críticos, entender onde estão as principais exposições e adotar medidas que ajudem a reduzir o impacto de um ataque e a manter a continuidade do negócio. Mais do que reagir a um incidente, as empresas precisam estar preparadas para identificar ameaças, proteger informações sensíveis e recuperar suas operações com agilidade”, afirma Roberto Rebouças, gerente-geral da Kaspersky para o Brasil.
O que as PMEs brasileiras estão fazendo após sofrer um incidente?
Os ataques também estão levando as empresas brasileiras a rever a maneira como protegem seus recursos. Segundo o estudo, a principal medida adotada após um incidente foi a implementação de soluções de monitoramento de segurança de TI, como SIEM, citada por 35% dos entrevistados.
Na sequência, 32% implementaram Zero Trust ou o Princípio do Menor Privilégio (PoLP, na sigla em inglês) para funcionários, parceiros e prestadores de serviços. A mesma proporção passou a realizar backups periódicos de dados.
Além disso, 26% implementaram recursos de inteligência de ameaças, incluindo feeds de dados e relatórios sobre o cenário de ameaças. Treinamentos de segurança para as equipes de TI foram implementados ou atualizados por 18% das empresas, enquanto 15% reforçaram suas políticas de senhas.
Para reduzir os riscos e o impacto de incidentes de cibersegurança, os especialistas da Kaspersky recomendam às pequenas e médias empresas:
- Controlar os acessos e aplicar o princípio do menor privilégio. Cada funcionário, fornecedor ou prestador de serviços deve ter acesso apenas às informações e aos sistemas necessários para desempenhar suas funções. É importante revisar essas permissões periodicamente, remover imediatamente acessos que não sejam mais necessários e reforçar as políticas de senhas para evitar que uma credencial comprometida facilite o acesso a outros recursos da organização.
- Preparar-se para manter as operações em caso de incidente. As PMEs devem identificar quais sistemas, dados e processos são críticos para o funcionamento do negócio e definir previamente como recuperá-los em caso de ataque. Isso inclui realizar backups periódicos das informações, verificar se eles podem ser restaurados corretamente e estabelecer responsabilidades e procedimentos de resposta para reduzir o tempo de interrupção.
- Implementar uma proteção capaz de evoluir de acordo com as necessidades da empresa. O portfólio Kaspersky Next oferece diferentes níveis de proteção para ajudar as organizações a prevenir ameaças, detectar atividades suspeitas, investigar incidentes e responder antes que elas provoquem consequências mais graves. Para as PMEs, o Kaspersky Next Optimum combina proteção de endpoints com recursos de detecção e resposta, além de permitir a expansão da segurança por meio de módulos específicos para e-mail, cargas de trabalho, gestão de vulnerabilidades, análise de ameaças e conscientização em cibersegurança.
- Fortalecer continuamente a capacidade dos funcionários de lidar com ameaças. A tecnologia deve ser complementada por treinamentos que ajudem as pessoas a reconhecer técnicas como phishing, proteger suas credenciais e reagir corretamente a situações suspeitas. A Kaspersky Automated Security Awareness Platform oferece programas interativos de capacitação e simulações de phishing que ajudam a desenvolver conhecimentos e hábitos de cibersegurança de forma contínua.
- Identificar e priorizar os riscos de cibersegurança. Para as PMEs, que geralmente operam com equipes e orçamentos limitados, é fundamental saber quais riscos devem ser tratados primeiro e onde concentrar os recursos disponíveis. Ferramentas como o Cyber Risk Heatmap da Kaspersky permitem avaliar as principais áreas de exposição de uma organização e obter um mapa personalizado de suas prioridades de segurança. Por meio de cerca de 15 perguntas, respondidas em menos de 10 minutos, a ferramenta analisa aspectos como funcionários e endpoints, e-mail e redes, nuvem, superfície de ataque, monitoramento e gestão de incidentes, além de oferecer recomendações práticas para orientar as próximas ações de proteção.
Para mais dicas sobre como proteger a segurança das empresas, acesse nosso blog.