詳細検索

Não é só férias de verão! Riscos de TI sombra que espreitam a qualquer momento e como lidar com eles

Avatar
por 望月

Não é só férias de verão! Riscos de TI sombra que espreitam a qualquer momento e como lidar com eles
Traduzido do 日本語 • Ver original
望月
望月

Olá, eu sou Mochizuki da Colorkrew Security! Férias de Obon em agosto, férias em família, férias de verão para crianças... Todo ano, nesta época do ano, muitas empresas estão aumentando seu "modo incomum de trabalhar", certo? Teletrabalho em resorts, continuar trabalhando em casa e trabalhar de casa enquanto cuidam das crianças. Na verdade, essa situação "incomum" é o período perigoso em que a TI sombra, que é o maior risco para as empresas, aumenta. Neste artigo, vamos explicar em detalhes os riscos da TI sombra únicos do período de férias de verão e como combatê-los.

O que é Shadow IT? Circunstâncias especiais durante as férias de verão

Conceitos Básicos da TI Sombra

Shadow IT refere-se a equipamentos de TI e serviços em nuvem usados por funcionários para trabalho sem serem cientes e gerenciados pelo departamento de TI da empresa.

Exemplo típico:

  • Compartilhamento pessoal de arquivos de trabalho no Google Drive
  • Contato da equipe no Slack ou Discord que não é aprovado pela empresa
  • Acesso ao e-mail do trabalho em smartphones pessoais
  • Eficiência operacional usando software livre

Por que a TI de Sombra Aumenta Dramaticamente Durante as Férias de Verão

1. Diversificação dos Ambientes de Trabalho

Durante o período de férias de verão, o local onde os funcionários trabalham muda significativamente.
Continuar trabalhando em uma área de resort, trabalhando remotamente de casa e cuidando de crianças pode criar uma situação muito diferente de um ambiente de escritório normal.

2. Suporte de TI reduzido

O pessoal de TI também tira folga, o que reduz os sistemas de suporte a emergências.
A aprovação formal para a implantação de novas ferramentas não é recebida a tempo, e os funcionários têm mais probabilidade de escolher alternativas a seu critério.

3. Fatores Psicológicos do Funcionário

Há um número crescente de casos em que a negligência de "tudo bem porque é temporário" ou a impaciência para continuar o negócio leva a tomar medidas que normalmente seriam evitadas.

Cenários típicos de TI Sombra durante as férias de verão

Cenário 1: "Resposta de Emergência de Destinos Familiares"

O gerente de vendas estava viajando com a família quando ocorreu um caso de emergência vindo de um importante parceiro de negócios.
Vamos considerar um caso em que você precisa responder usando o Wi-Fi do hotel.

  • Verifique o e-mail da sua empresa no seu smartphone pessoal: Deixe seu dispositivo fornecido pela empresa em casa
  • Acesso a dados sensíveis no Wi-Fi gratuito de hotel: risco de vazamento de informações em comunicação não criptografada
  • Compartilhamento de arquivos com armazenamento pessoal em nuvem: Compartilhe propostas com o Google Drive
  • Escrever em um tablet infantil: trabalhar em um dispositivo familiar compartilhado

Detalhes do Risco:

  • Vazamento de dados: Envio de informações sensíveis em comunicação não criptografada
  • Infecção por malware: Acesso empresarial em dispositivos não gerenciados
  • Tomada de conta de controle: Roubo de credenciais de login via Wi-Fi fraco

Cenário 2: "Resposta a Falha do Sistema durante o feriado de Obon"

Muitos profissionais de TI tiveram acesso a sistemas críticos ao retornar para casa
Este é um caso em que um pequeno número de funcionários no local precisa responder.

  • Chamadas Teams em telefones pessoais: Use linhas pessoais com baterias descarregadas em celulares fornecidos pela empresa
  • Acesso ao sistema em PCs familiares: Acesso de administrador em PCs antigos em casa
  • Compartilhamento de informações com ferramentas gratuitas: Compartilhamento de senha no LINE, envio de configurações do sistema no WhatsApp
  • Correção de código de emergência no GitHub pessoal: Uso de contas pessoais com problemas legítimos de permissão de acesso ao repositório

Nesses casos, é fácil pular as medidas de segurança habituais devido à urgência, o que cria um risco significativo.

Riscos Específicos Apresentados pelas Férias de Verão: Shadow IT

1. Riscos Técnicos de Violação de Dados e Vazamento de Informação****:

  • Transmissão de dados em texto simples via Wi-Fi público não criptografado
  • Geração de dados não gerenciados devido ao armazenamento de dados corporativos em contas pessoais
  • Acesso em dispositivos pessoais com atualizações de segurança atrasadas

Exemplos específicos de vítimas:

  • Armazenar e vazar listas de informações de clientes para o Google Drive pessoal
  • Vazamento de informações devido ao envio de contratos importantes para aplicativos de mensagens
  • Roubo de materiais de estratégia de vendas via Wi-Fi de hotel

2. Infecção de Malware e Violação do Sistema

O risco de infecção por malware em PCs familiares compartilhados, malware disfarçado de aplicativos de eficiência empresarial e infecção por meio de sites de informações turísticas em destinos turísticos aumenta.


Essas infecções podem ter consequências graves, como intrusão de dispositivos pessoais em redes corporativas, exigências de criptografia e resgate de dados empresariais, e infecção secundária de parceiros comerciais.

3. Violações Regulatórias e de Conformidade

Existe o risco de violar a Lei de Proteção de Informações Pessoais devido ao processamento de informações pessoais em dispositivos que não são devidamente controlados, ao manuseio inadequado de informações confidenciais nos setores financeiro e médico, e à má gestão de dados de clientes estrangeiros, como GDPR e CCPA.

Medidas de TI Sombra Durante as Férias de Verão

Preparação: Preparativos antes das férias de verão

1. Conduzindo uma Avaliação de Risco

Identificamos a necessidade de continuidade dos negócios durante as férias de verão, requisitos de acesso remoto, analisamos os padrões de trabalho dos funcionários e realizamos uma pesquisa de apuração sobre a Shadow IT existente.

Quanto ao procedimento de implementação, é importante avançar passo a passo com a implementação de questionários para funcionários, análise do log de acesso ao sistema, avaliação e priorização de riscos, e formulação de planos de contramedidas.

2. Desenvolvimento de um Ambiente de Acesso Remoto Seguro Medidas Técnicas:

  • Conexão VPN aprimorada: autenticação multifator, configurações de túnel dividido
  • Rede Zero Trust: Autenticação de dispositivos, controle de acesso em nível de aplicação
  • Segurança em nuvem: proteção abrangente com CASB, SWG
  • Proteção de endpoints: Capacidades aprimoradas de MDM e DLP

Medidas operacionais:

  • Lista de ferramentas aprovadas: Especifique as ferramentas e serviços disponíveis durante as férias de verão
  • Procedimentos de resposta a emergências: Contato com o sistema e o fluxo de resposta quando o departamento de TI está ausente
  • Backup de dados: Backup regular e testes de recuperação de dados importantes

3. Atividades de Educação e Conscientização dos Funcionários

Oferecemos educação usando e-learning, manuais em vídeo e listas de verificação sobre descrições de riscos específicas para férias de verão, exemplos e perigos específicos do Shadow TI, como usar ferramentas aprovadas e procedimentos de reporte de incidentes.

Monitoramento e Gestão Durante o Período

1. Sistema de Monitoramento em Tempo Real

Monitore padrões de acesso incomuns, aplicações não autorizadas e sinais de exfiltração de dados.


Aproveite ferramentas como SIEM, UEBA e DLP para manter o monitoramento 24 horas.

2. Sistema de Resposta a Incidentes

Construa um sistema de resposta rápida formando uma equipe de resposta a emergências, estabelecendo um sistema de escalonamento e aproveitando fornecedores externos.
É importante esclarecer os procedimentos de resposta passo a passo, desde a detecção de incidentes até a análise da causa raiz e a ação permanente.

Inspeção e melhoria após férias de verão

1. Pesquisa de Apuração de Fatos da Shadow IT

Realize uma análise detalhada das ferramentas e serviços não autorizados utilizados durante o período, ocorrência de incidentes de segurança, mudanças nos padrões de comportamento dos funcionários e registros de acesso ao sistema.
Fornecemos uma compreensão abrangente da situação real por meio de entrevistas com funcionários, pesquisas técnicas e auditorias de terceiros.

2. Atividades de Melhoria Contínua

Com base no ciclo Planejar-Fazer-Verificar-Agir, continuaremos a planejar as próximas férias longas, implementar e pilotar medidas de melhoria, medir e avaliar o efeito, e implementá-las e padronizá-las de forma séria.

Medidas pelo tamanho da empresa

Medidas para Pequenas e Médias Empresas

Como uma medida eficiente com recursos limitados, é eficaz maximizar o uso das funções de segurança do Microsoft 365 e do Google Workspace, terceirizar o sistema de monitoramento 24 horas usando serviços externos de SOC e utilizar ferramentas de segurança gratuitas e de baixo custo.

Medidas em Grandes Empresas

É necessário um sistema de governança abrangente, incluindo a gestão contínua de pessoal dedicado por meio do estabelecimento de uma equipe de TI Sombra dedicada, a introdução de um sistema de detecção automática usando IA e aprendizado de máquina, e o estabelecimento de um sistema unificado de gestão incluindo bases no exterior.

Resumo: Como Lidar Com Sabedoria com Shadow IT durante as Férias de Verão

Shadow TI durante o período de férias de verão não é prático para eliminá-lo completamente.
O segredo é entender os riscos e controlá-los adequadamente.

Pontos de Sucesso:

  1. Desenvolvimento realista de políticas: regras viáveis que levem em conta o estilo real de trabalho dos funcionários
  2. Equilíbrio entre tecnologia e operação: Uma abordagem abrangente não apenas em medidas técnicas, mas também em termos de operação e educação
  3. Melhoria contínua: Revisão e melhoria contínuas, não apenas uma medida pontual
  4. Cooperação dos funcionários: Oferecer uso seguro, não proibição

O período de férias de verão também é uma oportunidade valiosa para entender a situação real da Shadow IT, que não é visível em tempos normais.
Vamos usar o conhecimento adquirido nesse período para construir um sistema de segurança mais eficaz.

A Colorkrew Security oferece monitoramento integrado da segurança Zero Trust.
Aproveite os produtos da Microsoft para detectar e responder a acessos incomuns.
Se você é uma empresa que gostaria de ajudar a gerenciar os riscos de segurança de seus funcionários, por favor, entre em contato conosco.

Related Articles