O que mais de 1.100 profissionais de TI nos disseram sobre o aumento da pressão nas equipes de segurança
- O maior risco à segurança pode estar dentro da própria organização
- Conhecer o risco nem sempre leva ao investimento
- As equipes de segurança estão perdendo capacidade devido às demandas operacionais
- A IA pode aliviar um pouco a carga de trabalho da equipe, mas ainda há escassez de especialistas
- Ser aprovado em uma auditoria não significa que o trabalho esteja concluído
Existe uma versão de segurança cibernética que funciona perfeitamente. Os funcionários reconhecem todos os e-mails de phishing, os orçamentos são suficientes para cobrir todos os riscos e a pessoa certa está sempre disponível quando surge um alerta.
Essa versão existe em planos estratégicos e em apresentações de vendas. Ela não existe numa sexta-feira à noite, quando alguém do departamento de contas a pagar acaba de transferir dinheiro para a pessoa errada ou redefine sua senha para “Password123”.
A maioria dos programas de segurança é desenvolvida para a primeira versão. A maioria das equipes de segurança, porém, opera na segunda.
Essa lacuna foi o ponto de partida para nosso mais recente relatório sobre segurança cibernética: “Construindo uma segurança capaz de resistir ao erro humano”. Realizamos uma pesquisa com 1.132 MSPs e profissionais de TI em mais de 63 países e territórios para entender como se apresenta a segurança cibernética quando as pressões do mundo real colidem com os planos elaborados para gerenciá-las.
O fator humano é o elo mais fraco
As pessoas continuam sendo um dos aspectos mais difíceis de controlar na área de segurança. Essa preocupação fica bem clara nos dados: 68% dos entrevistados identificaram o erro humano como uma porta de entrada potencial para um ataque bem-sucedido, tornando-o o vetor de ameaça que mais lhes preocupava.
O mesmo padrão se repete quando analisamos as organizações que sofreram um incidente. Quatro dos cinco principais fatores que contribuíram para os incidentes envolveram pessoas. Práticas inadequadas ou erros dos usuários ficaram em primeiro lugar, com 41%, o que pode significar algo tão simples quanto confiar em um e-mail de phishing, usar senhas fracas ou compartilhar informações com a pessoa errada. A falta de treinamento em segurança cibernética para usuários finais veio logo em seguida, com 40%, sugerindo que as pessoas nem sempre sabem como reconhecer uma ameaça, lidar com informações confidenciais ou reagir quando algo parece suspeito.
Esse elemento humano também explica por que o phishing foi classificado como a principal ameaça enfrentada tanto pelos clientes de MSPs quanto pelas equipes internas de TI. O phishing coloca a pessoa diretamente no caminho do ataque. O invasor envia a isca por e-mail, mas é o destinatário quem, em última instância, decide se vai clicar, responder, abrir um anexo ou fornecer suas credenciais.
Os investimentos em segurança geralmente ocorrem após a ocorrência de um incidente
Os líderes de segurança podem saber exatamente onde estão suas vulnerabilidades e, mesmo assim, ter dificuldade para tomar medidas a respeito.
Impressionantes 77% dos departamentos de TI afirmaram que seus investimentos em segurança cibernética não estavam acompanhando o ritmo das ameaças que enfrentam. Entre os MSPs, cerca de 65% afirmaram que seus clientes estavam investindo pouco em segurança cibernética.
Os MSPs também destacaram que os investimentos em segurança cibernética geralmente ocorrem depois que um cliente passa por um incidente ou por uma situação que quase resultou em um incidente. Antes disso, a segurança precisa competir com outras prioridades de negócios, mesmo quando os riscos já são conhecidos. O resultado é um padrão já conhecido: as organizações compreendem o risco, mas as medidas podem esperar até que as consequências se tornem impossíveis de ignorar.
Isso pode fazer com que as equipes de segurança se vejam obrigadas a tentar corrigir falhas sob pressão, quando a melhor opção teria sido resolvê-las enquanto ainda havia tempo para se planejar.
A segurança gera trabalho por si só
Além disso, há uma pressão que raramente aparece no documento estratégico: o trabalho diário de manter a segurança em funcionamento.
Para 38% dos entrevistados, as solicitações dos usuários finais foram a interrupção mais comum no trabalho de segurança. Ao mesmo tempo, os controles criados para reduzir riscos geram suas próprias demandas operacionais. A autenticação multifatorial (MFA) foi classificada como a prática de segurança que gera mais atrito, citada por 36%.
Isso cria uma realidade incômoda. Uma medida de controle pode ser importante e, mesmo assim, consumir tempo. Um processo pode melhorar a segurança e, mesmo assim, gerar trabalho para as pessoas responsáveis por operá-lo. Quando esse trabalho se acumula em quantidade suficiente, as equipes têm menos capacidade para realizar as tarefas que as preparam para o que está por vir.
Há escassez das competências necessárias às equipes de segurança
Mesmo uma estratégia de segurança bem financiada precisa de pessoas para colocá-la em prática. Isso está se tornando cada vez mais difícil, à medida que as organizações enfrentam dificuldades para encontrar especialistas com as habilidades necessárias para gerenciar ambientes de segurança cada vez mais complexos.
Os especialistas em automação de segurança e IA foram as funções mais difíceis de encontrar ou reter, segundo 32% dos entrevistados. As funções relacionadas a operações de segurança e resposta a incidentes vieram em seguida, com 30%. Essas funções são importantes porque estão intimamente ligadas ao trabalho cotidiano de identificar ameaças, investigar o que aconteceu e decidir como responder.
A IA já está ajudando as equipes a lidar com parte dessa carga de trabalho. Cerca de 44% dos entrevistados utilizam a IA para detecção e monitoramento de ameaças, enquanto 29% a utilizam para reduzir o número de alertas ou auxiliar na triagem. Essas são tarefas que podem consumir uma quantidade significativa do tempo de uma equipe de segurança.
A conformidade não tem linha de chegada
Cerca de 65% dos entrevistados afirmaram que poderiam passar por uma auditoria de conformidade hoje mesmo, sem qualquer preparação. Isso sugere uma forte confiança em sua preparação atual. No entanto, uma auditoria reflete apenas um momento específico. Manter a conformidade exige que a organização mantenha seus controles, documentação e práticas dos funcionários atualizados muito tempo depois que o auditor se retirar.
Esse trabalho contínuo pode gerar suas próprias lacunas. Quase metade dos entrevistados (49%) afirmou que documentação ou políticas incompletas são as que mais provavelmente geram problemas durante uma auditoria. Outros 34% apontaram controles que não foram totalmente implementados, enquanto 33% citaram lacunas na conscientização ou no treinamento dos funcionários em matéria de segurança.
Estar preparado para o dia da auditoria depende do trabalho que precisa ser feito todos os dias.
Criar segurança para o mundo real
A conclusão: as estratégias de segurança devem operar dentro das limitações do mundo real.
Organizações resilientes se preparam para essas realidades. Elas implementam medidas de proteção contra erros humanos, defendem a necessidade de investimentos antes que ocorra um incidente, reduzem o trabalho rotineiro e utilizam a IA para ampliar a capacidade limitada de segurança, mantendo, ao mesmo tempo, o julgamento humano nas decisões que realmente importam.
Baixe o relatório para conhecer todas as conclusões e descobrir o que é necessário para criar uma segurança que resista à pressão. Você também receberá um guia prático gratuito com orientações para ajudar a transformar essas ideias em uma estratégia de segurança mais resiliente.


