O que é Cyber Risk Management?

O Gerenciamento de Risco Cibernético (Cyber Risk Management) é uma abordagem proativa de Cibersegurança focada em prever e mitigar riscos em toda a superfície de ataque.

O Gerenciamento de Risco Cibernético (Cyber Risk Management) é uma forma de melhorar a consciência situacional em Cibersegurança de uma organização — identificando, priorizando e mitigando ameaças. O Attack surface management (ASM)  é um elemento essencial do Gerenciamento de Risco Cibernético.

O Gerenciamento de Risco Cibernético pode ser dividido em quatro partes distintas:

  1. Identificação de Riscos: Compreender a infraestrutura de TI da sua organização, saber onde estão as fraquezas e identificar ameaças.
  2. Avaliação de Riscos: Avaliar a probabilidade de as vulnerabilidades da sua organização serem exploradas e avaliar o impacto que essa exploração teria.
  3. Mitigação de Riscos: Implementar medidas, como controles técnicos, administrativos e físicos, ajudará a reduzir o impacto das ameaças. Além disso, educar sua organização sobre as melhores práticas de Cibersegurança e estabelecer diretrizes para operações de segurança e resposta a incidentes incentivará uma maior resiliência.
  4. Monitoramento de Riscos: Observar e revisar continuamente o cenário de riscos por meio de avaliações regulares, monitoramento de controles e resposta a incidentes para identificar novas ameaças e avaliar a eficácia das medidas de mitigação.

O Gerenciamento de Risco Cibernético abrange as mesmas três fases do Gerenciamento de Risco de Superfície de Ataque: descoberta, avaliação e mitigação. A fase de avaliação inclui a pontuação de riscos , para que a organização possa estabelecer uma referência e monitorar seu perfil de risco ao longo do tempo.

O que são riscos cibernéticos?

O National Institute of Standards and Technology define o risco cibernético de duas maneiras distintas, mas relacionadas:

  1. "O risco de depender de recursos cibernéticos (ou seja, o risco de depender de um sistema ou elementos de sistema que existem ou têm presença intermitente no ciberespaço)."
  2. "Risco de perda financeira, interrupção ou dano operacional, decorrente da falha das tecnologias digitais empregadas para funções informacionais e/ou operacionais introduzidas em um sistema de manufatura por meios eletrônicos, devido ao acesso não autorizado, uso, divulgação, interrupção, modificação ou destruição do sistema de manufatura."

Ambas as definições se aplicam à necessidade de as organizações adotarem e implementarem um framework proativo de gerenciamento de risco cibernético.

Por que o gerenciamento de risco cibernético é importante?

A superfície de ataque  em expansão significa que as organizações enfrentam mais riscos cibernéticos do que nunca. A escala e a complexidade do ambiente de ameaças mantiveram muitas equipes de segurança em modo reativo por anos, sem a capacidade, visibilidade e conhecimento necessários para se antecipar às ameaças e prevenir a ocorrência de violações.

Como parte de uma abordagem geral para gerenciar a superfície de ataque, o gerenciamento de risco cibernético oferece à equipe de segurança uma visão abrangente dos riscos que suas organizações enfrentam. Um bom framework de gerenciamento de risco cibernético também ajuda a determinar quais riscos são mais relevantes, apoiando a "tomada de decisões baseada em risco" para reduzir a exposição geral a ameaças.

Com os insights obtidos, as equipes de segurança podem fortalecer as defesas, minimizar vulnerabilidades e informar os processos gerais de gerenciamento de risco e planejamento estratégico de suas organizações.

Quais são as implicações legais ou regulatórias dos riscos cibernéticos?

Organizações que não gerenciam os riscos cibernéticos de forma eficaz podem enfrentar multas ou ações legais — incluindo processos criminais e sentenças de prisão. Muitas leis e regulamentações incluem requisitos para relatar violações de dados de maneira oportuna e para garantir a privacidade e a segurança de dados pessoais e sensíveis. O Regulamento Geral de Proteção de Dados (GDPR) da UE e a Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA) dos EUA são alguns dos frameworks mais proeminentes e conhecidos.

Além de incorrer em penalidades, organizações que gerenciam mal o risco cibernético e sofrem uma violação ou perda também podem enfrentar uma perda de confiança e danos reputacionais entre clientes, parceiros e colaboradores.

Dada a potencial gravidade das consequências, muitas diretorias corporativas estão tomando um interesse ativo no gerenciamento de risco cibernético das empresas. Na verdade, muitos diretores estão sendo responsabilizados pelo desempenho em Cibersegurança.

Como o gerenciamento de risco cibernético funciona?

O gerenciamento de risco cibernético trata de adotar uma abordagem estratégica para a Cibersegurança, adaptada às necessidades da organização e que promove uma postura de compliance robusta. Ele possui seis componentes principais ou áreas de atividade, todas as quais são necessárias em combinação. Eles estão:

  • Identificação e classificação de ativos baseados em risco:  Obter uma visão completa de toda a superfície de ataque para que todos os ativos e dados sejam conhecidos e possam ser protegidos contra ciberataques.
  • Análise de vulnerabilidades baseada em risco:  Realizar varreduras de ativos e testes de vulnerabilidades de forma regular e contínua, com foco nas vulnerabilidades que apresentam os maiores riscos.
  • Avaliação de ameaças baseada em risco:  Analisar os riscos com consciência do ambiente de ameaças em constante evolução e determinar quais ameaças são potencialmente mais perigosas para os ativos críticos da organização.
  • Priorização de riscos:  Compreender quais riscos são mais urgentes e potencialmente graves para informar decisões e direcionar investimentos em Cibersegurança.
  • Controles baseados em risco de Zero Trust:  Adotar frameworks e arquiteturas de Zero Trust para reduzir a superfície de ataque geral e limitar o risco.
  • Monitoramento contínuo e melhoria:  Centralizar a visibilidade em toda a superfície de ataque para permitir o gerenciamento contínuo de riscos e adaptação ao ambiente de ameaças em constante evolução.
risco proativo

O que é um framework de gerenciamento de risco cibernético?

Um framework de gerenciamento de risco cibernético oferece às organizações uma forma estruturada de identificar, avaliar e mitigar proativamente os riscos de Cibersegurança. Envolve políticas e procedimentos que exigem uma plataforma de Cibersegurança corporativa.

O Instituto Nacional de Padrões e Tecnologia dos EUA (NIST) compartilhou publicamente seu framework de Cibersegurança para servir como modelo para outras organizações. O framework do NIST é focado em resultados — ajudando as organizações a determinar o que elas especificamente desejam alcançar ao gerenciar o risco cibernético — em vez de ditar como o gerenciamento de risco cibernético deve ser feito.

No final, o framework do NIST permite que as organizações compreendam e avaliem seu status de segurança atual, priorizem os riscos e as ações a serem tomadas, e estabeleçam uma forma compartilhada ou comum de comunicar as atividades de Cibersegurança, tanto internamente quanto externamente. 

Como podemos implementar o gerenciamento de risco cibernético?

Órgãos do setor público em muitos países delinearam abordagens em etapas para implementar frameworks de gerenciamento de risco cibernético. O Centro Nacional de Cibersegurança do Reino Unido, por exemplo, propõe um método de oito etapas:

  1. Estabelecer o contexto organizacional
  2. Identificar tomadores de decisão, processos de governança e restrições
  3. Definir os desafios de risco em cibersegurança
  4. Selecionar uma abordagem
  5. Compreender os riscos e como gerenciá-los
  6. Comunicar e consultar
  7. Implementar e garantir
  8. Monitorar e revisar

O modelo do Reino Unido destaca a importância de entender não apenas a superfície de ataque e o ambiente de ameaças, mas também o contexto e as condições únicas da própria organização. Isso inclui o foco e os valores do negócio, as partes interessadas-chave e os riscos específicos. Por exemplo, uma empresa no setor de serviços financeiros terá requisitos de prevenção à fraude e de combate à lavagem de dinheiro que uma fabricante provavelmente não terá. Mas uma fabricante poderia precisar, em vez disso, gerenciar riscos cibernéticos relacionados à sua cadeia de suprimentos.

Criar um framework comum de gerenciamento de risco cibernético e ter uma visão unificada do ambiente de risco (a superfície de ataque) são cruciais para implementar um framework de gerenciamento de risco cibernético. Ambos dependem de alguns recursos-chave. Uma, como mencionado acima, é adotar uma abordagem de Zero Trust para a Cibersegurança. A outra é implementar a tecnologia de Extended Detection and Response (XDR) para coletar e analisar dados da superfície de ataque.

Adotar uma plataforma de Cibersegurança pode apoiar a transição para o Zero Trust. Uma plataforma completa também incluirá operações de segurança, como o XDR — fornecendo os pré-requisitos essenciais para o gerenciamento de risco cibernético.

Como o Gerenciamento de Risco de Superfície de Ataque se encaixa no Gerenciamento de Risco Cibernético?

O gerenciamento de superfície de ataque (ASM) é um aspecto fundamental do gerenciamento geral de riscos cibernéticos. Como o nome sugere, o Gerenciamento de Risco de Superfície de Ataque se concentra especificamente na superfície de ataque: o conjunto total de vulnerabilidades, pontos de acesso e vetores de ataque que podem ser explorados para obter acesso não autorizado aos sistemas e dados de uma organização.

O ASM foca na descoberta, avaliação e mitigação de riscos relacionados à superfície de ataque, idealmente em um processo contínuo e contínuo.

A descoberta trata de definir a superfície de ataque e todos os ativos que a compõem. Isso requer uma solução de Gerenciamento de Risco de Superfície de Ataque que possa escanear o ambiente de TI para identificar todos os dispositivos, softwares, sistemas e pontos de acesso conhecidos e desconhecidos. A descoberta também tem o objetivo de identificar aplicativos de shadow IT, tecnologias de terceiros conectadas e tecnologias que não faziam parte de inventários anteriores.

A avaliação é o processo de determinar a urgência e a gravidade potencial dos riscos associados a todos os ativos descobertos. Isso envolve quantificação de risco  e pontuação de risco  — formas de priorizar e classificar vulnerabilidades e riscos de maneira objetiva.

A mitigação trata de tomar medidas para lidar com as vulnerabilidades descobertas. Isso pode significar executar atualizações de software ou instalar patches, configurar controles de segurança e hardware, ou implementar frameworks de proteção como o Zero Trust. Também pode incluir a eliminação de sistemas e softwares antigos.

Onde posso obter ajuda com o gerenciamento de risco cibernético?

A Trend Micro Research criou o Cyber Risk Index (CRI) em parceria com o Ponemon Institute para investigar riscos cibernéticos e identificar áreas-chave para melhorar a Cibersegurança. Atualizado regularmente, o CRI mede a lacuna entre a postura de segurança atual de uma organização e sua probabilidade de ser atacada. Use a calculadora do CRI aqui para determinar a pontuação de risco da sua organização.

O Trend Vision One™ oferece uma solução de Cyber Risk and Exposure Management (CREM) que garante que as organizações possam ir além do ASM para reduzir sua exposição ao risco cibernético. O  CREM adota uma abordagem revolucionária ao combinar recursos essenciais — como External Attack Surface Management (EASM), Cyber Asset Attack Surface Management (CAASM), Vulnerability Management e Security Posture Management — abrangendo nuvem, dados, identidade, APIs, IA, compliance e aplicações SaaS em uma única solução poderosa e fácil de usar. Não se trata apenas de gerenciar ameaças — trata-se de construir uma verdadeira resiliência ao risco.

Saiba mais sobre como o Cyber Risk Exposure Management pode ajudá-lo a identificar, priorizar e mitigar ameaças.