O Gerenciamento de Risco Cibernético (Cyber Risk Management) é uma abordagem proativa de Cibersegurança focada em prever e mitigar riscos em toda a superfície de ataque.
O Gerenciamento de Risco Cibernético (Cyber Risk Management) é uma forma de melhorar a consciência situacional em Cibersegurança de uma organização — identificando, priorizando e mitigando ameaças. O Attack surface management (ASM) é um elemento essencial do Gerenciamento de Risco Cibernético.
O Gerenciamento de Risco Cibernético pode ser dividido em quatro partes distintas:
O Gerenciamento de Risco Cibernético abrange as mesmas três fases do Gerenciamento de Risco de Superfície de Ataque: descoberta, avaliação e mitigação. A fase de avaliação inclui a pontuação de riscos , para que a organização possa estabelecer uma referência e monitorar seu perfil de risco ao longo do tempo.
O National Institute of Standards and Technology define o risco cibernético de duas maneiras distintas, mas relacionadas:
Ambas as definições se aplicam à necessidade de as organizações adotarem e implementarem um framework proativo de gerenciamento de risco cibernético.
Por que o gerenciamento de risco cibernético é importante?
A superfície de ataque em expansão significa que as organizações enfrentam mais riscos cibernéticos do que nunca. A escala e a complexidade do ambiente de ameaças mantiveram muitas equipes de segurança em modo reativo por anos, sem a capacidade, visibilidade e conhecimento necessários para se antecipar às ameaças e prevenir a ocorrência de violações.
Como parte de uma abordagem geral para gerenciar a superfície de ataque, o gerenciamento de risco cibernético oferece à equipe de segurança uma visão abrangente dos riscos que suas organizações enfrentam. Um bom framework de gerenciamento de risco cibernético também ajuda a determinar quais riscos são mais relevantes, apoiando a "tomada de decisões baseada em risco" para reduzir a exposição geral a ameaças.
Com os insights obtidos, as equipes de segurança podem fortalecer as defesas, minimizar vulnerabilidades e informar os processos gerais de gerenciamento de risco e planejamento estratégico de suas organizações.
Organizações que não gerenciam os riscos cibernéticos de forma eficaz podem enfrentar multas ou ações legais — incluindo processos criminais e sentenças de prisão. Muitas leis e regulamentações incluem requisitos para relatar violações de dados de maneira oportuna e para garantir a privacidade e a segurança de dados pessoais e sensíveis. O Regulamento Geral de Proteção de Dados (GDPR) da UE e a Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA) dos EUA são alguns dos frameworks mais proeminentes e conhecidos.
Além de incorrer em penalidades, organizações que gerenciam mal o risco cibernético e sofrem uma violação ou perda também podem enfrentar uma perda de confiança e danos reputacionais entre clientes, parceiros e colaboradores.
Dada a potencial gravidade das consequências, muitas diretorias corporativas estão tomando um interesse ativo no gerenciamento de risco cibernético das empresas. Na verdade, muitos diretores estão sendo responsabilizados pelo desempenho em Cibersegurança.
O gerenciamento de risco cibernético trata de adotar uma abordagem estratégica para a Cibersegurança, adaptada às necessidades da organização e que promove uma postura de compliance robusta. Ele possui seis componentes principais ou áreas de atividade, todas as quais são necessárias em combinação. Eles estão:
Um framework de gerenciamento de risco cibernético oferece às organizações uma forma estruturada de identificar, avaliar e mitigar proativamente os riscos de Cibersegurança. Envolve políticas e procedimentos que exigem uma plataforma de Cibersegurança corporativa.
O Instituto Nacional de Padrões e Tecnologia dos EUA (NIST) compartilhou publicamente seu framework de Cibersegurança para servir como modelo para outras organizações. O framework do NIST é focado em resultados — ajudando as organizações a determinar o que elas especificamente desejam alcançar ao gerenciar o risco cibernético — em vez de ditar como o gerenciamento de risco cibernético deve ser feito.
No final, o framework do NIST permite que as organizações compreendam e avaliem seu status de segurança atual, priorizem os riscos e as ações a serem tomadas, e estabeleçam uma forma compartilhada ou comum de comunicar as atividades de Cibersegurança, tanto internamente quanto externamente.
Órgãos do setor público em muitos países delinearam abordagens em etapas para implementar frameworks de gerenciamento de risco cibernético. O Centro Nacional de Cibersegurança do Reino Unido, por exemplo, propõe um método de oito etapas:
O modelo do Reino Unido destaca a importância de entender não apenas a superfície de ataque e o ambiente de ameaças, mas também o contexto e as condições únicas da própria organização. Isso inclui o foco e os valores do negócio, as partes interessadas-chave e os riscos específicos. Por exemplo, uma empresa no setor de serviços financeiros terá requisitos de prevenção à fraude e de combate à lavagem de dinheiro que uma fabricante provavelmente não terá. Mas uma fabricante poderia precisar, em vez disso, gerenciar riscos cibernéticos relacionados à sua cadeia de suprimentos.
Criar um framework comum de gerenciamento de risco cibernético e ter uma visão unificada do ambiente de risco (a superfície de ataque) são cruciais para implementar um framework de gerenciamento de risco cibernético. Ambos dependem de alguns recursos-chave. Uma, como mencionado acima, é adotar uma abordagem de Zero Trust para a Cibersegurança. A outra é implementar a tecnologia de Extended Detection and Response (XDR) para coletar e analisar dados da superfície de ataque.
Adotar uma plataforma de Cibersegurança pode apoiar a transição para o Zero Trust. Uma plataforma completa também incluirá operações de segurança, como o XDR — fornecendo os pré-requisitos essenciais para o gerenciamento de risco cibernético.
Como o Gerenciamento de Risco de Superfície de Ataque se encaixa no Gerenciamento de Risco Cibernético?
O gerenciamento de superfície de ataque (ASM) é um aspecto fundamental do gerenciamento geral de riscos cibernéticos. Como o nome sugere, o Gerenciamento de Risco de Superfície de Ataque se concentra especificamente na superfície de ataque: o conjunto total de vulnerabilidades, pontos de acesso e vetores de ataque que podem ser explorados para obter acesso não autorizado aos sistemas e dados de uma organização.
O ASM foca na descoberta, avaliação e mitigação de riscos relacionados à superfície de ataque, idealmente em um processo contínuo e contínuo.
A descoberta trata de definir a superfície de ataque e todos os ativos que a compõem. Isso requer uma solução de Gerenciamento de Risco de Superfície de Ataque que possa escanear o ambiente de TI para identificar todos os dispositivos, softwares, sistemas e pontos de acesso conhecidos e desconhecidos. A descoberta também tem o objetivo de identificar aplicativos de shadow IT, tecnologias de terceiros conectadas e tecnologias que não faziam parte de inventários anteriores.
A avaliação é o processo de determinar a urgência e a gravidade potencial dos riscos associados a todos os ativos descobertos. Isso envolve quantificação de risco e pontuação de risco — formas de priorizar e classificar vulnerabilidades e riscos de maneira objetiva.
A mitigação trata de tomar medidas para lidar com as vulnerabilidades descobertas. Isso pode significar executar atualizações de software ou instalar patches, configurar controles de segurança e hardware, ou implementar frameworks de proteção como o Zero Trust. Também pode incluir a eliminação de sistemas e softwares antigos.
Onde posso obter ajuda com o gerenciamento de risco cibernético?
A Trend Micro Research criou o Cyber Risk Index (CRI) em parceria com o Ponemon Institute para investigar riscos cibernéticos e identificar áreas-chave para melhorar a Cibersegurança. Atualizado regularmente, o CRI mede a lacuna entre a postura de segurança atual de uma organização e sua probabilidade de ser atacada. Use a calculadora do CRI aqui para determinar a pontuação de risco da sua organização.
O Trend Vision One™ oferece uma solução de Cyber Risk and Exposure Management (CREM) que garante que as organizações possam ir além do ASM para reduzir sua exposição ao risco cibernético. O CREM adota uma abordagem revolucionária ao combinar recursos essenciais — como External Attack Surface Management (EASM), Cyber Asset Attack Surface Management (CAASM), Vulnerability Management e Security Posture Management — abrangendo nuvem, dados, identidade, APIs, IA, compliance e aplicações SaaS em uma única solução poderosa e fácil de usar. Não se trata apenas de gerenciar ameaças — trata-se de construir uma verdadeira resiliência ao risco.
Saiba mais sobre como o Cyber Risk Exposure Management pode ajudá-lo a identificar, priorizar e mitigar ameaças.