Saltar para o conteúdo
Insights

Tendências na proteção de dados empresariais

Equipa ITPOINTOutubro de 20267 min de leitura
Tendências na proteção de dados empresariais

Uma paragem causada por ransomware já não se mede apenas em ficheiros indisponíveis. Mede-se em encomendas que não saem, equipas sem acesso a aplicações críticas, clientes sem resposta e decisões tomadas sem informação fiável. É por isso que as tendências na proteção de dados empresariais deixaram de ser um tema exclusivo de backup ou cibersegurança: são um assunto de continuidade operacional.

Depois de mais de 30 anos a trabalhar com empresas portuguesas, vejo um padrão recorrente. Muitas organizações têm tecnologia suficiente, mas não têm uma arquitectura preparada para falhar de forma controlada, recuperar com prioridade e comprovar que os seus dados estão protegidos. Comprar mais capacidade de armazenamento não resolve este problema. É preciso definir responsabilidades, tempos de recuperação, processos de validação e operação contínua.

Tendências na proteção de dados empresariais que exigem decisão

A recuperação passa a ser o centro da estratégia

O backup continua a ser indispensável, mas a pergunta certa deixou de ser “temos cópias?”. A pergunta é: “conseguimos recuperar os sistemas críticos dentro do RTO acordado e com uma perda de dados dentro do RPO aceitável?”.

A tendência mais relevante é a adoção de uma estratégia de recuperação orientada ao risco de ciberataque. Isto implica manter cópias imutáveis, isoladas logicamente ou fisicamente, com retenções protegidas contra eliminação maliciosa. Implica também testar a recuperação, porque uma cópia que nunca foi restaurada é apenas uma hipótese.

A regra 3-2-1-1-0 continua a ser uma referência útil: três cópias dos dados, em dois suportes diferentes, uma cópia fora do ambiente principal, uma cópia offline ou imutável e zero erros verificados nos trabalhos de backup. Não deve ser aplicada mecanicamente a todos os dados. Um servidor de ficheiros com documentação histórica e uma base de dados de faturação podem exigir políticas, RPO e custos de retenção diferentes.

O ponto decisivo é a prioridade de recuperação. Sem um mapa claro das dependências entre identidade, rede, máquinas virtuais, aplicações e bases de dados, a organização pode restaurar componentes técnicos sem conseguir repor o serviço. Recuperar primeiro o que permite voltar a operar é mais importante do que recuperar tudo pela ordem em que os backups foram feitos.

A identidade tornou-se o novo perímetro

Com utilizadores remotos, aplicações SaaS, nuvem pública e acessos de parceiros, a rede deixou de ser a única fronteira relevante. Uma credencial comprometida pode abrir caminho a dados empresariais sem que o atacante precise de entrar fisicamente na infraestrutura.

Por isso, a proteção de dados passa cada vez mais pela gestão de identidade e acesso. Autenticação multifator, acesso condicional, princípio do menor privilégio e gestão de contas administrativas são agora controlos operacionais, não extras de segurança. As contas privilegiadas merecem atenção especial: um administrador de domínio, uma conta de backup ou uma credencial de nuvem com permissões excessivas podem transformar um incidente limitado numa interrupção transversal.

Também é necessário olhar para as identidades não humanas. Contas de serviço, chaves de API, certificados e integrações entre aplicações acumulam privilégios ao longo do tempo. Em muitas empresas, são menos visíveis do que as contas dos colaboradores e, por isso, mais difíceis de auditar. A governança ativa exige saber quem acede, a quê, durante quanto tempo e com que justificação.

A classificação de dados deixa de ser burocracia

Não é eficiente aplicar o mesmo nível de proteção a toda a informação. Dados pessoais, informação financeira, propriedade intelectual, contratos, dados de produção e documentação operacional têm impactos diferentes quando são expostos, alterados ou perdidos.

A evolução está na classificação pragmática dos dados e na aplicação de políticas adequadas a cada nível de criticidade. Isto pode incluir encriptação, controlo de partilha, prevenção de perda de dados, retenção e alertas sobre comportamentos anómalos. O objetivo não é criar um programa documental impossível de manter. É permitir que a empresa saiba onde estão os dados críticos e quais os controlos mínimos que lhes são aplicados.

Este trabalho é particularmente importante em ambientes Microsoft 365, plataformas de colaboração e serviços na nuvem. A facilidade de partilha melhora a produtividade, mas pode também multiplicar cópias de informação sensível fora dos repositórios inicialmente previstos. Sem regras claras, a exposição acontece por erro operacional, não necessariamente por intenção maliciosa.

Nuvem híbrida com controlo de custos e soberania

A nuvem deixou de ser uma decisão de tudo ou nada. Para muitas empresas portuguesas, o modelo mais adequado combina infraestrutura local, nuvem pública, serviços SaaS e armazenamento externo para cópias de segurança. A questão não é escolher um destino tecnológico por moda. É definir onde cada carga de trabalho funciona melhor, com que nível de desempenho, proteção, custo e controlo.

Nos dados empresariais, esta tendência traduz-se em arquitecturas híbridas de backup e recuperação de desastres. Dados de produção podem permanecer localmente por razões de latência ou integração, enquanto cópias imutáveis são mantidas num repositório externo. Algumas aplicações podem justificar recuperação na nuvem; outras exigem uma infraestrutura de contingência dedicada. Depende do impacto da indisponibilidade, da largura de banda disponível, das dependências aplicacionais e do orçamento.

Há um risco frequente: transferir dados para a nuvem sem definir retenção, custos de saída, encriptação, localização e responsabilidade de recuperação. O fornecedor de nuvem protege a infraestrutura do serviço. A empresa continua responsável pelos seus dados, pelas permissões e pela configuração das suas aplicações. Este modelo de responsabilidade partilhada deve estar refletido no desenho técnico e no contrato de operação.

NIS2 acelera a maturidade operacional

A diretiva NIS2 está a elevar as expectativas sobre gestão de risco, continuidade, resposta a incidentes e responsabilidade da gestão. Mesmo organizações que não estejam diretamente abrangidas vão sentir a pressão através de clientes, cadeias de fornecimento, seguradoras e auditorias.

A tendência não é apenas cumprir uma lista de controlos. É demonstrar capacidade de execução. Isso inclui inventário de ativos, avaliação de risco, proteção de acessos, monitorização, processos de notificação, planos de continuidade e evidência de testes. Uma política escrita sem registos de operação, sem responsáveis definidos e sem exercícios de recuperação tem pouco valor quando ocorre um incidente.

Os decisores financeiros devem olhar para este tema como gestão de risco empresarial. O custo total de propriedade inclui licenciamento, armazenamento, equipamentos, operação, formação e testes. Mas inclui também o custo provável de uma indisponibilidade prolongada. Em muitos casos, o investimento mais racional não é o que reduz a fatura mensal, mas o que reduz drasticamente o tempo de paragem e a incerteza durante uma crise.

Inteligência artificial aumenta velocidade, não substitui controlo

A inteligência artificial está a ser usada por atacantes para criar campanhas de phishing mais credíveis, automatizar reconhecimento e acelerar tentativas de fraude. Do lado da defesa, ajuda a correlacionar eventos, identificar anomalias e reduzir o tempo de deteção. Ainda assim, não substitui a arquitectura, processos ou equipas responsáveis.

Uma ferramenta pode sinalizar comportamentos suspeitos, mas alguém tem de decidir se isola um sistema, revoga uma credencial ou inicia uma recuperação. É aqui que os SLAs, os procedimentos de escalonamento e a monitorização contínua fazem diferença. Tecnologia sem operação é capacidade não utilizada.

Como transformar tendências em capacidade real

O caminho mais seguro é trabalhar em quatro fases. Primeiro, diagnóstico: identificar dados críticos, dependências, riscos, níveis atuais de proteção e lacunas face ao RTO/RPO pretendido. Segundo, arquitectura: desenhar a combinação certa de backup, imutabilidade, segurança de identidade, armazenamento, nuvem e recuperação.

A terceira fase é a implementação estruturada, com migração controlada, documentação e validação de políticas. A quarta é a operação contínua: monitorizar tarefas, tratar alertas, rever capacidade, testar restauros e ajustar controlos quando a empresa muda. Uma aquisição pontual resolve uma necessidade imediata; uma operação acompanhada reduz a probabilidade de surpresas.

Na ITPOINT, este é o princípio que orienta a abordagem: arquitectos antes de vendedores. A proteção de dados não deve resultar de produtos isolados nem de propostas copiadas entre empresas. Deve resultar de uma arquitectura que assume responsabilidades claras, integra fabricantes adequados e mantém suporte operacional quando a infraestrutura é posta à prova.

O melhor momento para testar uma recuperação não é durante um ataque. Marque um exercício, escolha uma aplicação crítica, envolva as áreas de negócio e meça o resultado real. Esse teste vai mostrar, com mais clareza do que qualquer apresentação, se a empresa está preparada para continuar a operar.

Falar sobre o seu projeto de IT?

Sessão de 30 minutos com um especialista, sem compromisso.

Fale com um especialista →