Unidade 5.1. Conceitos e termos da ciberresiliência
• O que é a ciberresiliência?
• Qual é a importância da ciberresiliência?
• O que é a ciberresiliência eficaz?
• Os benefícios da ciberresiliência
• Termos relacionados com a ciberresiliência
• Como é que a COVID-19 expôs a falta de ciberresiliência
• O que as alterações climáticas representam para a ciberresiliência
• Como se desenvolve ciberresiliência?
• RESUMO E CONCLUSÕES PRINCIPAIS
O que é a ciberresiliência?
A capacidade de uma empresa melhorar a aceleração de negócios (resiliência empresarial) ao prevenir, mitigar e recuperar de ciberameaças, também conhecida como ciberresiliência. Uma organização ciberresiliente pode ajudar-se a crises, ameaças, catástrofes e desafios conhecidos e desconhecidos.
O principal objetivo da ciberresiliência é ajudar as organizações a florescer em situações desafiantes (tais como situações de volatilidade financeira, crises, pandemias, etc.).

A ciberresiliência de uma organização é a capacidade desta se defender contra, detetar, responder a e recuperar após ciberataques.

A ciberresiliência de uma organização é a capacidade desta se defender contra, detetar, responder a e recuperar após ciberataques.
Sendo resilientes, as organizações podem reduzir o impacto de um ataque e garantir que podem continuar a operar eficazmente.
O conceito refere-se à capacidade de continuar a atingir objetivos face a cibereventos desafiantes, tais como ciberataques, desastres naturais ou crises económicas.
Por outras palavras, a capacidade de uma organização continuar as suas operações de negócio com pouco ou nenhum tempo de inatividade é afetada pela medição do nível de proficiência e resiliência da segurança da informação.

Qual é a importância da ciberresiliência?
Para a continuidade de negócio, é essencial ter uma estratégia de ciberresiliência. Pode oferecer benefícios adicionais para além de melhorar a postura de segurança de uma empresa e reduzir a ameaça de exposição das principais infraestruturas.
Adicionalmente, a ciberresiliência tem por objetivo minimizar perdas financeiras e danos à reputação. Uma empresa ciberresiliente não pode melhorar a respetiva vantagem competitiva ao maximizar o valor que gera para os seus clientes e ao operar de forma eficiente e eficaz.


Mitigar perdas financeiras.
Os stakeholders da empresa, por exemplo, acionistas, investidores/as, força de trabalho e clientes, poderão deixar de confiar na empresa se a mesma tiver percalços financeiros.
Ganhar a confiança de clientes e empresas.
Algumas empresas aderem a normas de gestão internacional — como a ISO/IEC 27001, estabelecida pela Organização Internacional de Normalização — para atrair clientes e garantir a segurança da empresa. Um sistema de gestão de segurança da informação (SGSI) pode utilizar os requisitos da ISO/IEC 27001 para gerir a segurança de bens, como perfis de colaboradores, informação financeira, propriedade intelectual ou informações confidenciais de terceiros.
Aumentar a vantagem competitiva
As organizações ciberresilientes têm uma vantagem competitiva sobre as que não o são. As empresas que desenvolvem boas-práticas relacionadas com sistemas de gestão, tais como a ITIL (Information Technology Infrastructure Library), desenvolvem operações eficientes. O aumento da vantagem competitiva também é tido em consideração através do desenvolvimento de um sistema de gestão para a ciberresiliência. Assim, estes sistemas acrescentam valor aos seus clientes.
Manter a continuidade de negócio
As operações de uma organização podem ser abrandadas, paralisadas ou, pior, interrompidas por um ciberataque. Pode garantir o bom funcionamento das operações da sua empresa ao se preparar para ameaças potenciais. Se reparar na existência de um vírus, ransomware ou outro malware, as operações poderão retomar rapidamente.
Manter os dados de clientes em segurança
Independentemente da indústria, as empresas possuem quantidades variáveis de dados eletrónicos de clientes. Assim, estes dados são da sua responsabilidade. A não proteção destes dados poderá resultar em sanções, ações judiciais e menor confiança dos clientes na sua empresa.
Aderir a regulamentos de proteção de dados e conformidade.
Existem inúmeros regulamentos de gestão de dados geográficos (como o RGPD ou o CCPA) e específicos da indústria (como o HIPAA), que devem ser estritamente respeitados. Construir um quadro sólido para a proteção e a segurança de dados é uma boa forma de garantir que os seus fluxos de trabalho continuam em conformidade.
O que é a ciberresiliência eficaz?
Para a eficácia da ciberresiliência, é necessária uma estratégia baseada no risco que seja aplicada em toda a empresa, ou seja, uma abordagem colaborativa que sejam implementada por executivos, parceiros, participantes da cadeia de abastecimento e clientes. Esta deve gerir riscos, ameaças e vulnerabilidades de forma proativa, bem como os efeitos da mesma em informações e ativos importantes.
A governação, a gestão de riscos, conhecimentos sobre a titularidade de dados e a gestão de incidentes também são essenciais para a eficácia da ciberresiliência. Avaliar estes fatores também requer capacidade de reflexão e experiência.

Os benefícios da ciberresiliência

Resumidamente, a ciberresiliência permite-lhe:
- Reduzir perdas financeiras.
- Cumprir requisitos legais e regulamentares.
- Melhorar a cultura de segurança e processos internos.
- Proteger a sua marca e reputação.
Termos relacionados com a ciberresiliência
A segurança da informação, conhecida também como INFOSEC, foca-se na prevenção de acesso não autorizado à informação. Este é um componente da gestão de riscos de informação e evita ou reduz a probabilidade de acesso, utilização, divulgação, corrupção, modificação, eliminação, interrupção, inspeção ou registo não autorizado.
A gestão de riscos da informação (GRI) é uma metodologia de prevenção de risco que utiliza tecnologia, políticas e processos para minimizar o risco de ciberataques de fornecedores terceiros, bem como problemas e vulnerabilidades de segurança de dados. A segurança de dados inadequada, frequentemente, leva a violações de dados, o que afeta negativa e significativamente as empresas.


Segurança de dados é o processo através do qual os dados sensíveis são protegidos contra a corrupção e o acesso ilegal ao longo de toda a vida útil dos mesmos. A segurança de dados utiliza uma variedade de técnicas e tecnologias, tais como a encriptação de dados, tokenização, autenticação de dois fatores, gestão de chaves, controlo de acesso, segurança física, controlos lógicos e normas institucionais, para evitar o acesso indesejado aos dados e preservar a privacidade dos mesmos.
Segurança de redes é o processo de evitar o acesso não autorizado, utilização indevida, avarias, alteração, destruição ou divulgação inapropriada da infraestrutura de redes como um todo, através da utilização de soluções de hardware e software. Este processo permite criar uma plataforma segura na qual computadores, utilizadores e programas realizam as suas tarefas num ambiente seguro.
Controlo de acesso: Um conjunto de estratégias que controla e regula o acesso a uma rede informática de uma organização específica. A principal preocupação diz respeito à forma como as credenciais, principalmente os nomes de utilizador e palavras-passe, são utilizadas na rede. Adicionalmente, as funções e informações às quais os utilizadores têm acesso são controladas cuidadosamente para garantir que os privilégios são revogados se um utilizador sair da empresa ou são atribuídos a uma função diferente. Aplicam-se regulamentos estritos à escolha de palavras-passe; estas têm de ser muito complexas e conter carateres especiais para evitar ataques graves às palavras-passe.


Segurança operacional: A variedade de estratégias utilizadas para garantir que as operações informáticas quotidianas não estão expostas a riscos. Para garantir que cada componente da rede é executado com a versão mais recente, é necessário monitorizar as atualizações de software e patches. Os hackers procuram constantemente por vulnerabilidades nas redes informáticas, pelo que é importante vigiá-las. Uma vez que é possível aceder às finanças das empresas online, existe a ameaça das transações não autorizadas que poderão ser realizadas, uma vez que os hackers têm motivações fortes para atingirem estes objetivos.
Um ciberataque é um subconjunto de ciberriscos que possui vários significados. Normalmente, é uma tentativa de roubar, manipular ou destruir propriedade intelectual ou dados pessoais. Uma estratégia de ciberresiliência é aquela que constrói competências e capacidades numa organização ao recorrer a boas-práticas. Isto inclui as ferramentas certas e soluções ciberresilientes para desenvolver as capacidades do espaço informático durante um incidente crítico.
Uma estratégia de ciberresiliência é aquela que constrói competências e capacidades numa organização ao recorrer a boas-práticas. No caso de um incidente crucial, inclui a incorporação de ferramentas e de soluções de ciberresiliência adequadas para aumentar as capacidades informáticas.
O Institute of Risk Management define ciberriscos como qualquer possibilidade de perda financeira, disrupção ou dano à reputação de uma empresa em resultado de uma violação dos respetivos sistemas de tecnologias de informação.
O ciberrisco nunca é apenas a responsabilidade do pessoal de TI. A prática da gestão de riscos numa organização requer uma compreensão aprofundada dos riscos em constante mudança, bem como das ferramentas e técnicas práticas para as resolver.

Como é que a COVID-19 expôs a falta de ciberresiliência
A pandemia de COVID-19 arruinou o ambiente empresarial global e mudou a forma como a maioria das empresas operam. Mais do que nunca, uma grande partes das empresas conta com colaboradores/as remotos/as. Esta tendência aumentou muitos riscos de segurança informática, tais como a utilização de novos sistemas, recursos e ferramentas nunca antes utilizadas pelas organizações.
Muitos/as colaboradores/as acederam a sistemas empresariais através de dispositivos pessoais ou da rede de Internet residencial, colocando os dados sensíveis da empresa em risco. Um relatório da Mimecast intitulado «Securing the Enterprise in the COVID world» afirma que o número de ciberameaças aumentou em 64% entre 2019 e 2020.
O que as alterações climáticas representam para a ciberresiliência
As alterações climáticas são uma das questões mais urgentes que o mundo enfrenta atualmente e as consequências são realmente extensas. As empresas têm de estar preparadas para o impacto potencial das mesmas na ciberresiliência devido às previsões do aumento continuado das temperaturas ao longo das décadas futuras e ao facto de que o aquecimento global já é um facto.
Esta preparação pode ser feita de várias formas. A infraestrutura informática das organizações pode ser afetada diretamente por desastres naturais relacionados com as alterações climáticas, tais como incêndios florestais e a imprevisibilidade da meteorologia (furacões, inundações, condições meteorológicas extremas).

Como se desenvolve ciberresiliência?
As organizações podem aumentar a sua ciberresiliência de muitas formas:
Aumentar a segurança: As empresas precisam de aumentar as suas normas de segurança para dificultar o acesso de intrusos aos sistemas;
Identificar ataques: Para que as organizações respondam prontamente aos ataques e reduzam danos, precisam de poder detetá-los rapidamente. Isto inclui dar formação à força de trabalho para identificar os sinais de um ataque e estabelecer sistemas que monitorizem atividades suspeitas.
Responder a ataques: Se for detetado um ataque, as organizações têm de ter um plano de resposta para reduzirem danos. Incluem-se informações como quem contactar e que medidas tomar.
Recuperar de ataques: As organizações têm de ser capazes de recuperar os seus dados e sistemas após um ataque. Isto inclui ter um plano de restauro dos sistemas e de cópias de segurança. Isto significa configurar cópias de segurança e ter um plano de recuperação de sistemas.

Resumo e Conclusões principais

- A ciberresiliência refere-se à capacidade de uma organização se defender, detetar, reagir e recuperar de ciberataques.
- A ciberresiliência também minimizar perdas financeiras e danos à reputação; adicionalmente, através de operações eficazes e eficientes, uma organização ciberresiliente pode maximizar o valor que gera para os clientes, aumentando a sua vantagem competitiva.
- Devido à COVID, o número de ciberameaças disparou em 64% entre 2019 e 2020;
- Os passos mais importantes para aumentar a ciberresiliência são aumentar a segurança e detetar, responder e recuperar de ataques.
VERIFIQUE OS SEUS CONHECIMENTOS

Considere cada uma das perguntas abaixo. Antes de avançar para a pergunta seguinte, consulte as leituras anteriores para encontrar as informações necessárias, no caso de não ter a certeza da resposta certa.
- O que é a ciberresiliência?
- Qual é a importância da ciberresiliência?
- Quais são os benefícios da ciberresiliência?

