A definição, sem enrolação
Segurança da informação é o conjunto de práticas que garante que a informação da sua empresa continue disponível para quem precisa, correta como foi guardada, e fechada para quem não deveria ver.
Repare que são três coisas diferentes, e é comum uma empresa cuidar de uma e esquecer as outras duas. Quem só pensa em senha está cuidando de confidencialidade. Quem só pensa em backup está cuidando de disponibilidade. As duas coisas juntas ainda deixam de fora a integridade, que é garantir que o dado não foi alterado no meio do caminho.
Disponibilidade: a informação está lá quando você precisa
De longe o pilar que mais dói quando falha, porque a operação para na hora. Servidor fora do ar, arquivo que sumiu, sistema que não abre na segunda-feira de manhã.
Cuidar de disponibilidade é ter backup que funciona, energia que não derruba o servidor, rede que aguenta o número de pessoas que usa, e alguém acompanhando isso antes de a coisa quebrar.
Integridade: a informação está correta
Menos visível e mais perigosa. Uma planilha de preços alterada por engano, um cadastro de cliente sobrescrito, um lançamento contábil que mudou sem ninguém saber quem mudou.
Aqui entram controle de acesso por pessoa, histórico de alterações e backup com versões antigas, não só a cópia de ontem. Se o erro entrou há duas semanas, o backup de ontem já copiou o erro.
Confidencialidade: só quem deve ver, vê
É o pilar que virou assunto de diretoria depois da LGPD. Dado de cliente, folha de pagamento, contrato, proposta comercial.
Na prática se resolve com senha individual por pessoa (nunca senha compartilhada), permissão por pasta, e desligamento de acesso no mesmo dia em que o funcionário sai. A maior parte dos vazamentos em empresa pequena não é ataque sofisticado: é acesso que ficou aberto.
Por onde começar quando não há nada estruturado
A ordem que costuma dar mais resultado com menos esforço é esta: primeiro, backup testado, porque ele é a rede de proteção de todo o resto. Segundo, senha individual e retirada de acesso de quem saiu. Terceiro, atualização automática de sistema operacional e antivírus. Quarto, controle de quem pode instalar programa na máquina.
Nada disso é caro. O que costuma faltar não é orçamento, é alguém responsável por olhar isso toda semana.
Perguntas frequentes
Empresa pequena é alvo de ataque mesmo?
Sim, e justamente por ser pequena. Boa parte dos ataques não escolhe alvo: varre a internet procurando qualquer máquina com falha conhecida e sem atualização. Empresa grande costuma ter equipe para fechar essas portas, a pequena não.
Antivírus resolve?
Ajuda, mas é uma camada só. Antivírus não recupera arquivo apagado por engano, não impede que um funcionário desligado continue com acesso ao e-mail, e não resolve senha compartilhada entre cinco pessoas.
Quer ajuda com isso na sua empresa?
A Dois i Tecnologia cuida disso todos os dias para empresas de São Paulo. A primeira conversa é um diagnóstico, sem custo e sem compromisso.