Por Gustavo Leite, VP da Cohesity para América Latina
Imagine uma grande instituição financeira sendo vítima de um ataque de ransomware. Bancos de dados críticos são invadidos e criptografados, e o ataque se espalha rapidamente pela rede. Enquanto a equipe de TI corre para restaurar os sistemas e manter os serviços operacionais, a equipe de segurança precisa conter a propagação e rastrear a origem da invasão.
Sem tempo para uma investigação adequada, a recuperação é feita às pressas. Os sistemas voltam a funcionar, mas a empresa continua exposta por não resolver os problemas subjacentes. Vulnerabilidades permanecem abertas, os controles continuam fracos e ameaças persistentes passam despercebidas, deixando a organização suscetível a novos ataques.
Infelizmente, esse cenário é muito comum. Muitas organizações estabelecem papéis distintos para TI e segurança, mas negligenciam a necessidade de colaboração entre essas equipes em momentos de crise. O resultado são silos operacionais que deixam os negócios desprotegidos.
Pesquisas indicam que 31% dos profissionais de TI e segurança consideram a colaboração entre suas áreas “fraca”, enquanto 42% afirmam que a má coordenação aumenta a exposição a riscos. Além disso, 40% relatam que, mesmo diante do crescimento das ameaças cibernéticas, o trabalho em equipe entre esses setores continua estagnado ou em declínio.
Existe uma distinção necessária entre as funções. A equipe de segurança deve focar na proteção de redes contra acessos não autorizados, além da investigação e resposta a incidentes. Já a TI é responsável por manter as operações diárias funcionando. No entanto, ambos os setores são cruciais para a resiliência corporativa, tornando indispensável um maior alinhamento entre eles.
Bases para uma resposta eficaz
Ao estruturar uma estratégia de resposta a incidentes, o ponto de partida é a clara definição de responsabilidades. Para a TI, o foco está na remediação técnica e na continuidade dos negócios: gerenciar interrupções, restaurar a infraestrutura crítica, redefinir senhas e credenciais, remover contas maliciosas e aplicar atualizações de software. A segurança, por sua vez, deve priorizar a detecção da invasão, a contenção dos danos e a identificação do vetor do ataque.
É fundamental definir previamente políticas de governança e escalonamento. Como a comunicação costuma falhar durante uma crise, é preciso estabelecer protocolos e canais redundantes. As equipes devem saber de antemão como se comunicar, com qual frequência e como serão tomadas as decisões estratégicas.
Nesse contexto, a documentação é indispensável. Um documento compartilhado e vivo, detalhando responsabilidades, contatos de emergência e estratégias de recuperação, garante decisões rápidas e metodológicas mesmo sob forte pressão.
Modelo de responsabilidade compartilhada
O ideal é que as equipes atuem sob um modelo de responsabilidade compartilhada, uma estrutura com procedimentos claros para responder a ataques cibernéticos.
Dentro desse modelo, vale destacar o uso de uma Clean Room (sala limpa): um ambiente isolado e seguro no qual TI e segurança investigam o incidente e aplicam correções sem risco de reinfecção. Esse espaço controlado permite analisar o ataque, reconstruir a linha do tempo e criar um plano de recuperação definitivo.
Com os sistemas higienizados e os dados recuperados, a reintrodução deve ocorrer primeiro em um ambiente de testes (staging). Embora essa etapa possa desacelerar o processo, o custo de uma recuperação precipitada é o risco de novas interrupções no futuro.
Construindo entendimento mútuo
Silos entre TI e segurança costumam surgir do conflito natural de objetivos: a TI busca inovação e velocidade, enquanto a segurança foca no controle e na mitigação de riscos. Sob a pressão de uma crise, esses atritos podem se intensificar ou levar ao isolamento das equipes.
Para superar esse entrave, a liderança deve promover workshops conjuntos e simulações de cenários reais. Essas dinâmicas aproximam os times, demonstram a intersecção de suas responsabilidades e ajudam a integrar a segurança à própria arquitetura de TI.
Recuperação definitiva
Uma estratégia de resposta robusta visa construir resiliência a longo prazo. Embora métricas tradicionais, como Tempo Médio de Detecção (MTTD), Resposta (MTTR) e Remediação, sejam úteis, a melhor forma de medir a prontidão é exercitando o plano em simulações práticas.
Testar cenários reais de ransomware permite identificar falhas em processos, gargalos em ferramentas e problemas de comunicação. Desafios comuns incluem sistemas desconectados, falta de automação e burocracia excessiva.
O objetivo central deve ser unificar propósitos, simplificar caminhos de escalonamento com papéis claros, automatizar rotinas operacionais e manter canais de comunicação sempre disponíveis. Ao eliminar barreiras culturais e integrar TI e segurança, a resiliência se fortalece. E diante de uma nova crise, vale seguir o conselho clássico de Douglas Adams: “Não entre em pânico”.
Sobre a Cohesity
A Cohesity protege, assegura e fornece insights sobre os dados do mundo. Como líder em segurança de dados impulsionada por IA, ajuda as organizações a fortalecer a resiliência, acelerar a recuperação e reduzir os custos de TI. Com segurança Zero Trust e IA/ML avançados, o Cohesity Data Cloud conta com a confiança de clientes em mais de 140 países, incluindo 70% da Fortune Global 500.