Por Ricardo Nunes,

Em cibersegurança, costumamos falar muito sobre novas ameaças, inteligência artificial, vulnerabilidades e ferramentas cada vez mais sofisticadas. Mas uma parte importante da proteção das empresas depende de algo aparentemente mais simples: organização. Em ambientes tecnológicos cada vez mais complexos, saber exatamente como cada solução está configurada tornou-se uma questão estratégica. Afinal, se não entendemos uma determinada configuração, não iremos saber se faz sentido mantê-la.

A organização e a padronização das configurações deixaram de ser tarefas meramente operacionais e passaram a fazer parte da estratégia de proteção. Pois, uma solução de segurança desorganizada quase inerentemente é insegura. Isso não significa tornar todos os ambientes idênticos, mas estabelecer uma configuração segura de referência: quais acessos são permitidos, quais funcionalidades precisam estar habilitadas ou bloqueadas, quais exceções são aceitáveis e quem pode alterá-las. Nesse sentido, é recomendável que as configurações sejam compreensíveis à primeira vista, valendo-se de usar objetos com nomes bem descritivos e que fazem sentido ao contexto da organização.

O próprio Center for Internet Security (CIS) coloca a configuração segura entre seus 18 CIS Critical Security Controls. A recomendação é estabelecer e manter configurações seguras para ativos corporativos — de servidores e dispositivos de rede a equipamentos móveis e IoT — além de sistemas operacionais e aplicações.

Há uma razão prática para isso. Segundo o CIS, as configurações padronizadas (hardening) fornecidas por fabricantes e desenvolvedores são normalmente pensadas para facilitar a implantação e o uso, e não necessariamente para maximizar a segurança. Serviços e portas abertas, contas ou senhas padrão, protocolos antigos e softwares desnecessários podem permanecer ativos e ampliar a superfície disponível para ataques.

Leia mais: Databricks investirá R$ 1,5 bilhão no Brasil após triplicar receita em dois anos

Existe ainda uma segunda etapa tão importante quanto criar o padrão: impedir que ele envelheça. Uma configuração considerada segura hoje pode deixar de ser após uma atualização, uma mudança de arquitetura ou a descoberta de uma vulnerabilidade. O CIS recomenda, inclusive, que os processos documentados de configuração sejam revisados ao menos anualmente ou sempre que mudanças relevantes no ambiente possam afetá-los.

É aqui que surge um desafio crescente às empresas: o chamado configuration drift, ou desvio de configuração. Ao longo do tempo, ajustes emergenciais, atualizações, novos usuários, integrações e exceções fazem com que o ambiente real se distancie silenciosamente do padrão originalmente aprovado. Por isso, organizações mais maduras caminham para comparar continuamente o que está efetivamente configurado com aquilo que deveria estar.

O CIS mantém mais de 100 benchmarks de configuração segura, abrangendo mais de 25 famílias de produtos de fornecedores. As recomendações são desenvolvidas por consenso com a participação de especialistas em cibersegurança e cobrem tecnologias como sistemas operacionais, plataformas de nuvem, bancos de dados, dispositivos de rede, aplicações e contêineres.

Acredito que manter a organização e a padronização das configurações será tão importante quanto escolher as próprias ferramentas de segurança. O diferencial não estará apenas em quais tecnologias uma empresa possui, mas em sua capacidade de saber como elas estão configuradas, porque estão daquela maneira, quem realizou determinada alteração e o que mudou ao longo do tempo.

Siga o IT Forum no LinkedIn e fique por dentro de todas as notícias!