This is the Trace Id: a8dc5320db62e318a2b87b27616e2d2a
Avançar para o conteúdo principal Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Ver todos os produtos Cibersegurança com tecnologia de IA Segurança da cloud Segurança e governação de dados Identidade e acesso à rede Gestão de privacidade e risco Segurança para IA Pequenas e médias empresas SecOps Unificadas Confiança Zero Preços Serviços Parceiros Porquê o Microsoft Security Sensibilização para a cibersegurança Histórias de clientes Noções Básicas de Segurança Avaliações de produtos Reconhecimento da indústria Microsoft Security Insider Relatório de Defesa Digital da Microsoft Centro de Resposta de Segurança Blogue do Microsoft Security Eventos do Microsoft Security Microsoft Tech Community Documentação Biblioteca de Conteúdos Técnicos Formação e certificados Programa de Conformidade para a Microsoft Cloud Centro de Confiança da Microsoft Portal de Confiança do Serviço Microsoft Iniciativa Futuro Seguro Centro de Soluções Empresariais Contactar o Departamento de Vendas Iniciar avaliação gratuita Microsoft Security Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoft AI Azure Space Realidade mista Microsoft HoloLens Microsoft Viva Computação quântica Ensino Automóvel Serviços financeiros Administração Pública Cuidados de Saúde Indústria Comércio Localizar um parceiro Torne-se um parceiro Rede de Parceiros Microsoft Marketplace Empresas de software Blogue Microsoft Advertising Centro de Programadores Documentação Eventos Licenciamento Microsoft Learn Microsoft Research Ver mapa do site
Uma pessoa sentada com a mão num portátil.

O que é uma ameaça interna?

Explore como a Gestão do risco interno do Microsoft Purview pode defender a sua organização da atividade interna, incluindo utilizadores com acesso autorizado que podem, deliberadamente ou sem intenção, causar um incidente de segurança dos dados.

Definição de ameaça interna

Antes de os operadores internos se tornarem uma ameaça, são um risco, que é definido como a possibilidade de uma pessoa utilizar o acesso autorizado aos recursos da organização - de forma maliciosa ou não intencional - de um modo que afete negativamente a organização. O acesso inclui o acesso físico e virtual, e os recursos incluem informações, processos, sistemas e instalações.

O que é um operador interno?

Um operador interno é um indivíduo de confiança a quem foi dado acesso a, ou tem conhecimento de, quaisquer recursos, dados ou sistemas da empresa que não estão geralmente disponíveis ao público, incluindo:

  • Pessoas que têm um cartão de identificação ou outro dispositivo que lhes permite aceder continuamente à propriedade física da empresa, como um datacenter ou sede corporativa.
  • Pessoas que têm um computador da empresa com acesso à rede.
  • Pessoas que têm acesso à rede corporativa de uma empresa, recursos da cloud, aplicações ou a dados.
  • Pessoas que têm conhecimento sobre a estratégia de uma empresa e sobre as suas finanças.
  • Pessoas que criam os produtos ou serviços da empresa.

Mais informações sobre ameaças internas

Os riscos internos são mais difíceis de detetar do que as ameaças externas, uma vez que os operadores internos já têm acesso aos recursos de uma organização e estão familiarizados com as respetivas medidas de segurança. Conhecer os tipos de riscos internos ajuda as organizações a protegerem melhor os seus recursos valiosos.

Acidente

Por vezes, as pessoas cometem erros que podem levar a potenciais incidentes de segurança. Por exemplo, um parceiro de negócios envia um documento com dados de clientes a um colega, sem se aperceber que este não está autorizado a ver essa informação. Ou um funcionário responde a uma campanha de phishing e instala inadvertidamente software malicioso.

Malícia

Num incidente de segurança malicioso causado por um operador interno, um colaborador ou uma pessoa de confiança faz intencionalmente algo que sabe que irá afetar negativamente a empresa. Estes indivíduos podem ser motivados por queixas pessoais ou outras razões pessoais e podem procurar obter ganhos financeiros ou pessoais através das suas ações.

Negligência

A negligência é semelhante a um acidente, na medida em que a pessoa não tinha a intenção de causar um incidente de segurança de dados. A diferença é que a pessoa pode violar conscientemente uma política de segurança. Um exemplo comum é quando um colaborador permite que alguém entre num edifício sem mostrar um cartão de identificação. Um equivalente digital seria ignorar uma política de segurança sem uma análise cuidadosa por uma questão de rapidez e conveniência ou aceder aos recursos da empresa através de uma ligação sem fios não segura.

Conluio

Alguns incidentes de segurança internos são o resultado da colaboração de uma pessoa de confiança com uma organização cibercriminosa para cometer espionagem ou roubo. Este é um outro tipo de risco interno malicioso.
Voltar aos separadores

Exemplos de ameaça interna

Incidentes de ameaça interna, como roubo de dados, espionagem ou sabotagem, ocorreram em organizações de qualquer dimensão ao longo dos anos. Seguem-se alguns exemplos:

  • Roubar segredos comerciais e vendê-los a outra empresa.
  • Invadir a infraestrutura de cloud de uma empresa e eliminar milhares de contas de clientes.
  • Utilização de segredos comerciais para criar uma nova empresa.

Importância de uma gestão holística dos riscos internos

Um programa holístico de gestão de risco interno que priorize as relações entre trabalhadores e empregadores e integre controlos de privacidade pode reduzir o número de potenciais incidentes de segurança internos e conduzir a uma deteção mais rápida. Um estudo recente realizado pela Microsoft concluiu que as empresas com um programa holístico de gestão do risco de acesso interno tinham 33% mais probabilidades de detetar rapidamente o risco de acesso interno e 16% mais probabilidades de o remediar rapidamente do que as empresas com uma abordagem mais fragmentada.1

Como se proteger contra as ameaças internas

As organizações podem abordar os riscos internos de uma forma holística, centrando-se nos processos, pessoas, ferramentas e formação. Utilize as seguintes práticas recomendadas para desenvolver um programa de gestão de risco interno que crie confiança junto dos colaboradores e ajude a reforçar a sua segurança:

Priorizar a confiança e a privacidade dos colaboradores

A criação de confiança entre os colaboradores começa por priorizar a sua privacidade. Para promover uma sensação de conforto com o seu programa de gestão de risco interno, considere a implementação de um processo de aprovação a vários níveis para iniciar investigações internas. Além disso, é importante auditar as atividades das pessoas que conduzem as investigações para garantir que não ultrapassam os seus limites. A implementação de controlos de acesso baseados em funções para limitar quem, dentro da equipa de segurança, pode aceder aos dados da investigação também pode ajudar a manter a privacidade. A anonimização dos nomes de utilizador durante as investigações pode proteger ainda mais a privacidade dos colaboradores. Por fim, considere a possibilidade de eliminar as marcas de utilizador após um determinado período de tempo se uma investigação não avançar.

Utilizar fatores de dissuasão positivos

Embora muitos programas de risco interno se baseiem em dissuasores negativos, como políticas e ferramentas que restringem as atividades de risco dos colaboradores, é crucial equilibrar estas medidas com uma abordagem preventiva. Os fatores de dissuasão positivos, como eventos de moralização dos colaboradores, inclusão completa, formação e educação contínuas sobre segurança de dados, feedback dos colaboradores sobre os gestores e programas de equilíbrio entre a vida profissional e pessoal, podem ajudar a reduzir a probabilidade de eventos relacionados com operadores internos. Ao interagir com os colaboradores de forma produtiva e proativa, os dissuasores positivos abordam a origem de risco e promovem uma cultura de segurança na organização.

Obter o consenso de toda a empresa

As equipas de TI e de segurança podem ser as principais responsáveis pela gestão do risco interno, mas é essencial envolver toda a empresa neste esforço. Departamentos como os recursos humanos, a conformidade e o departamento jurídico desempenham um papel fundamental na definição de políticas, na comunicação com as partes interessadas e na tomada de decisões durante uma investigação. Para desenvolver um programa de gestão de risco interno mais abrangente e eficaz, as organizações devem procurar o consenso e o envolvimento de todas as áreas da empresa.

Utilizar soluções de segurança integradas e abrangentes

Proteger eficazmente a sua organização contra os riscos internos exige mais do que apenas implementar as melhores ferramentas de segurança; exige soluções integradas que proporcionem visibilidade e proteção a nível de toda a empresa. Quando as soluções de segurança de dados, gestão de identidade e acesso, deteção e resposta alargada (XDR) e gestão de eventos e informações de segurança (SIEM) são integradas, as equipas de segurança podem detetar e prevenir eficazmente incidentes relacionados com operadores internos.

Implementar uma formação eficaz

Os colaboradores desempenham um papel crucial na prevenção de incidentes de segurança, tornando-os a primeira linha de defesa. Para proteger os recursos da sua empresa, é necessário obter o consenso dos colaboradores, o que, por sua vez, melhora a segurança geral da organização. Um dos métodos mais eficazes para criar esta adesão é através da formação dos colaboradores. Ao educar os colaboradores, poderá reduzir o número de eventos inadvertidos relacionados com operadores internos. É importante explicar como os eventos internos podem afetar tanto a empresa como os seus colaboradores. Além disso, é crucial comunicar as políticas de proteção de dados e ensinar aos colaboradores como evitar possíveis fugas de dados.

Utilizar a aprendizagem automática e a IA

Os riscos de segurança no local de trabalho moderno de hoje são dinâmicos, com vários fatores em constante mudança que podem dificultar a sua deteção e resposta. No entanto, ao utilizarem a aprendizagem automática e a IA, as organizações podem detetar e mitigar os riscos internos à velocidade da máquina, permitindo uma segurança adaptável e centrada nas pessoas. Esta tecnologia avançada ajuda as organizações a compreenderem como os utilizadores interagem com os dados, a calcular e atribuir níveis de risco e a adaptar automaticamente os controlos de segurança adequados. Com estas ferramentas, as organizações podem simplificar o processo de identificação de potenciais riscos e a priorizar os seus recursos limitados na abordagem de atividades internas de alto risco. Isto poupa tempo valioso às equipas de segurança, ao mesmo tempo que garante uma melhor segurança dos dados.

Soluções de gestão de risco interno

A defesa contra ameaça interna pode ser um desafio, uma vez que é natural confiar naqueles que trabalham para e com a organização. Identificar rapidamente os riscos internos mais críticos e priorizar os recursos para os investigar e mitigar é crucial para reduzir o impacto de potenciais incidentes e violações. Felizmente, muitas ferramentas de cibersegurança que impedem ameaças externas também podem identificar ameaças internas.

O Microsoft Purview oferece proteção de informação, gestão de risco interno e capacidades de prevenção de perda de dados (DLP) para o ajudar a obter visibilidade dos dados, detetar riscos internos críticos que podem levar a potenciais incidentes de segurança de dados e prevenir eficazmente a perda de dados.

O Microsoft Entra ID ajuda a gerir quem pode aceder ao quê e pode emitir alertas se a atividade de acesso e início de sessão de alguém for considerada de risco.

O Microsoft Defender 365 é uma solução XDR que ajuda a proteger clouds, aplicações, pontos finais e e-mail de atividades não autorizadas. Organizações governamentais como a Cybersecurity and Infrastructure Security Agency também fornecem orientações para o desenvolvimento de um programa de gestão de ameaça interna.

Ao adotar estas ferramentas e utilizar orientações especializadas, as organizações podem gerir melhor os riscos internos e proteger os seus recursos críticos.
FAQ

Perguntas frequentes

  • Existem quatro tipos de ameaça interna. Uma ameaça interna acidental é o risco de alguém que trabalha para ou com uma empresa cometer um erro que possa comprometer a organização ou os respetivos dados ou pessoas. Um risco interno negligente é quando alguém infringe conscientemente uma política de segurança, mas não tem a intenção de causar danos. Uma ameaça maliciosa ocorre quando alguém rouba intencionalmente dados, sabota a organização ou se comporta de forma violenta. Outra forma de ameaça maliciosa é o conluio, que ocorre quando um operador interno colabora com alguém de fora da organização para causar danos.
  • A gestão de risco interno é importante porque estes tipos de incidentes podem causar muitos danos a uma organização e aos seus colaboradores. Com as políticas e soluções corretas em vigor, as organizações podem antecipar-se a potenciais ameaças internas e proteger os seus valiosos recursos.
  • Existem vários sinais possíveis de um risco interno, incluindo mudanças repentinas nas atividades dos utilizadores, uma sequência ligada de atividades de risco, tentativa de aceder a recursos não necessários para o seu trabalho, tentativa de aumentar privilégios, transferência anómala de dados, transferência de dados não autorizada por parte de colaboradores demissionários e intimidação ou assédio.
  • A prevenção de eventos internos pode ser complicada porque as atividades de risco que podem levar a incidentes de segurança são realizadas por pessoas de confiança que têm relações na organização e acesso autorizado. Um programa holístico de gestão de risco interno que priorize as relações entre trabalhadores e empregadores e integre controlos de privacidade pode reduzir o número de incidentes de segurança internos e conduzir a uma deteção mais rápida. Para além dos controlos de privacidade e da preocupação com a moral dos trabalhadores, a formação regular, a adesão de toda a empresa e as ferramentas de segurança integradas podem ajudar a reduzir o risco.
  • Uma ameaça interna maliciosa é a possibilidade de uma pessoa de confiança prejudicar deliberadamente a organização e as pessoas que nela trabalham. Isto distingue-se dos riscos internos não intencionais que ocorrem quando alguém compromete acidentalmente a empresa ou infringe uma regra de segurança, mas não tem qualquer intenção de prejudicar a empresa.
  1. [1]
    "Como é que uma abordagem holística pode ajudar uma organização? Os benefícios de um programa holístico de gestão de risco interno,” em Construir um Programa Holístico de Gestão de Risco Interno: 5 elementos que ajudam as empresas a ter uma proteção e segurança de dados mais fortes enquanto protegem a confiança do utilizador, Microsoft Security 2022, p. 41.

Siga o Microsoft Security

Português (Portugal) Privacidade da Saúde do Consumidor Contactar a Microsoft Privacidade Gerir cookies Termos de utilização Marcas Registadas Acerca dos nossos anúncios EU Compliance DoCs