Categorias
Proteção de dados

PCI COUNCIL atualiza requisitos do PCI DSS PARA versão 4.0

O PCI Council lançou recentemente a versão 4.0 do Payment Card Industry Data Security Standard (PCI DSS). Esta nova versão apresenta uma série de mudanças que as empresas precisam estar cientes.

Neste artigo, discutiremos um pouco mais sobre o contexto do PCI DSS, além das principais mudanças da nova versão e como as empresas podem se preparar para elas.

O que é o PCI DSS e por que você precisa cumpri-lo

O Padrão de Segurança de Dados do Setor de Cartões de Pagamento (PCI DSS) é um conjunto de regras de segurança projetadas para proteger os dados do titular do cartão.

Qualquer organização que aceite, processe ou armazene informações de cartão de crédito ou débito deve estar em conformidade com o padrão PCI.

O descumprimento pode resultar em multas significativas por parte das bandeiras de cartão, bem como um aumento do risco de violação de dados.

O PCI DSS inclui requisitos para construir e manter uma rede segura, proteger os dados do titular do cartão, manter um programa de gerenciamento de vulnerabilidades, implementar medidas fortes de controle de acesso e monitoramento e testes regulares de sistemas.

Requisitos que garantem a segurança das transações financeiras

Basicamente, são 12 requisitos que cobrem tudo, desde como os dados são criptografados até como a segurança física é mantida. Atender a esses requisitos pode ser um desafio, mas é essencial para qualquer empresa que queira proteger as informações de seus clientes.

Além disso, muitas empresas estão exigindo que seus fornecedores também sejam compatíveis com PCI. Portanto, se você quiser fazer negócios com eles, precisará certificar-se de que concorda com os padrões PCI DSS.

Ao seguir essas práticas recomendadas, as organizações podem ajudar a se proteger contra roubo e fraude de dados.

Quais são as principais mudanças no PCI DSS 4.0

Uma das mudanças mais importantes no PCI DSS 4.0 é o requisito de autenticação multifator (MFA) para todos os acessos aos dados do titular do cartão.

A MFA adiciona uma camada extra de segurança ao exigir que os usuários forneçam duas ou mais informações antes de receberem acesso.

Isso pode incluir algo que o usuário conhece, como uma senha, algo que o usuário possui, como um token digital, ou algo que o consumidor é, como uma impressão digital.

Ao exigir vários fatores, torna-se muito mais difícil para indivíduos não autorizados obter acesso a dados confidenciais.

Outra mudança significativa no PCI DSS 4.0 é a introdução de requisitos para entrada de PIN baseada em software em dispositivos COTS.

Isso significa que os comerciantes precisam garantir que seus terminais de ponto de venda (POS) sejam capazes de aceitar PINs inseridos por meio de software, como um aplicativo de smartphone.

Mudanças que ajudará a reduzir a fraude, dificultando para os cibercriminosos o roubo e uso de dados dos clientes à medida que eles são inseridos

Outras mudanças incluem a adição de novos requisitos para proteção contra malware e vulnerabilidades, bem como requisitos mais rigorosos para resposta a incidentes e gerenciamento de senhas.

No geral, o PCI DSS revisado fornece proteções mais fortes para os dados do titular do cartão e ajuda a garantir que as organizações estejam mais bem preparadas para responder a incidentes de segurança.

Por fim, a atualização do padrão PCI inclui novos requisitos para planos de resposta a incidentes. Em particular, as organizações precisarão ter procedimentos para identificar e conter rapidamente violações de dados.

Isso pode incluir isolar os sistemas afetados, notificar autoridades policiais e monitorar ativamente os sistemas para detectar acessos não autorizados. 

 

 

Importante recurso para a certificação do PCI DSS 4.0: payShield 10K garante a segurança de pagamentos

A quinta geração de HSMs de pagamento da Thales, empresa parceira da EVAL, oferece um conjunto de funcionalidades de segurança comprovadas em ambientes críticos, além do processamento de transações, proteção de dados confidenciais, emissão de credenciais de pagamento, aceitação de cartão móvel e tokenização. 

O payShield 10K pode ser usado em todo o ecossistema global por emissores, provedores de serviços, adquirentes, processadores e redes de pagamento, oferecendo diversos benefícios para as empresas, mostrando o compromisso da Thales com a melhoria contínua de seus produtos.

Suporte criptográfico de alto desempenho

Atualmente, os pagamentos com cartão e os pagamentos digitais online estão crescendo ano a ano, exigindo que você monitore e atualize constantemente sua largura de banda de processamento.

O payShield 10K oferece desempenho RSA e 3DES significativamente maior do que seus antecessores, o que pode reduzir o número de dispositivos na versão anterior e reduzir seus custos.

Esse mecanismo criptográfico mais rápido também fornece um desempenho mais consistente e previsível em todos os comandos do host, mesmo em situações de carga pesada e quando comunicações seguras baseadas em TLS estão em uso.

Além disso, para suportar novos métodos de pagamento, o payShield 10K é capaz de alavancar o processamento ECC baseado em hardware muito rápido, além dos algoritmos 3DES, AES e RSA legados.

Muitos dos casos de uso de emissão de credenciais de pagamento emergentes utilizam ECC em vez de RSA, especialmente quando o instrumento de pagamento é um dispositivo móvel, IoT ou conectado.

O payShield 10K está pronto para ser aprimorado para oferecer suporte a uma gama muito maior de algoritmos e mecanismos criptográficos à medida que se formalizam como parte da crescente variedade de especificações de segurança de pagamento.

Na prática, o payShield 10K oferece os seguintes benefícios para as empresas que buscam a certificação PCI DSS 4.0:

  • Simplifica a implantação em data centers;
  • Oferece alta resiliência e disponibilidade;
  • Disponibiliza o mais amplo suporte a cartões e aplicativos móveis em tempo hábil;
  • Suporta atualizações de desempenho sem alteração de hardware;
  • Mantém a compatibilidade com todos os HSMs de pagamento legados da Thales.

À medida que o mundo dos pagamentos procura cada vez mais novos modelos de implantação envolvendo uma mistura de nuvens privadas e públicas, o payShield 10K foi projetado especificamente para oferecer gerenciamento e monitoramento remotos seguros, proporcionando uma verdadeira experiência ‘sem contato’.

Isso oferece suporte a vários tipos de ofertas de serviços de pagamento e mais recursos para executar funções com segurança em uma ampla variedade de ambientes operacionais.

Com os recursos aprimorados, o payShield 10K é adequado para lidar com o cenário em constante mudança da segurança de pagamentos.

Com o payShield 10K você tem a garantia de que sua empresa atende aos mais altos padrões de segurança do setor financeiro.

EVAL Professional Services possui um time de profissionais especializados e com as melhores práticas do mercado

Beneficie-se de nossos anos de experiência e conhecimento especializado em segurança da informação e conformidade com a LGPD. Seremos seu parceiro para a realização de projetos de digitalização em conformidade com os regulamentos de segurança e proteção de dados. 

Compartilhamos a nossa experiência em todos os fluxos de negócios em instituições de saúde para ajudá-lo a minimizar riscos, maximizar o desempenho e garantir a proteção de dados que seus pacientes e parceiros esperam.

Sobre a EVAL

A EVAL está a mais de 18 anos desenvolvendo projetos nos segmentos financeiro, saúde, educação e indústria, Desde 2004, oferecemos soluções de Autenticação, Assinatura Eletrônica e Digital e Proteção de Dados. Atualmente, estamos presente nos principais bancos brasileiros, instituições de saúde, escolas e universidades, além de diferentes indústrias.

Com valor reconhecido pelo mercado, as soluções e serviços da EVAL atendem aos mais altos padrões regulatórios das organizações públicas e privadas, tais como o SBIS, ITI, PCI DSS, e a LGPD. Na prática, promovemos a segurança da informação e o compliance, o aumento da eficiência operacional das empresas, além da redução de custos.

Inove agora, lidere sempre: conheça as soluções e serviços da Eval e leve sua empresa para o próximo nível.

Eval segurança é valor.

Categorias
Proteção de dados

Smart Grid: o que os gerentes de TI devem saber

Uma Smart Grid ou rede elétrica inteligente é basicamente uma rede de energia que usa tecnologias de Internet para permitir a comunicação bidirecional, coordenação e controle. 

A visão de uma Smart Grid começa com a sobreposição de uma rede de informações, cada vez mais baseada em IP, aos elementos de conexão da rede elétrica existente. 

A longo prazo, a Smart Grid incluirá a reformulação da arquitetura da geração e distribuição de energia para tornar a rede elétrica mais descentralizada, resiliente, segura e responsiva à demanda do consumidor e ao fornecimento de serviços públicos.

Arquitetonicamente semelhante à Internet, a Smart Grid é hierárquica e possui pontos de demarcação claros. As concessionárias de energia executam a geração e os links interestaduais da rede, equivalente ao backbone de um ISP (provedor de serviços de Internet). 

Dentro de uma área metropolitana ou vizinhança, os serviços públicos locais executam uma rede de área de bairro (NAN), equivalente a uma rede de área metropolitana (MAN).

A Smart Grid alcança residências e empresas individuais por meio da infraestrutura de medição avançada , que é como uma rede DSL de um ISP local – a última milha para o “medidor inteligente”. 

Dentro de um edifício ou casa, os consumidores e empresas administram uma rede doméstica ou sistema de automação predial , que é o equivalente à rede elétrica inteligente de uma rede local (LAN).

O medidor inteligente também atua como ponto de terminação de rede ou roteador de entrada, uma demarcação entre a rede da concessionária e a rede doméstica ou sistema de automação predial.

A interface entre sua rede de automação predial e a alimentação da concessionária será inteligente. Isso traz enormes oportunidades de automação, bem como graves desafios de gerenciamento e segurança.

O que os gerentes de TI devem saber sobre Smart Grid?

A introdução do IP coincide com a fusão de instalações e organizações de TI. As empresas estão adicionando automação aos edifícios e as redes resultantes são cada vez mais administradas pelo departamento de TI. 

A rede de automação predial conectada a uma Smart Grid está rapidamente se tornando um aplicativo baseado em rede executado em uma LAN convergente, assim como as redes de voz começaram a convergir para redes de dados há uma década. 

Resumindo, a automação predial será um aplicativo que você deverá suportar em sua rede no futuro. Tal como acontece com a voz, este novo aplicativo de rede apresentará problemas de gerenciamento, qualidade de serviço ( QoS ) e segurança exclusivos.

Por exemplo, a automação predial afeta diretamente o espaço físico em nossos escritórios, criando desafios de gerenciamento únicos, e os sistemas devem ser protegidos contra o acesso não autorizado a um prédio ou sala. 

Mas, mesmo sem interferência maliciosa, precisamos garantir que os futuros sistemas de automação de edifícios e as Smart Grids sejam tão confiáveis ​​quanto os sistemas atuais. Um interruptor de luz “inteligente” deve acender a luz instantaneamente e todas as vezes, assim como um telefone de voz sobre IP ( VoIP ) deve fornecer um tom de discagem, instantaneamente e todas as vezes. 

A lição do VoIP foi que os sistemas mecânicos são inerentemente mais confiáveis ​​e não é simples atingir o mesmo nível de resiliência e qualidade com um sistema computadorizado.

A Smart Grid fornecerá atualizações de preços e estatísticas quase em tempo real sobre o uso geral de energia

Em nosso exemplo, a automação predial conectada a uma Smart Grid permitirá que você controle a claraboia, persianas, luzes, aberturas e até plantas de microgeração de energia, como painéis solares, células de combustível e geradores a diesel. 

Isso pode permitir o ajuste do consumo de energia e os padrões de geração local em resposta aos preços e também pode oferecer às organizações a possibilidade de vender energia de volta à rede. 

As empresas também podem ser avisadas sobre problemas iminentes de qualidade de energia (como quedas de energia, picos, escassez de fornecimento e apagões) e ajustar o uso ou distribuição de energia para priorizar sistemas críticos ou desconectar dispositivos sensíveis a picos.

Gerenciar e proteger essa nova rede exigirá novas habilidades, novo hardware e novo software. Também exigirá novos tipos de firewalls, proteções de negação de serviço e políticas de segurança.

A Smart Grid se estenderá à sua rede, trazendo novas oportunidades e novos desafios. Para preparar seu negócio para o smart grid, você deve começar com a convergência organizacional entre TI e instalações, seguida pela convergência de dados entre redes de TI e sistemas de automação predial.

Eval e Thales juntos para garantir a proteção das Smart Grids

Em um momento em que as concessionárias de energia desempenham um papel cada vez mais importante em nossa vida cotidiana, as tecnologias de rede inteligente, incluindo aquelas que aproveitam a  Internet das Coisas  (IoT), apresentam novos desafios de segurança da rede inteligente que devem ser enfrentados.

A implementação de uma rede inteligente sem a segurança adequada de infraestrutura de medição avançada pode resultar em instabilidade da rede, perda de informações privadas, fraude de serviços públicos e acesso não autorizado aos dados de consumo de energia. 

Sem a segurança adequada, os benefícios da energia baseada em IoT, como comunicação confiável por direcional entre aplicativos e dispositivos, bem como coleta segura de informações para análises precisas de big data, não seriam realizados.

Fabricantes de equipamentos de segurança eficazes, consumidores e fornecedores de serviços públicos com a confiança para alavancar o poder da IoT.

Construir uma rede inteligente confiável e segura exigirá  soluções robustas de  segurança de rede inteligente que possam ser facilmente implantadas nas camadas de comunicação e aplicação da infraestrutura de rede inteligente.

As áreas onde a proteção da rede inteligente é crítica incluem:

  • Fabricação de dispositivos;
  • Comunicações seguras;
  • Dispositivos e aplicativos da Internet das Coisas (IoT);
  • Atualizações de firmware em campo e provisionamento;
  • Autenticação de dispositivo;
  • Gerenciamento seguro do medidor;
  • Proteção da integridade e privacidade dos dados.

A importância da segurança de rede inteligente com PKI e HSMs

As soluções de segurança de rede inteligente devem ser capazes de implantar em grande escala, com efeito mínimo nos aplicativos. A proteção da rede inteligente na camada de comunicação exigirá um sistema para identificar os medidores conectados, para verificar se esses medidores estão configurados corretamente e para validar esses medidores para acesso à rede.

A solução recomendada para este processo de autenticação é um modelo baseado em identidade, geralmente uma infraestrutura de chave pública (PKI). As PKIs são ideais para implantações de segurança em grande escala que exigem um alto nível de segurança com impacto mínimo no desempenho.

Em um ambiente de PKI, é essencial que as chaves privadas e os certificados sejam protegidos com uma solução confiável de gerenciamento de chaves que proteja contra ameaças de dados em constante evolução, como módulos de segurança de hardware (HSMs).

Os Módulos de Segurança de Hardware da Thales fornecem o mais alto nível de segurança, sempre armazenando chaves criptográficas no hardware. Os HSMs da Thales fornecem uma base de criptografia segura, já que as chaves nunca deixam o dispositivo validado por FIPS, resistente a intrusões e inviolável. 

Como todas as operações criptográficas ocorrem dentro do HSM, fortes controles de acesso evitam que usuários não autorizados acessem material criptográfico confidencial. 

Além disso, a Thales também implementa operações que tornam a implantação de HSMs seguros o mais fácil possível, e nossos HSMs são integrados ao Thales Crypto Command Center para particionamento, relatório e monitoramento de recursos criptográficos rápidos e fáceis.

Saiba mais sobre o uso do HSM aplicado a tecnologia Smart Grid através dos especialistas da Eval e saiba como aplicar os recursos de criptografia de forma eficaz em sua rede elétrica inteligente. Estamos à disposição para tirar suas dúvidas e ajudar a definir as melhores formas de tornar sua rede inteligente e confiável.

Sobre a Eval

A EVAL está há mais de 18 anos desenvolvendo projetos nos segmentos financeiro, saúde, educação e indústria. Desde 2004, oferecemos soluções de Autenticação, Assinatura Eletrônica e Digital e Proteção de Dados. Atualmente, estamos presentes nos principais bancos brasileiros, instituições de saúde, escolas e universidades, além de diferentes indústrias. 

Com valor reconhecido pelo mercado, as soluções e serviços da EVAL atendem aos mais altos padrões regulatórios das organizações públicas e privadas, tais como o SBIS, ITI, PCI DSS, e a LGPD. Na prática, promovemos a segurança da informação e o compliance, o aumento da eficiência operacional das empresas, além da redução de custos. 

Inove agora, lidere sempre: conheça as soluções e serviços da Eval e leve sua empresa para o próximo nível. 

Eval, segurança é valor. 

Categorias
Proteção de dados

Saiba qual o melhor módulo de segurança de hardware (HSM) para a sua necessidade

O uso de módulo de segurança de hardware (HSM) cresceu a uma taxa recorde de 41% em 2018 para 47% em 2019, indicando a necessidade de um ambiente reforçado e resistente a violações com níveis mais altos de confiança, integridade e controle para dados e aplicativos, disse o relatório Estudo de Tendências de Criptografia Global 2019 do Ponemon Institute.

A pesquisa mostra que o uso do HSM não está mais limitado a casos de uso tradicionais, como infraestrutura de chave pública (PKI), bancos de dados, aplicativo e criptografia de rede ( TLS / SSL ). 

A demanda por criptografia confiável para novas iniciativas digitais gerou um crescimento significativo de HSM em 2018 para assinatura de código (até 13%), criptografia de big data (até 12%), segurança em IoT (até 10%) e assinatura de documento (até 8% ).

Além disso, 53% dos entrevistados relataram usar HSMs locais para proteger o acesso a aplicativos de nuvem pública.

Fortaleça a segurança de TI da sua empresa com a criptografia

O uso da criptografia é um indicador claro de uma postura de segurança forte adotado pelas empresas que implantam a criptografia e que estão mais atentas às ameaças às informações sensíveis e confidenciais e fazendo um maior investimento em segurança de TI.

A adoção da criptografia também está sendo estimulada pela necessidade de proteger informações confidenciais de ameaças internas e externas, bem como divulgação acidental devido a requisitos de conformidade, como a Lei Geral de Proteção de Dados (LGPD).

Mas a expansão de dados, as preocupações com a descoberta de dados e a aplicação de políticas, junto com a falta de habilidades de segurança cibernética tornam este um ambiente desafiador. É neste momento que o HSM passa a fazer parte de sua estratégia de segurança e proteção.

Você precisa de um módulo de segurança de hardware para proteger suas informações?

Um módulo de segurança de hardware (HSM) é um dispositivo físico que fornece segurança extra para dados confidenciais. Este tipo de dispositivo é usado para fornecer chaves criptográficas para funções críticas, como criptografia , descriptografia e autenticação para o uso de aplicativos, identidades e bancos de dados. 

Para se ter uma ideia, as empresas podem usar um módulo de segurança de hardware, por exemplo, para proteger segredos comerciais de valor significativo, garantindo que apenas indivíduos autorizados possam acessar o HSM para concluir uma transação de chave de criptografia, ou seja, controlar o acesso devidamente e se necessário com múltiplos fatores de autenticação, que é uma recomendação de segurança adotada hoje em dia.

Além disso, todo o ciclo de vida da chave de criptografia, desde a criação, revogação e gerenciamento e armazenamento no HSM.

As assinaturas digitais também podem ser gerenciadas por meio de um HSM e todas as transações de acesso são registradas para criar uma trilha de auditoria. Desta forma, um módulo de segurança de hardware pode ajudar as empresas a mover informações e processos confidenciais da documentação em papel para um formato digital. 

Vários HSMs podem ser usados ​​juntos para fornecer gerenciamento de chave pública sem reduzir a velocidade dos aplicativos.

Mas como saber qual é o melhor módulo de segurança de hardware (HSM) para as necessidades da empresa?

De uma forma geral, um módulo de segurança de hardware fornece funcionalidade criptográfica. Existem no mercado componentes criptográficos gratuitos para download que fazem praticamente qualquer coisa que um HSM faria. Então, por que fazer o investimento em um HSM?

Basicamente, existem três razões principais: Maior segurança, desempenho criptográfico, um programa de certificação e validação padronizado da indústria. 

Se selecionado com cuidado e implementado corretamente, um HSM fornece um aumento considerável de segurança e proteção para as empresas. Ele faz isso em um ambiente operacional onde as chaves são geradas, usadas e armazenadas no que deveria ser um dispositivo de hardware resistente à violação. 

É essa capacidade de criar, armazenar e usar chaves criptográficas com segurança que é o maior benefício do HSM.

Existem muitos atributos que os fornecedores enfatizam para tentar fazer com que seu produto pareça superior aos outros. Os seguintes atributos são realmente desejáveis de uma perspectiva de segurança:

  • O gerador de chaves e o recurso de armazenamento seguro de chaves;
  • Uma ferramenta para auxiliar na autenticação, verificando assinaturas digitais;
  • Uma ferramenta para criptografar dados confidenciais com segurança para armazenamento em um local relativamente não seguro, como um banco de dados;
  • Uma ferramenta para verificar a integridade dos dados armazenados em um banco de dados;
  • Um gerador de chave seguro para produção de smartcard.

Porém, as empresas hoje estão sob “pressão implacável” para proteger suas informações e aplicativos críticos para os negócios e atender à conformidade regulatória e a adoção de funcionalidades consideradas básicas não fazem de um HSM tradicional a melhor escolha.

O que faz da solução Thales Luna HSM a melhor opção de módulo de segurança de hardware para as necessidades de sua empresa?

Os Módulos de Segurança de Hardware da Thales fornecem o mais alto nível de segurança, sempre armazenando chaves criptográficas no hardware.

Além disso, fornecem uma base de criptografia segura, já que as chaves nunca deixam o dispositivo validado por FIPS, resistente a intrusões e inviolável

Como todas as operações criptográficas ocorrem dentro do HSM, fortes controles de acesso evitam que usuários não autorizados acessem material criptográfico confidencial. 

Além disso, a Thales também implementa operações que tornam a implantação de HSMs seguros o mais fácil possível, e nossos HSMs são integrados ao Thales Crypto Command Center para particionamento, relatório e monitoramento de recursos criptográficos rápidos e fáceis.

Os HSMs da Thales seguem rigorosos requisitos de design e devem passar por rigorosos testes de verificação de produtos, seguidos por testes de aplicativos reais para verificar a segurança e integridade de cada dispositivo.

Os HSMs da Thales são agnósticos em nuvem e são os HSM escolhidos pela Microsoft, AWS e IBM, fornecendo um serviço de módulo de segurança de hardware que dedica um dispositivo de locatário único localizado na nuvem para as necessidades de processamento e armazenamento criptográfico do cliente.

Com os módulos de segurança de hardware Thales, você pode:

  • Abordar os requisitos de conformidade com soluções para Blockchain, LGPD e Open banking, IoT, iniciativas de inovação a exemplo do Pix do Banco Central do Brasil e certificações de destaque a exemplo do PCI DSS, assinaturas digitais, DNSSEC, armazenamento de chave de hardware, aceleração transacional, assinatura de certificado, assinatura de código ou documento, geração de chave em massa e criptografia de dados;
  • As chaves são geradas e sempre armazenadas em um dispositivo com validação FIPS resistente a intrusões, à prova de violação e com os níveis mais fortes de controle de acesso;
  • Criar partições com um Security Office dedicado por partição e segmente por meio de separação de chave de administrador;

Portanto, os Thales Luna HSM  vem implementando as melhores práticas em hardware, software e operações que tornam a implantação dos HSMs o mais fácil possível. 

Os Thales Luna HSM cumprem rigorosos requisitos de projeto e devem passar por rigorosos testes de verificação de produtos, seguidos por testes de aplicativos do mundo real para verificar a segurança e a integridade de cada dispositivo.

Faça a melhor escolha da tecnologia HSM

HSMs são construídos para proteger as chaves criptográficas. Bancos de grande porte ou escritórios corporativos geralmente operam uma variedade de HSMs simultaneamente. 

Os sistemas de gerenciamento de chaves controlam e atualizam essas chaves de acordo com as políticas de segurança interna e padrões externos.

Um design centralizado de gerenciamento de chaves traz a vantagem de agilizar o gerenciamento de chaves e fornecer a melhor visão geral para as chaves em muitos sistemas diferentes.

Saiba mais sobre o Thales HSM

As chaves de criptografia são literalmente a chave para acessar os dados da organização. Eles protegem as informações mais sensíveis de uma organização, de modo que o sistema que as gera e armazena deve ser protegido a todo custo. 

O Thales Luna HSM não apenas fornece a melhor segurança física, ele geralmente está localizado no coração do data center seguro de uma empresa, mas também garante que as chaves armazenadas nunca sejam violadas.

A menos que você tenha um ambiente em que um data center físico não esteja disponível, adote um dispositivo HSM para garantir a segurança das chaves de criptografia da organização e deixe serviços virtualizados para o restante de sua infraestrutura, além de ter conforto em conhecer suas conexões e dados criptografados sempre seguros.

Sobre a Eval

A EVAL está a mais de 18 anos desenvolvendo projetos nos segmentos financeiro, saúde, educação e indústria, Desde 2004, oferecemos soluções de Autenticação, Assinatura Eletrônica e Digital e Proteção de Dados. Atualmente, estamos presente nos principais bancos brasileiros, instituições de saúde, escolas e universidades, além de diferentes indústrias.

Com valor reconhecido pelo mercado, as soluções e serviços da EVAL atendem aos mais altos padrões regulatórios das organizações públicas e privadas, tais como o SBIS, ITI, PCI DSS, e a LGPD. Na prática, promovemos a segurança da informação e o compliance, o aumento da eficiência operacional das empresas, além da redução de custos.

Inove agora, lidere sempre: conheça as soluções e serviços da Eval e leve sua empresa para o próximo nível.

Eval, segurança é valor.

Categorias
Proteção de dados

Saiba qual o melhor módulo de segurança de hardware (HSM) para a sua necessidade

O uso de módulo de segurança de hardware (HSM) cresceu a uma taxa recorde de 41% em 2018 para 47% em 2019. Isso indica a necessidade de um ambiente reforçado e resistente a violações com níveis mais altos de confiança, integridade e controle para dados e aplicativos, disse o relatório Estudo de Tendências de Criptografia Global 2019 do Ponemon Institute.

A pesquisa mostra que o uso do HSM não está mais limitado a casos de uso tradicionais, como infraestrutura de chave pública (PKI), bancos de dados, aplicativo e criptografia de rede ( TLS / SSL ). 

A demanda por criptografia confiável para novas iniciativas digitais gerou um crescimento significativo de HSM em 2018 para assinatura de código (até 13%), criptografia de big data (até 12%), segurança em IoT (até 10%) e assinatura de documento (até 8% ).

Além disso, 53% dos entrevistados relataram usar HSMs locais para proteger o acesso a aplicativos de nuvem pública.

O uso da criptografia é um indicador claro de uma postura de segurança forte adotado pelas empresas

Que implantam a criptografia e que estão mais atentas às ameaças às informações sensíveis e confidenciais e fazendo um maior investimento em segurança de TI

A adoção da criptografia também está sendo estimulada pela necessidade de proteger informações confidenciais de ameaças internas e externas, bem como divulgação acidental devido a requisitos de conformidade, como a Lei Geral de Proteção de Dados (LGPD).

Mas a expansão de dados, as preocupações com a descoberta de dados e a aplicação de políticas, junto com a falta de habilidades de segurança cibernética tornam este um ambiente desafiador. É neste momento que o HSM passa a fazer parte de sua estratégia de segurança e proteção.

Você precisa de um módulo de segurança de hardware para proteger suas informações?

Um módulo de segurança de hardware (HSM) é um dispositivo físico que fornece segurança extra para dados confidenciais. Este tipo de dispositivo é usado para fornecer chaves criptográficas para funções críticas, como criptografia , descriptografia e autenticação para o uso de aplicativos, identidades e bancos de dados. 

Para se ter uma ideia, as empresas podem usar um módulo de segurança de hardware, por exemplo, para proteger segredos comerciais de valor significativo, garantindo que apenas indivíduos autorizados possam acessar o HSM para concluir uma transação de chave de criptografia, ou seja, controlar o acesso devidamente e se necessário com múltiplos fatores de autenticação, que é uma recomendação de segurança adotada hoje em dia.

Além disso, todo o ciclo de vida da chave de criptografia, desde a criação, revogação e gerenciamento e armazenamento no HSM.

As assinaturas digitais também podem ser gerenciadas por meio de um HSM e todas as transações de acesso são registradas para criar uma trilha de auditoria. Desta forma, um módulo de segurança de hardware pode ajudar as empresas a mover informações e processos confidenciais da documentação em papel para um formato digital. 

Vários HSMs podem ser usados ​​juntos para fornecer gerenciamento de chave pública sem reduzir a velocidade dos aplicativos.

Mas como saber qual é o melhor módulo de segurança de hardware (HSM) para as necessidades da empresa?

De uma forma geral, um módulo de segurança de hardware fornece funcionalidade criptográfica. Existem no mercado componentes criptográficos gratuitos para download que fazem praticamente qualquer coisa que um HSM faria. Então, por que fazer o investimento em um HSM?

Basicamente, existem três razões principais: Maior segurança, desempenho criptográfico, um programa de certificação e validação padronizado da indústria. 

Se selecionado com cuidado e implementado corretamente, um HSM fornece um aumento considerável de segurança e proteção para as empresas. Ele faz isso em um ambiente operacional onde as chaves são geradas, usadas e armazenadas no que deveria ser um dispositivo de hardware resistente à violação. 

É essa capacidade de criar, armazenar e usar chaves criptográficas com segurança que é o maior benefício do HSM.

Existem muitos atributos que os fornecedores enfatizam para tentar fazer com que seu produto pareça superior aos outros. Os seguintes atributos são realmente desejáveis de uma perspectiva de segurança:

  • O gerador de chaves e o recurso de armazenamento seguro de chaves;
  • Uma ferramenta para auxiliar na autenticação, verificando assinaturas digitais;
  • Uma ferramenta para criptografar dados confidenciais com segurança para armazenamento em um local relativamente não seguro, como um banco de dados;
  • Uma ferramenta para verificar a integridade dos dados armazenados em um banco de dados;
  • Um gerador de chave seguro para produção de smartcard.

Porém, as empresas hoje estão sob “pressão implacável” para proteger suas informações e aplicativos críticos para os negócios e atender à conformidade regulatória e a adoção de funcionalidades consideradas básicas não fazem de um HSM tradicional a melhor escolha.

O que faz da solução Thales Luna HSM a melhor opção de módulo de segurança de hardware para as necessidades de sua empresa?

Os Módulos de Segurança de Hardware da Thales fornecem o mais alto nível de segurança, sempre armazenando chaves criptográficas no hardware. Além disso, fornecem uma base de criptografia segura, já que as chaves nunca deixam o dispositivo validado por FIPS, resistente a intrusões e inviolável

Como todas as operações criptográficas ocorrem dentro do HSM, fortes controles de acesso evitam que usuários não autorizados acessem material criptográfico confidencial. 

Além disso, a Thales também implementa operações que tornam a implantação de HSMs seguros o mais fácil possível, e nossos HSMs são integrados ao Thales Crypto Command Center para particionamento, relatório e monitoramento de recursos criptográficos rápidos e fáceis.

Os HSMs da Thales seguem rigorosos requisitos de design e devem passar por rigorosos testes de verificação de produtos, seguidos por testes de aplicativos reais para verificar a segurança e integridade de cada dispositivo.

Os HSMs da Thales são agnósticos em nuvem e são os HSM escolhidos pela Microsoft, AWS e IBM, fornecendo um serviço de módulo de segurança de hardware que dedica um dispositivo de locatário único localizado na nuvem para as necessidades de processamento e armazenamento criptográfico do cliente.

Com os módulos de segurança de hardware Thales, você pode:

  • Abordar os requisitos de conformidade com soluções para Blockchain, LGPD e Open banking, IoT, iniciativas de inovação a exemplo do Pix do Banco Central do Brasil e certificações de destaque a exemplo do PCI DSS, assinaturas digitais, DNSSEC, armazenamento de chave de hardware, aceleração transacional, assinatura de certificado, assinatura de código ou documento, geração de chave em massa e criptografia de dados;
  • As chaves são geradas e sempre armazenadas em um dispositivo com validação FIPS resistente a intrusões, à prova de violação e com os níveis mais fortes de controle de acesso;
  • Criar partições com um Security Office dedicado por partição e segmente por meio de separação de chave de administrador;

Portanto, os Thales Luna HSM  vem implementando as melhores práticas em hardware, software e operações que tornam a implantação dos HSMs o mais fácil possível. 

Os Thales Luna HSM cumprem rigorosos requisitos de projeto e devem passar por rigorosos testes de verificação de produtos, seguidos por testes de aplicativos do mundo real para verificar a segurança e a integridade de cada dispositivo.

Faça a melhor escolha

HSMs são construídos para proteger as chaves criptográficas. Bancos de grande porte ou escritórios corporativos geralmente operam uma variedade de HSMs simultaneamente. 

Os sistemas de gerenciamento de chaves controlam e atualizam essas chaves de acordo com as políticas de segurança interna e padrões externos. Um design centralizado de gerenciamento de chaves traz a vantagem de agilizar o gerenciamento de chaves e fornecer a melhor visão geral para as chaves em muitos sistemas diferentes.

Saiba mais sobre o Thales HSM

As chaves de criptografia são literalmente a chave para acessar os dados da organização. Eles protegem as informações mais sensíveis de uma organização, de modo que o sistema que as gera e armazena deve ser protegido a todo custo. 

O Thales Luna HSM não apenas fornece a melhor segurança física, ele geralmente está localizado no coração do data center seguro de uma empresa, mas também garante que as chaves armazenadas nunca sejam violadas.

A menos que você tenha um ambiente em que um data center físico não esteja disponível, adote um dispositivo HSM para garantir a segurança das chaves de criptografia da organização e deixe serviços virtualizados para o restante de sua infraestrutura, além de ter conforto em conhecer suas conexões e dados criptografados sempre seguros.

Sobre a EVAL

A EVAL está a mais de 18 anos desenvolvendo projetos nos segmentos financeiro, saúde, educação e indústria, Desde 2004, oferecemos soluções de Autenticação, Assinatura Eletrônica e Digital e Proteção de Dados. Atualmente, estamos presente nos principais bancos brasileiros, instituições de saúde, escolas e universidades, além de diferentes indústrias.

Com valor reconhecido pelo mercado, as soluções e serviços da EVAL atendem aos mais altos padrões regulatórios das organizações públicas e privadas, tais como o SBIS, ITI, PCI DSS, e a LGPD. Na prática, promovemos a segurança da informação e o compliance, o aumento da eficiência operacional das empresas, além da redução de custos.

Inove agora, lidere sempre: conheça as soluções e serviços da Eval e leve sua empresa para o próximo nível.

Eval, segurança é valor.

Categorias
Proteção de dados

Tudo o que você precisa saber sobre prevenção de perda de dados

A prevenção de perda de dados é definida como a estratégia utilizada para garantir que usuários digitais e corporativos não enviem informações confidenciais ou críticas fora de uma rede corporativa ou até mesmo de uma rede doméstica.

O termo também define softwares que ajudam um administrador de rede a controlar quais dados os usuários finais podem transferir.

Com a aprovação recente da Lei Geral de Proteção de Dados Pessoais (LGPD), legislação brasileira que determina a forma como os dados dos cidadãos brasileiros podem ser coletados e tratados, a preocupação sobre o tema da prevenção de perda de dados terá ainda mais destaque.

Separamos neste post, as principais informações para você tirar suas dúvidas sobre o assunto e assim dar os próximos passos na proteção de dados de sua empresa.

A prevenção de perda de dados terá impacto nas decisões de compra

Em plena era da Transformação Digital, onde dados e informações passaram a ter um peso fundamental no processo de compra, previnir a perda de dados se torna uma prioridade na proteção dos clientes e na imagem das empresas.

Dessa forma, basta um ataque virtual ou uma falha de segurança para resultar no roubo de dados. Assim, afeta-se diretamente a credibilidade da organização atingida e a decisão de compra de seus clientes.

A prevenção de perda de dados não se aplica apenas às grandes empresas, afinal ela é estratégica para qualquer negócio. Envolvendo assim, todos os tamanhos de empresas e segmentos de atuação. Estarem sujeitas a ciberataques, sequestros e roubos de dado mudou completamente a visão das organizações quanto à segurança da informação. Por isso, a proteção dos dados passou a fazer parte do modelo de negócio de qualquer empresa.

Ferramentas de proteção de dados são fundamentais

Os produtos de software desenvolvidos para a proteção de dados utilizam regras e políticas de negócios para classificar e proteger informações confidenciais e críticas. Elas buscam evitar que usuários finais não autorizados compartilhem, acidentalmente ou não, dados que a divulgação traga risco à organização.

Na prática, por exemplo, se um funcionário tentar encaminhar um e-mail comercial fora do domínio corporativo ou carregar um arquivo considerado estratégico para um serviço de armazenamento na nuvem, como Dropbox, Drive e etc, ele teria a permissão negada.

A adoção da proteção de dados está acontecendo em decorrência de ameaças internas e leis de privacidade mais rigorosas. Além de poder monitorar e fazer o controle de atividades, as ferramentas de proteção de dados podem, através de filtros, controlar o fluxo de informações na rede corporativa e proteger dados ainda em movimento.

Proteção de dados é uma responsabilidade compartilhada

As perdas de dados podem acontecer por razões diferenciadas. Algumas empresas podem estar mais preocupadas com vulnerabilidades e ataques externos, enquanto outras se preocupam principalmente com erros humanos.

Para se ter uma ideia, a perda de dados pode ocorrer durante um procedimento padrão de TI como uma migração. Ela também pode acontecer após ataques de ransomware ou outro malware. Além disso, essas ameaças conseguem ser disparadas através de um simples e-mail.

O impacto da perda de dados também pode variar de acordo com o segmento de atuação ou tamanho da organização. Além de impactar informações internas, perder dados traz risco à posição legal de uma empresa diante das leis de conformidade.

Porém, a cobrança e o desafio não podem ficar apenas com gestores e equipes de T. Afinal, a responsabilidade pela prevenção de perda de dados precisa ser compartilhada entre todos. Em muitos casos, são os próprios funcionários que enviam de forma acidental informações consideradas sensíveis. Além disso, as vezes eles também executam alguma operação que abre espaço para um ataque virtual.

Por isso, mais do que implementar um programa de prevenção de perda de dados, é preciso conscientizar. E para isso, a equipe responsável pela segurança da informação precisa fornecer treinamentos para executivos e usuários finais sobre os benefícios da proteção de dados para a empresa, para os próprios funcionários e clientes.

O desafio da proteção de dados

Causas não intencionais comuns de perda de dados incluem mau funcionamento de hardware, software corrompido, erro humano e desastres naturais. Os dados também podem ser perdidos durante as migrações e em quedas de energia ou desligamentos incorretos dos sistemas. Isso já nos mostra o quanto a prevenção de perda de dados se tornou um grande desafio.

O mau funcionamento do hardware

Essa é a causa mais comum de perda de dados nas empresas. Basta um disco rígido travar devido a um superaquecimento, problemas mecânicos ou simplesmente o tempo de uso.

A manutenção preventiva do disco rígido ajuda a evitar a perda de dados. Além disso, habilita as equipes de TI para a substituição da unidade em situações de risco.

Software corrompido

Outra problema comum no desafio da prevenção de perda de dados é o software corrompido. Esta situação pode ocorrer quando os sistemas são desligados incorretamente. Geralmente eles podem ser atribuídos a quedas de energia ou erros humanos. Por isso é fundamental que a equipe de infraestrutura esteja preparada para incidentes e garanta o desligamento adequado dos sistemas.

Desastres naturais

Desastres naturais estão relacionados a todos os itens descritos acima. Dessa forma, pode causar tanto danos ao hardware, quanto a corrupção dos sistemas. Um plano de recuperação em caso de desastre e backups frequentes são as estratégias mais indicadas para evitar esse tipo de perda de dados.

Além desses exemplos, vírus de computador e ataques virtuais são fatores em potencial para perda de dados. E eles também causam grandes prejuízos para organizações e seus clientes.

O impacto direto para o negócio

Como você pode perceber, além do desafio, evitar a perda de dados pode ser um processo caro, exigindo a compra de soluções de software e hardware, além de serviços de backup e proteção de dados.

Porém, embora os custos desses serviços possam ser altos, o investimento para a prevenção completa contra a perda de dados geralmente vale a pena a médio e longo prazo. Especialmente quando comparado aos impactos da falta de proteção.

No caso de grandes perdas de dados, a continuidade dos negócios e os processos são severamente afetados. Tempo e recursos financeiros da empresa geralmente precisam ser desviados para resolver os incidentes e recuperar as informações perdidas, para que assim outras funções de negócios possam ser restauradas.

Próximos passos

Com a convergência dos negócios em direção à economia digital, preocupar-se com segurança da informação e prevenção de perda de dados se tornou fundamental.

Não só a participação das empresas nesse período de transformação digital fica comprometida, mas qualquer tipo de iniciativa visando o crescimento futuro dificilmente será alcançada caso perdas financeiras e de credibilidade atinjam as empresas.

Sobre a EVAL

A EVAL está a mais de 18 anos desenvolvendo projetos nos segmentos financeiro, saúde, educação e indústria, Desde 2004, oferecemos soluções de Autenticação, Assinatura Eletrônica e Digital e Proteção de Dados. Atualmente, estamos presente nos principais bancos brasileiros, instituições de saúde, escolas e universidades, além de diferentes indústrias.

Com valor reconhecido pelo mercado, as soluções e serviços da EVAL atendem aos mais altos padrões regulatórios das organizações públicas e privadas, tais como o SBIS, ITI, PCI DSS, e a LGPD. Na prática, promovemos a segurança da informação e o compliance, o aumento da eficiência operacional das empresas, além da redução de custos.

Inove agora, lidere sempre: conheça as soluções e serviços da Eval e leve sua empresa para o próximo nível.

Eval, segurança é valor.

Categorias
Proteção de dados

6 passos simples para evitar vazamento de dados

O vazamento de dados teve destaque nos principais sites e noticiários nos últimos tempos. Recentemente por exemplo vimos um grande escândalo envolvendo o Facebook. O que nos chamou mais atenção nesse vazamento foi verificar o quanto estamos vulneráveis. Além disso, vimos o quanto esse tipo de situação pode ser danosa em nossas vidas e também para as empresas.

Infelizmente sempre teremos esse risco, entretanto, com algumas ações simples podemos reduzir as chances de isto acontecer. Além disso, é possível minimizar os impactos para os clientes quando esse tipo de incidente ocorrer.

Conscientização é o primeiro passo para reduzir o vazamento de dados

Primeiro, vamos falar em conscientização. Afinal, muitas empresas ainda tratam a segurança dos dados com restrição. É comum esse tipo de comportamento quando são associados a necessidade de investimentos especializados. Esse é um erro estratégico.

A realidade mostra que investir em segurança da informação é fundamental, principalmente em um momento que temos clientes cada vez mais conectados e realizando operações financeiras online.

Antes de qualquer ação ou investimento a ser feito, a conscientização é o primeiro passo para garantir a segurança dos dados corporativos e dos clientes.

Portanto, deve-se entender que vazamento de dados é um incidente que expõe, de forma não autorizada, informações confidenciais ou protegidas. Eles causam prejuízos financeiros e de imagem para empresas e pessoas.

Além disso,  o roubo de dados pode envolver informações pessoais, de identificação pessoal, segredos comerciais ou propriedade intelectual. Os tipos de informações mais comuns em um vazamento de dados são os seguintes:

  • Números de cartão de crédito;
  • Identificadores pessoais como CPF e identidade;
  • Informações corporativas;
  • Listas de clientes;
  • Processos de fabricação;
  • Código-fonte de software.

Os ataques virtuais costumam ser associados às ameaças avançadas, visando a espionagem industrial, interrupção de negócios e roubo de dados.

Como evitar violações e roubo de dados

Não há nenhum produto ou controle de segurança que possa impedir violações de dados. Essa afirmação pode parecer estranha para nós que trabalhamos com tecnologia. Afinal, para que servem os diversos ativos de hardware e software específicos para área de segurança?

Os melhores meios de impedir violações de dados envolvem boas práticas e noções básicas de segurança bem conhecidas, veja exemplos:

  • A realização de testes contínuos de vulnerabilidade e penetração;
  • Aplicação de proteções, que inclui processos e políticas de segurança;
  • Uso de senhas fortes;
  • Uso de hardware de armazenamento seguro de chaves;
  • Uso de hardware para gerenciamento de chaves e proteção de dados;
  • Aplicação consistente dos patches de software para todos os sistemas.

Embora essas etapas ajudem a evitar intrusões, os especialistas em segurança da informação, a exemplo da EVAL, incentivam o uso de criptografia de dados, certificados digitais e autenticação dentro do conjunto de boas práticas recomendadas.

Conheça também os outros 5 passos para evitar o vazamento de dados

O aumento do uso de aplicativos e o armazenamento de dados em nuvem causou um aumento da preocupação do vazamento e roubo de dados.

Por isso, os passos que vamos descrever consideram a computação em nuvem como a principal infraestrutura de TI adotada pelas empresas para hospedar seus produtos, serviços e ferramentas que fazem parte do processo produtivo.

Desenvolva um plano de resposta a vazamento de dados

Pode parecer estranho a recomendação de um plano de resposta vir antes da construção de políticas e processos de segurança, mas vai fazer sentido. Na verdade, não existe uma ordem certa na elaboração dos documentos, até porque a construção será feita a várias mãos e todos são independentes.

Um plano de resposta a vazamento de dados consiste em um conjunto de ações destinado a reduzir o impacto do acesso não autorizado a dados e a mitigar os danos causados ​​se uma violação ocorrer.

Dentro do processo de elaboração, existem etapas, que quando bem definidas, vão servir de base para elaboração de suas políticas e processos de segurança. Para você ter uma ideia o desenvolvimento desse plano nos traz abordagens do tipo:

  • Análise de impacto nos negócios;
  • Métodos para recuperação de desastre;
  • Identificação dos dados confidenciais e críticos da sua organização;
  • Definição de ações para proteção com base na gravidade do impacto de um ataque;
  • Avaliação de riscos do seu ambiente de TI e identificação de áreas vulneráveis;
  • Análise da atual legislação sobre violação de dados;
  • E outros pontos críticos.

Citamos alguns pontos, mas um plano de resposta a vazamento de dados aborda outras áreas que também servem de base para a construção das políticas de segurança.

Como estamos considerando um ambiente em nuvem, a estratégia a ser construída no plano de resposta a vazamento de dados deve ter a participação do fornecedor da infraestrutura de nuvem.

Vale destacar ainda que muitos dos recursos disponíveis na nuvem já possuem características próprias que ajudam na construção e execução dos planos.

Ter uma política de segurança da informação que contemple a proteção dos dados

Uma política de segurança geralmente é considerada um “documento vivo”, o que significa que ela nunca é concluída, sendo continuamente atualizada à medida que os requisitos de tecnologia e estratégias da empresa mudam.

A política de segurança de uma empresa deve incluir em seu conteúdo uma descrição de como a companhia realiza a proteção dos seus ativos e dados.

Neste documento é apresentada ainda uma definição de como procedimentos de segurança serão executados e os métodos para avaliar a eficácia da política e como as correções necessárias serão feitas.

Vale lembrar que faz parte das políticas de segurança a adoção do termo de responsabilidade assinado pelos colaboradores para que eles se comprometam com a segurança da informação e o não vazamento de dados.

Assim como o plano de resposta a vazamento de dados, a política de segurança também é um documento amplo com vários pontos, mas que não foram descritos neste artigo.

Certifique-se de ter uma equipe treinada

Assim sendo, como você deve saber, treinamento é um ponto crucial para evitar o vazamento de dados. A capacitação de funcionários aborda a segurança em vários níveis:

  • Ensina aos funcionários sobre situações que possibilitam vazamentos de dados, a exemplo das táticas de engenharia social;
  • Garante que os dados sejam criptografados à medida que ações sejam executadas conforme as políticas e planos de segurança;
  • Certifica que os processos envolvidos sejam os mais dinâmicos e automáticos, de forma a atingir a conformidade das legislações;
  • Assegura a conscientização dos funcionários quanto a importância da segurança da informação, reduzindo riscos de ataques.

Adote ferramentas eficazes na proteção dos dados

Em uma arquitetura de nuvem adotada pelas empresas, a existência e uso de ferramentas que contribuam para garantir a segurança da informação é obrigatória. Além de ativos de hardware e software deve-se encontrar como recursos:

  • Ferramentas para monitorar e controlar o acesso à informação;
  • Ferramentas para proteger o dado em movimento (canal SSL/TLS);
  • Ferramentas para proteger o dado em repouso (em banco de dados e arquivos);
  • Ferramentas para proteger o dado em memória;
  • Ferramentas de prevenção à perda de dados (DLP).

Em resumo, as abordagens adotadas por essas ferramentas são úteis e obrigatórias quando o objetivo é bloquear a saída de informações confidenciais. Elas são fundamentais para reduzir o risco de vazamento de dados quando gerenciados através de serviços de infraestrutura na nuvem.

Teste seu plano e as políticas, abordando todas as áreas consideradas de risco

Da mesma forma que as outras seções descritas são importantes, o valor de realizar verificações, assim como as validações das políticas e dos planos de segurança fazem deste último passo um dos mais críticos.

Como resultado, a empresa deve realizar auditorias profundas para garantir que todos os procedimentos funcionem de forma eficiente e sem margem para erros. Porém, para muitos, a etapa de testes deve ser uma das partes mais desafiadoras. Então a área de segurança da informação deve sempre buscar evitar o vazamento de dados.

Por outro lado, é muito difícil colocar em execução todos os procedimentos descritos. Principalmente devido ao fato de que temos as operações da empresa sendo executadas a pleno vapor. Quando não planejado corretamente, os testes podem causar forte impacto na rotina da organização. Entretanto, essa validação é fundamental para proteger a empresa em relação ao vazamento de dados e não pode ser negligenciada.

Por fim, os passos descritos no artigo certamente vão ajudar sua empresa na prevenção de incidentes de segurança. Apesar de uma aparente complexidade é plenamente possível adotá-los e ter sucesso na prevenção ao vazamento de dados.

Enfim, aproveite e assine nossa newsletter e fique por dentro das novidades e tecnologias EVAL. Continue acompanhando nossos conteúdos no blog e aproveitando nosso perfil do Linkedin para estar sempre informado.

Sobre a Eval

A EVAL está a mais de 18 anos desenvolvendo projetos nos segmentos financeiro, saúde, educação e indústria, Desde 2004, oferecemos soluções de Autenticação, Assinatura Eletrônica e Digital e Proteção de Dados. Atualmente, estamos presente nos principais bancos brasileiros, instituições de saúde, escolas e universidades, além de diferentes indústrias.

Com valor reconhecido pelo mercado, as soluções e serviços da EVAL atendem aos mais altos padrões regulatórios das organizações públicas e privadas, tais como o SBIS, ITI, PCI DSS, e a LGPD. Na prática, promovemos a segurança da informação e o compliance, o aumento da eficiência operacional das empresas, além da redução de custos.

Inove agora, lidere sempre: conheça as soluções e serviços da Eval e leve sua empresa para o próximo nível.

Eval, segurança é valor.

Categorias
Proteção de dados

Riscos do armazenamento de dados sem criptografia

A segurança no armazenamento de dados é uma preocupação constante, principalmente no que compete aos dados corporativos. O setor de segurança é o responsável por decidir os procedimentos necessários para garantir a proteção de uma empresa.

Além disso, junto ao departamento de TI, o pessoal de segurança tem a difícil tarefa de escolher o melhor método de armazenamento de dados.

Essa tarefa se torna especialmente complicada devido às vulnerabilidades que cada método apresenta, bem como pelos esforços necessários para adequar todos os processos internos.

Roubo e Vazamento de Dados

Segundo o site Breach Level Index, mais de 7 bilhões de dados já foram roubados ou perdidos ao redor do mundo desde 2013. O número é assustador e cresce numa velocidade considerável. Se levarmos em conta uma média diária, esse número é superior a 4 milhões.

Ou seja, são mais de 3 mil dados roubados ou perdidos por minuto. Ainda segundo o site, a indústria de Tecnologia é a mais afetada, representando 35,19% do total desses dados.

O que explica a preocupação do setor com segurança.

Para proteger as informações é comum a utilização de vários mecanismos de segurança. Um deles é a utilização de criptografia.

Além disso, pode-se definir algumas estratégias para proteger os dados. O mais comum é proteger dados sensíveis, como o número do cartão de crédito por exemplo.

Quando se escolhe proteger apenas dados sensíveis, as técnicas atuais afetam pouco o desempenho das aplicações, sendo quase imperceptíveis para o usuário.

Outra questão que frequentemente aparece quando falamos de criptografia é o local onde será armazenada a chave. Para isso, a utilização de HSM é de grande importância, ainda mais com a crescente utilização de virtualização de servidores, dentre outras questões.

Criptografia é, com certeza, o caminho mais eficiente para as empresas na proteção dos seus dados, independentemente da estratégia de proteção utilizada.

Sobre a Eval

A EVAL está a mais de 18 anos desenvolvendo projetos nos segmentos financeiro, saúde, educação e indústria, Desde 2004, oferecemos soluções de Autenticação, Assinatura Eletrônica e Digital e Proteção de Dados. Atualmente, estamos presente nos principais bancos brasileiros, instituições de saúde, escolas e universidades, além de diferentes indústrias.

Com valor reconhecido pelo mercado, as soluções e serviços da EVAL atendem aos mais altos padrões regulatórios das organizações públicas e privadas, tais como o SBIS, ITI, PCI DSS, e a LGPD. Na prática, promovemos a segurança da informação e o compliance, o aumento da eficiência operacional das empresas, além da redução de custos.

Inove agora, lidere sempre: conheça as soluções e serviços da Eval e leve sua empresa para o próximo nível.

Eval, segurança é valor.