A checklist de segurança digital que qualquer PME devia conseguir preencher

2 min de leitura

A ideia de que uma pequena empresa "não tem interesse nenhum" para quem ataca sistemas informáticos devia ter desaparecido há muito. A maioria dos ataques não escolhe alvos, escolhe vulnerabilidades: um sistema automatizado que testa milhares de sites por dia não sabe se está a atacar uma multinacional ou uma loja de bairro. Só quer encontrar uma porta aberta.

A maior parte da proteção não exige orçamentos grandes. Exige responder com honestidade a estas perguntas, e corrigir o que faltar.

As nove perguntas

  1. Todas as contas com acesso a sistemas da empresa têm autenticação em dois passos? Uma password sozinha pode ser roubada.
  2. O acesso ao servidor é feito só por chave, ou ainda aceita password? Password num servidor convida tentativas automáticas de adivinhar.
  3. Sabe quando foi feita a última cópia de segurança? Se hesitou, há aqui uma vulnerabilidade a resolver primeiro.
  4. Já testou recuperar dados a partir dessas cópias? Ter uma cópia e conseguir usá-la são coisas diferentes.
  5. O site tem certificado de segurança sempre ativo, sem alertas?
  6. Sabe quem tem acesso a quê? Contas antigas de quem já saiu são um risco comum e fácil de esquecer.
  7. O software está atualizado? A maioria dos ataques explora falhas antigas, já corrigidas há muito.
  8. A base de dados está acessível diretamente da internet, ou só por acesso controlado?
  9. Se um portátil fosse roubado amanhã, os dados estariam protegidos? Encriptação do disco faz a diferença.

Como ler os resultados

Se respondeu "sim" a todas, está numa posição sólida. Com duas ou três dúvidas, vale a pena resolvê-las nas próximas semanas, começando pelos acessos e passwords. Com mais de metade em dúvida, trate isto como prioridade, não para "ver mais tarde".

Por onde começar

Não tente resolver tudo ao mesmo tempo. Comece pelo que protege mais com menos esforço: autenticação em dois passos nas contas principais, confirmar que os backups funcionam, e trocar acesso por password em servidores para acesso por chave.

Se preferir que façamos esta verificação por si, veja a nossa auditoria de segurança. Sobre o ponto dos backups, veja o artigo sobre a regra 3-2-1 explicada sem jargão.

Prefere que verifiquemos nós?

Fazemos uma auditoria de segurança completa, com relatório claro e plano de correção por ordem de prioridade.