Um incidente informático começa muitas vezes por um pormenor: uma palavra-passe reutilizada, uma atualização adiada, um anexo aberto demasiado depressa. A cibersegurança de uma PME ou de uma administração não assenta, por isso, em primeiro lugar em equipamentos dispendiosos. Assenta em hábitos. Eis dez, aceites por todos os especialistas, que pode pôr em prática sem esperar.
Proteger os acessos
1. Palavras-passe longas e únicas. Uma frase de várias palavras memoriza-se melhor e resiste melhor do que uma palavra curta. Uma palavra-passe serve apenas para um único serviço. Um gestor de palavras-passe evita anotá-las num caderno ou num ficheiro.
2. A autenticação de dois fatores. Além da palavra-passe, o serviço pede um código apresentado no telemóvel ou uma chave física. Ative-a prioritariamente no correio eletrónico, no banco em linha e nas contas de administração.
3. Direitos de acesso à justa medida. Cada um acede àquilo de que precisa para trabalhar, e não mais. As contas de administrador continuam a ser raras, nominativas e reservadas às tarefas técnicas.
Manter os equipamentos atualizados
4. As atualizações, sem as adiar. Corrigem falhas conhecidas. Isto vale para os computadores, os telemóveis, o software, mas também para o router e as impressoras em rede. Um inventário simples dos seus equipamentos permite saber o que está atualizado e o que já não está.
5. Regras para os dispositivos pessoais. Um telemóvel ou um computador pessoal utilizado para o trabalho transporta dados da organização. Fixe regras claras: bloqueio do ecrã, atualizações, separação das contas, comunicação imediata em caso de perda ou de roubo.
Preparar-se para a avaria e para o ataque
6. Cópias de segurança, e cópias de segurança testadas. Guarde várias cópias dos seus dados importantes, uma delas fora das suas instalações e outra desligada da rede. Uma cópia de segurança que nunca se tentou restaurar continua a ser uma hipótese: faça o exercício a intervalos regulares.
7. Um reflexo em caso de incidente. Cada um deve saber quem avisar, para que número, e o que fazer entretanto: desligar o posto da rede, não apagar nada, anotar o que se passou. Uma página afixada nos gabinetes basta.
Formar e organizar as equipas
8. Aprender a reconhecer o phishing. Uma mensagem de phishing imita um interlocutor de confiança para obter uma palavra-passe, um pagamento ou a abertura de um ficheiro. Alguns sinais devem alertar.
- Uma urgência invulgar, ou uma ameaça de bloqueio de conta.
- Um endereço de remetente próximo do endereço habitual, mas diferente.
- Um pedido de palavra-passe, de código ou de pagamento.
- Um anexo ou uma ligação de que não estava à espera.
Em caso de dúvida, verifique por outro canal: telefone à pessoa para um número que já conhece.
9. Preparar a saída de um colaborador. Uma conta deixada ativa depois de uma saída é uma porta aberta. Mantenha uma lista de verificação.
- Desativar as contas e retirar os acessos no dia da saída.
- Recuperar o material, os cartões de acesso e as chaves.
- Alterar as palavras-passe das contas partilhadas.
- Transferir os processos e o correio eletrónico profissional para um responsável.
10. Nomear um responsável e falar do assunto regularmente. A segurança precisa de um nome: uma pessoa que mantém o inventário, acompanha as atualizações e recebe as comunicações de incidentes. Um lembrete curto e regular às equipas vale mais do que uma longa formação esquecida no mês seguinte.
Por onde começar esta semana
Dez gestos de uma só vez é muito. Três deles protegem de imediato o essencial.
- Ative a autenticação de dois fatores no correio eletrónico da direção e dos serviços financeiros.
- Verifique se existe uma cópia de segurança recente e tente restaurar um ficheiro.
- Elabore a lista das contas ativas e, depois, feche as das pessoas que saíram.
Uma cópia de segurança que nunca se tentou restaurar continua a ser uma hipótese.
Estes gestos reduzem os riscos. Não os eliminam: nenhuma organização está ao abrigo de um incidente. É por isso que os gestos 6 e 7 contam tanto como os outros. Se a sua organização trata dados pessoais, o nosso artigo sobre a Lei 29-2019 apresenta o enquadramento legal congolês.
Quando procurar acompanhamento
Estes hábitos não substituem um olhar externo. Para saber em que ponto está, o MOKILIX AUDIT IT examina em 2 semanas a infraestrutura, a rede, a segurança, as aplicações e a conformidade. Recebe um relatório, uma cartografia do seu sistema de informação, uma matriz de riscos e um plano de ação priorizado a 12 meses. O preço de entrada é anunciado a partir de 2 500 000 FCFA s/ IVA.
Para as organizações mais expostas, o MOKILIX SHIELD reúne firewall, proteção dos postos, supervisão contínua, plano de continuidade de atividade e sensibilização das equipas, a partir de 18 000 000 FCFA s/ IVA, em 6 a 10 semanas. A orçamentação precisa é estabelecida após um enquadramento, cujo preço é fixado segundo a análise da sua necessidade.


