Um histórico sem incidentes pode dizer mais sobre a qualidade do monitoramento do que sobre o nível real de segurança
Um histórico com poucos incidentes é uma das primeiras métricas utilizadas pelas seguradoras cibernéticas para avaliar a postura de segurança de uma organização. A lógica é que menos incidentes indicam menor risco. Mas há uma falha nesse raciocínio: um registro silencioso pode mostrar apenas o que a organização detectou e optou por divulgar. Ele não revela o que chegou aos seus sistemas sem identificação.
Ashu Savani [foto], cofundador da TryHackMe, plataforma de treinamento em cibersegurança baseada em navegador, afirma que um histórico sem incidentes é um indicador ruim de prontidão cibernética. Nesta entrevista, ele explica o que gestores de riscos, seguradoras e equipes de segurança deveriam analisar.
O que um histórico silencioso não revela
O Payment Card Industry Data Security Standard (PCI DSS), criado pelas principais bandeiras de cartões para estabelecer requisitos básicos de segurança, apresenta um princípio que vale a pena considerar. Um baixo número de constatações em uma avaliação de segurança raramente comprova que a proteção é eficaz. Na maioria das vezes, isso significa que a avaliação foi excessivamente restrita para identificar os problemas existentes.
Savani aplica essa lógica ao histórico de incidentes como sinal de subscrição.
“Um histórico limpo pode significar resiliência real, mas também pode indicar que a organização delimitou seus testes de forma tão restrita que nada veio à tona, reduziu silenciosamente a gravidade do que encontrou ou simplesmente não informou o que aconteceu”, disse.
Savani aponta a detecção como a lacuna estrutural que agrava o problema. Segundo ele, o número de incidentes de uma organização é limitado apenas ao que seu monitoramento consegue identificar. Uma violação não detectada não pode ser divulgada. Assim, a seguradora interpreta um histórico limpo sem saber se a segurança funcionou ou se o monitoramento falhou completamente.
“Não é possível divulgar um incidente que nunca foi identificado”, disse Savani.
Isso cria um problema estrutural na subscrição. Tratar um baixo número de incidentes como um sinal confiável de baixo risco favorece organizações que podem ter mantido as estatísticas baixas por motivos errados. Um histórico limpo pode dizer mais sobre a qualidade do monitoramento do que sobre a verdadeira prontidão cibernética da organização.
A IA eliminou o limite de conhecimento técnico
A ameaça descrita por Savani não é um invasor mais habilidoso, mas um invasor menos qualificado com ferramentas melhores. Os grandes modelos de linguagem (LLMs) tornaram o conhecimento aprofundado sobre plataformas acessível sob demanda, em qualquer etapa de um ataque e em praticamente qualquer sistema corporativo.
A equipe de Savani encontrou um caso que ilustra esse cenário. O ataque começou com movimentos desajeitados, típicos de um operador inexperiente. De repente, o mesmo invasor demonstrou o domínio de quem conhecia profundamente a plataforma e avançou rumo à execução de uma fraude.
“Nós discutimos se era um intermediário de acesso inicial repassando o controle a um comprador mais avançado”, disse. “A perícia confirmou que se tratava da mesma pessoa durante todo o processo.”
Savani afirma que um modelo de IA de uso geral pode explicar como funciona o sistema de mensagens da Society for Worldwide Interbank Financial Telecommunication (SWIFT) ou como é estruturado um sistema de gestão de relacionamento com o cliente (CRM). Essas são perguntas técnicas e de domínio público, não solicitações de assistência para invasão; portanto, o modelo não tem motivo para recusá-las. A ameaça que isso representa para as organizações já tem gerado alertas de agências de inteligência dos Estados Unidos, do Reino Unido, da Austrália, do Canadá e da Nova Zelândia.
“Um invasor não precisa mais de anos de experiência em uma determinada plataforma para operar nela com eficiência”, afirmou. “Ele pode se tornar um especialista razoável sob demanda, durante o próprio ataque, em praticamente qualquer sistema corporativo, por mais especializado que seja.”
Savani diferencia a maneira como diferentes grupos de ameaças utilizam essa capacidade. Grupos focados em reconhecimento usam a IA para compreender discretamente o alvo antes de agir. Grupos de ransomware e de crimes digitais perdem a paciência e recorrem à tecnologia para automatizar e ampliar suas operações.
“As organizações e os funcionários disponibilizam gratuitamente uma grande quantidade de informações úteis nas redes sociais ou em páginas corporativas. Por isso, muitas vezes, os invasores não precisam procurar muito: simplesmente se deparam com esses dados”, disse. “A IA eliminou o limite de habilidade e de esforço que antes restringia o que um único invasor podia fazer.”
Da atestação à validação
Segundo Savani, o problema da maioria das avaliações de risco cibernético é que elas medem a presença dos controles, e não o desempenho deles.
“É preciso partir do fato de que os seguros querem organizar os riscos em categorias claras e mensuráveis, mas a preparação não funciona dessa maneira”, disse.
A distinção que ele estabelece é entre atestação e validação.
“Atestação é uma organização que afirma possuir seis administradores de domínio. Validação é mostrar como se chegou a esse número.”
O mesmo teste deve ser aplicado a qualquer controle, afirma Savani. As regras do firewall são verificadas ou apenas registradas? As regras de detecção são testadas ou apenas documentadas em um questionário? A resposta indica se o programa está funcionando ou se existe apenas formalmente.
Avaliações pontuais agravam o problema, segundo ele. Uma única medição mostra o que a organização possui em determinado momento. Duas ou mais medições ao longo do tempo revelam se os programas de gestão de exposição, de resposta a incidentes e de ameaças internas estão realmente evoluindo.
“É como comparar ver fotos de uma casa em um anúncio com percorrer cada cômodo pessoalmente”, disse Savani. “Um modelo de subscrição melhor exige que as seguradoras realizem essa inspeção diretamente.”
Na prática, ele defende que as seguradoras acompanhem exercícios de simulação e verifiquem se um teste de intrusão abrange aquilo que afirma abranger. Aceitar um relatório sem questionamentos é uma característica do modelo antigo.
“Existe algo semelhante em outras áreas dos seguros”, disse Savani. “Seguradoras comerciais instalam sensores nos equipamentos de um cliente e oferecem um prêmio menor em troca dos dados. Da mesma forma, seguradoras de automóveis reduzem a tarifa quando o cliente permite que observem como ele realmente dirige. O seguro cibernético poderia funcionar da mesma maneira, incentivando a transparência e a validação proativa da capacidade.”
Como é a prontidão sob pressão
Organizações fortes, com poucos incidentes reais, enfrentam um paradoxo, afirma Savani. Quanto melhores são os controles, menos prática a equipe tem sob pressão. Isso reduz as evidências concretas de que a resposta funcionará quando necessário.
“Equipes maduras contornam esse problema presumindo que houve uma violação”, disse. “Elas realizam exercícios reais nos quais determinados controles são deliberadamente desligados, e a equipe precisa responder, a partir daquele momento, como se fosse uma situação real. Não é igual a um incidente verdadeiro, mas é o mais próximo disso que existe. É assim que programas sólidos desenvolvem prática sem esperar que um invasor ofereça essa oportunidade.”
“As organizações que nos preocupam são aquelas que ignoram essa etapa, nas quais a confiança depende inteiramente de que os controles funcionem e é testada pela primeira vez no dia em que um deles falha”, acrescentou Savani.
A verdadeira prontidão cibernética, argumenta Savani, não é um estado binário, mas uma escala. Em uma extremidade, há um exercício básico de simulação. Na outra, uma simulação completa de toda a organização, que testa a resposta técnica, a continuidade dos negócios e a recuperação de desastres, além da capacidade da empresa de continuar operando enquanto tudo isso acontece.
As organizações não precisam começar pelo nível mais avançado, segundo Savani.
“O ponto de partida envolve três questões: os responsáveis pela resposta realmente têm as habilidades que o plano pressupõe? As premissas do plano se sustentam quando são testadas, em vez de apenas parecerem adequadas no papel? O fluxo de trabalho consegue resistir ao contato com um incidente real?”
A diferença entre o que parece pronto e o que está pronto é a única coisa que vale a pena medir, acrescenta.
“Treinamento não é o mesmo que estar pronto”, disse Savani. “A implementação de um controle não significa que ele esteja funcionando. Prontidão é o que resta depois que se eliminam as premissas e o plano é efetivamente testado sob pressão.”











