ArtigoSem categoria

Nós tínhamos todos os dados. Ainda assim, não enxergávamos – Por Rodolfo Cover De Santi

 

Num ambiente complexo e muito visado como o setor público, a defesa cibernética possui muitas camadas. Cada ferramenta cobre um flanco que a outra não alcança. Precisamos de muitas: firewall, antivírus, filtragem, varredura, monitoramento de comportamento. Quando algo passava despercebido, a reação natural era somar mais uma ferramenta ao arsenal. Havia uma lógica confortável nisso pois um produto novo dá a “sensação de segurança”. Mesmo com uma ampla quantidade de camadas de segurança cobertas, tínhamos a sensação incômoda de não estar enxergando. Muitas informações sobrepostas sem correlação entre elas.

Esse paradoxo não era só nosso. Ele acompanha praticamente todo ambiente digital sério hoje. Nunca houve tantos sinais de segurança disponíveis, e nunca foi tão difícil entender o que eles diziam juntos. Um levantamento recente da Deloitte com a associação norte-americana de dirigentes públicos de tecnologia dá a medida do desconforto. A fatia de líderes de segurança muito confiantes na própria capacidade de proteger seus dados caiu de 48%, em 2022, para 22%, em 2026. E o que mais incomoda nesse número não é a queda, é o pano de fundo. A confiança despencou justamente no período em que os orçamentos de segurança mais cresceram. Faltava leitura, não dinheiro. Investiu-se em ver mais, quando o problema era enxergar junto.

O terreno onde tudo começou

Para entender por que construímos o que temos hoje, é preciso olhar para o terreno em que a IMA atua todos os dias: o setor público brasileiro. O Brasil concentra o maior volume de ataques de ransomware da América Latina, e o governo está entre os principais alvos, com Saúde e Educação como mais afetados. Isso não é coincidência. É o que acontece quando os serviços são digitalizados mais depressa do que se consegue protegê-los.

Na corrida para colocar serviços no ar com equipes enxutas, muitos órgãos acabam operando sistemas que não conversam entre si, dados movidos à mão e a inevitável planilha que remenda o que o sistema não resolveu. Cada um desses atalhos vira uma brecha.

Um paciente que fica sem uma consulta médica, a mãe que não consegue matricular seu filho na escola, um benefício que não cai na conta. O risco de um órgão público é do tamanho do serviço de que as pessoas dependem. Conhecíamos isso de perto, porque é dentro desse ambiente que operamos. Foi ele que definiu o problema que precisávamos resolver.

O ruído que ensina a ser ignorado

Um ambiente corporativo pode gerar dezenas de milhares de alertas por dia, e a maioria esmagadora é ruído. Com o alerta de segurança acontece o mesmo que com o alarme de incêndio que dispara todo dia sem fogo. As pessoas param de escutar. O vermelho na tela deixa de significar perigo e vira rotina. Até que, um dia, o incidente real acontece em silêncio, no meio de mil avisos.

Quando uma equipe ignora alertas, o defeito raramente está na equipe. Está no sistema que a treinou, alerta após alerta, a desconfiar do próprio painel. Somar mais alertas a esse volume não aumenta a segurança, aumenta o ruído. A solução era mostrar o que precisa ser visto.

Foi aí que a peça central se desenhou.

Antes de tentar cruzar qualquer informação, era preciso uma etapa de organização: separar o que importa do que é descartável, dar contexto ao dado bruto, traduzir sinais de origens diferentes para uma língua comum. Dado sem esse tratamento não produz conhecimento e só depois dessa arrumação faz sentido correlacionar. E correlacionar foi o que mudou tudo.

Cada camada de segurança (firewall, DNS, “antivírus” etc), sozinha, mostra só um recorte isolado, cada uma vê um instante. A ameaça inteira aparece quando todas depõem ao mesmo tempo, sobre uma base comum, inclusive o comportamento de mais de 9 mil estações e servidores. Foi essa base que passou a alimentar o nosso SOC, o centro que reúne os sensores em uma imagem única do ambiente.

Um cuidado nos guiou desde o começo: o SOC não é um painel tentando servir a todos. É uma plataforma que tira informação precisa do que acontece em cada camada protegida, da rede à aplicação. A partir de uma fonte comum, cada perfil vê o que precisa. Com IA, essa precisão se afina, o tempo de reação cai e, na maior parte dos casos, a resposta se torna automática.

 

Observar não bastava. Era preciso agir.

Enxergar a ameaça não protege se a resposta demora. E enxergar já é a parte difícil: uma ameaça pode estar instalada sem ser percebida, mapeando o ambiente e esperando a condição certa para agir. Isolada, cada camada vê só um recorte. Quando os sinais se cruzam e o risco aparece, o SOC responde na hora — bloqueia o acesso, abre o incidente e a equipe assume até conter. O dano está nesse intervalo. Por isso detectar e responder não podem ser duas etapas.

As peças que faltavam, nós mesmos construímos

O que o mercado não cobria, construímos. Aqui podemos contar duas delas, exatamente dois extremos dessa cebola cibernética:

  • DNS Filter nasceu para vigiar o momento em que boa parte dos ataques se revela primeiro. Logo ao ser executado, um programa malicioso tenta encontrar o endereço do servidor que vai comandá-lo, quase sempre nos primeiros segundos, antes de qualquer dano visível. Interromper esse pedido corta a cadeia do ataque na origem. Não é uma barreira perfeita, e nunca a tratamos como tal, mas a melhor defesa nem sempre é a cara. É a que consegue proteger no começo. Hoje ela processa, em média, 3,6 milhões de consultas por hora, e cada uma vira sinal para o SOC.
  • VSCANcuida de outra frente, as aplicações, e parte de uma convicção contrária à prática mais comum. Segurança tratada como etapa final, um carimbo antes de publicar, quase sempre vira o gargalo que se aprende a pular sob pressão de prazo. Por isso o VSCAN examina sistemas e suas dependências em busca de vulnerabilidades já conhecidas dentro do próprio processo de entrega do software. Quando encontra uma falha crítica, ele impede a publicação daquela versão.

O SOC que operamos hoje

O mercado de segurança vive preso há anos por uma falsa dicotomia. De um lado, a suíte única de um fornecedor só, que promete simplicidade e entrega dependência. De outro, o esforço de juntar as melhores ferramentas de cada categoria, que promete excelência e entrega uma babel de sistemas que não se falam. Recusamos os dois extremos. Consolidamos a visibilidade em uma base comum e preservamos a liberdade de especializar a detecção onde ela precisa ser cirúrgica. Foi assim que o conjunto acabou erguido sobre padrões abertos e modulares, capaz de integrar a próxima fonte de dados, barrar a próxima variante de ataque e cumprir a próxima exigência de conformidade sem trocar o motor com o avião voando.

Artigos relacionados

Botão Voltar ao topo