Exposição de dados sensíveis

O que é exposição de dados sensíveis?

Exposição de dados sensíveis refere-se à divulgação acidental ou deliberada de informações críticas, como informações de identificação pessoal (PII), informações de cartão de pagamento (PCI), informações eletrônicas de saúde protegidas (ePHI) e propriedade intelectual (PI). Organizações com medidas inadequadas de proteção de dados criam vulnerabilidades no sistema, levando à exposição de dados sensíveis .

A exposição de dados sensíveis difere de uma violação de dados, onde entidades maliciosas exploram vulnerabilidades para realizar ataques com a intenção de roubar, usar indevidamente ou destruir dados pessoais sensíveis.

O que causa a exposição de dados sensíveis ?

Independentemente de os dados estarem armazenados ou em trânsito, sua exposição sempre pode ser rastreada até uma das seguintes causas-raiz:

  •  
    Nenhuma criptografia ou criptografia fraca
    Aplicações, dispositivos de NAS, servidores de banco de dados e outros repositórios não criptografados ou com protocolos de criptografia fracos são vulneráveis à exposição de dados. Nesses casos, os invasores podem ver as informações vitais facilmente ou quebrar a criptografia fraca existente.
  •  
    Senhas inseguras
    Quando as credenciais do usuário são armazenadas como documentos de texto simples, sem serem criptografadas e adicionadas ao salt, elas podem ser utilizadas indevidamente com facilidade. O hashing e salting convertem senhas em textos criptografados difíceis de decifrar.
  •  
    Páginas web inseguras
    Aplicações web e armazenamento em nuvem com protocolos de segurança SSL/HTTPS mal configurados podem fazer com que dados sejam carregados ou baixados sem qualquer criptografia. Esses dados não criptografados em trânsito podem ser facilmente interceptados e expostos.
  •  
    Controles de acesso ruins
    Conceder permissões excessivas a usuários que não precisam delas e a falta de visibilidade sobre quem tem acesso a quais arquivos permite que os usuários acessem e compartilhem dados sem qualquer responsabilização.
  •  
    Erros de configuração incorreta
    As configurações de permissões padrão das aplicações são destinadas à máxima usabilidade, não à segurança. Quando os administradores não atualizam as configurações de acordo com seus requisitos de segurança de dados ou perdem atualizações de segurança, isso pode levar à exposição de dados.

Exemplos de exposição de dados sensíveis

  •  
    Yahoo! (2013)
    Os dados pessoais de mais de três bilhões de usuários foram expostos utilizando um esquema de phishing. No entanto, práticas de segurança precárias, como armazenar perguntas e respostas de segurança sem criptografia, também foram apontadas como motivos para a violação de dados.
  •  
    Governo da Índia (2018)
    Mais de um bilhão de cidadãos indianos tiveram suas informações pessoais, como endereços, fotos, números de telefone e dados biométricos, expostas pelo Indane, o site da empresa estatal de serviços públicos. O banco de dados que deveria ser acessado apenas por revendedores e distribuidores autorizados foi configurado incorretamente para permitir acesso público, levando à exposição.
  •  
    Atlassian Jira (2019)
    Nomes de funcionários, endereços de e-mail e detalhes confidenciais sobre projetos internos em mais de 100.000 organizações e agências governamentais foram expostos devido a uma configuração incorreta de autorização nas configurações de Permissão Global no software de gerenciamento de projetos Jira.

Qual é o impacto da exposição de dados sensíveis ?

Deixar de proteger dados sensíveis pode ser prejudicial para a maioria das organizações. A consequências mais comuns estão listadas abaixo.

  • Perda de reputação

    Quando uma organização enfrenta uma violação de dados, sua integridade é naturalmente questionada, e os clientes tendem a perder a confiança. Isso pode levar a uma perda significativa na base de clientes e, consequentemente, na receita.

  • Interrupção operacional

    Detectar e corrigir vulnerabilidades de exposição de dados é algo caro e, quando uma violação de dados ocorre, as atividades diárias da organização basicamente param até que o problema seja resolvido. Essas interrupções operacionais afetam fortemente o futuro financeiro da organização.

  • Penalidades pela não conformidade

    Além das perdas financeiras de uma organização devido a violações de dados, muitas vezes ela também precisa pagar pesadas penalidades e multas impostas pelos órgãos reguladores, como o PCI DSS e GDPR, quando não conseguem proteger dados pessoais sensíveis.

Como evitar a exposição de dados sensíveis

As organizações podem evitar a exposição de dados sensíveis adotando as práticas recomendadas listadas abaixo:

  •  Habilitar a classificação de dados sensíveis

    Localize e classifique arquivos contendo PII, PCI ou ePHI com base no seu nível de sensibilidade e identifique arquivos que precisam de medidas de segurança elevadas. Analise dados muito confidenciais com risco de exposição e implemente controles para mitigar esses riscos.

  • Aplicar os controles de acesso

    Implemente uma política de controle de acesso baseada em funções para garantir que o princípio do menor privilégio seja aplicado. Essas políticas ajudam a garantir que permissões excessivas não sejam concedidas aos usuários automaticamente, o que minimiza o risco de usuários não autorizados acessarem dados sensíveis .

  • Criptografar dados pessoais

    Instead of storing user credentials and other sensitive personal data in plain-text documents, organizations must encrypt them so that the information can only be accessed by authorized individuals with proper decryption keys.

  • Implement endpoint DLP

    Em vez de armazenar credenciais de usuários e outros dados pessoais confidenciais em documentos de texto simples, as organizações devem criptografá-los para que as informações só possam ser acessadas por indivíduos autorizados com chaves de descriptografia adequadas.

  • Implementar DLP de endpoints

    Dispositivos de endpoint, como computadores, dispositivos móveis, dispositivos de armazenamento externo etc. geralmente servem como ponto de entrada potencial para ataques cibernéticos. As organizações devem sempre monitorar os endpoints para garantir que dados sensíveis não sejam acessados, armazenados ou compartilhados sem a devida autorização.

 Desenvolver um plano de resposta a violações de dados

Desde tempos de detecção e resposta mais rápidos até a divulgação transparente das violações, ter um plano de correção predefinido ajuda a mitigar a extensão da exposição de dados.

O DataSecurity Plus é uma solução completa de visibilidade e segurança de dados que ajuda a enfrentar vulnerabilidades de exposição de dados sensíveis . Ele ajuda a:

  • Classificar arquivos contendo dados sensíveis como PII e ePHI e analisar suas permissões usando a funcionalidade de descoberta e classificação de dados.
  • Implantar políticas de DLP para evitar que arquivos críticos sejam compartilhados por meio de anexos de e-mail, dispositivos USB etc.
  • Identificar arquivos vulneráveis, como aqueles pertencentes a usuários obsoletos, desabilitados, excluídos ou inativos.
  • Monitorar a integridade dos arquivos, rastreando alterações não autorizadas realizadas nos arquivos, incluindo picos repentinos em mudanças de permissão.
  • Gerar relatórios periódicos sobre a localização e o volume de dados sensíveis para auxiliar auditoria de conformidade.
Baixe o teste grátis de 30 dias