In this article
A evolução do papel do CISO moderno
A evolução do papel do CISO
Nos últimos anos, a segurança cibernética tem ganhado destaque nas manchetes. Com ataques e incidentes mais recentes e agora famosos (SolarWinds, Equifax, Log4Shell etc.), aumentaram as preocupações e as conversas sobre segurança cibernética nas organizações. Com essa preocupação crescente, o cargo de diretor de segurança da informação (CISO) se tornou indispensável, e não apenas um “diferencial desejável”.
O que começou como um cargo encontrado principalmente em instituições financeiras hoje está presente em praticamente todo tipo de organização, até mesmo no governo dos EUA. O CISO é o executivo de segurança de mais alto nível e responde pela postura de segurança geral da organização. Isso inclui definir a estratégia, a mentalidade e a cultura de segurança adequadas, além de garantir que a organização tenha os processos, as ferramentas e as tecnologias certos para operar suas atividades de segurança. Em geral, o CISO também responde ao conselho e aos acionistas por questões regulatórias e de conformidade e pela postura geral de risco de TI, além de ter um papel fundamental na construção da confiança dos clientes.
Vamos explorar a evolução do papel e das responsabilidades do CISO moderno.
O crescimento do papel do CISO
Nos primórdios da internet e do desenvolvimento de aplicações, a segurança de aplicações muitas vezes ficava inteiramente a cargo das equipes de desenvolvimento. Com a evolução da internet e dos softwares que funcionam nela, surgiu a necessidade de alguém assumir a responsabilidade pela segurança, e cargos como CISO e diretor de segurança começaram a se tornar mais comuns. Como acontece com a maioria dos cargos, é preciso que uma necessidade clara surja para que eles existam.
É possível rastrear o papel do CISO até os anos 90, quando o CitiGroup nomeou um CISO depois de sofrer uma série de ataques cibernéticos. Nos primeiros anos desse cargo, o CISO era responsável pela segurança das informações e dos dados da organização. Era um cargo em que os CISOs influenciavam as decisões técnicas, mas geralmente não conseguiam influenciar as decisões de negócios da organização.
Isso mudou com a adoção da abordagem de shift left em segurança. À medida que o setor de tecnologia amadureceu, também aumentou a adoção de serviços baseados em tecnologia pelos usuários. A segurança cibernética deixou de ser apenas uma questão técnica ou de TI, pois seu impacto pode ser sentido em toda a empresa — das centrais de operações aos níveis executivos. Hoje, os riscos cibernéticos se traduzem diretamente em riscos de negócios, colocando o CISO em destaque e tornando-o tão influente nos negócios quanto qualquer outro executivo.
Embora o papel do CISO varie de uma organização para outra, todo CISO moderno precisa saber aplicar táticas de gestão de riscos à estratégia e aos objetivos gerais da empresa, mantendo um negócio próspero seguro sem comprometer sua agilidade e capacidade de inovar. CISOs precisam conhecer diversas áreas de segurança, ter uma visão abrangente e construir uma perspectiva estratégica de como as ameaças enfrentadas pela organização afetam os negócios como um todo. Um CISO moderno entende que a segurança não deve ser um obstáculo, mas sim um facilitador. Por isso, cabe a ele implementar práticas de segurança que se integrem perfeitamente aos fluxos de trabalho existentes.
A evolução do papel do CISO
Hoje, vemos o papel do CISO evoluir em todo o setor, especialmente com o aumento da adoção de tecnologias por consumidores e empresas ao longo dos últimos 20 anos. Acompanhando a evolução do setor, o papel do CISO também se expande para áreas como IoT, robótica, tecnologia operacional, inteligência artificial, machine learning e muito mais.
Governos também estão criando programas de conscientização sobre segurança cibernética para ajudar a educar a população. Isso faz todo o sentido, principalmente quando se trata de proteger a cadeia de suprimentos e a distribuição de alimentos, serviços públicos e infraestrutura essencial.
Como setor, também estamos vendo o papel do CISO chegar a campos comerciais totalmente novos, como as viagens espaciais. Em 2021, Jonathan Kaltwasser, CISO da Stripe, Jonathan Kaltwasser, ingressou na SpaceX como vice-presidente, com a missão de liderar os esforços de segurança e levar o papel da segurança cibernética e do CISO até… o espaço, a fronteira final. No mesmo ano, a Snyk contratou Steve Kinman como Field CISO. Nesse cargo, Kinman usa sua experiência prática para orientar e inspirar líderes de segurança e desenvolvimento a aprender, criar e adotar programas e práticas modernas de DevSecOps (tudo com a Snyk).
Responsabilidades do CISO moderno
Com a evolução do papel do CISO, sua lista de responsabilidades cresceu muito. Por exemplo, CISOs precisam criar modelos para prevenir, detectar e responder a ameaças com base no entendimento dos objetivos e das motivações dos cibercriminosos. Isso é bem mais complexo do que avaliar qual é o melhor sistema de proteção de endpoints.
Veja outras responsabilidades extremamente importantes do CISO moderno:
Inteligência sobre ameaças cibernéticas: O cenário de ameaças cresce a cada dia. De acordo com o Ponemon Research Institute, ataques maliciosos foram responsáveis por 52% das violações de dados em 2020. Por isso, é fundamental incorporar a inteligência sobre ameaças adequada ao ecossistema cibernético. As organizações precisam conhecer as ameaças emergentes à segurança e agir para combatê-las.
Gestão de riscos: CISOs precisam desenvolver planos estratégicos com base nos riscos gerais e implementar um programa de segurança da informação alinhado aos níveis de risco aceitos.
Operações de segurança: É preciso analisar ameaças ou incidentes iminentes em tempo real e reagir rapidamente quando algo dá errado.
Perícia e investigação: Em caso de violação, CISOs precisam investigar como ela ocorreu, lidar com os responsáveis e se preparar para evitar que volte a acontecer.
Preparação para a nuvem com suporte de IA e machine learning: Nos últimos anos, a transformação digital levou cada vez mais organizações para a nuvem. CISOs precisam ampliar o uso da nuvem com IA e machine learning. Essa combinação oferece capacidade e visibilidade para identificar fraudes precocemente e evitar violações imprevistas.
DevSecOps com automação e engenharia do caos: Vulnerabilidades em softwares de terceiros respondem por aproximadamente 16% de todas as violações, o que exige corrigir falhas rapidamente e testar softwares que usam bibliotecas de terceiros. Ao mesmo tempo, falhas de sistema, qualquer que seja sua causa, podem gerar problemas. Automatizar tarefas e implementar engenharia do caos pode ajudar as organizações a resolver problemas com mais rapidez.
Identidades e privacidade de dados: E-mails de phishing e ataques de preenchimento de credenciais causaram prejuízos significativos, como no incidente cibernético da Capital One, que expôs informações pessoais de cerca de 100 milhões de americanos. De acordo com a pesquisa de 2020 do Ponemon Institute, os vetores de ataque mais comuns foram credenciais comprometidas (19% das violações maliciosas).
Conformidade e governança: Tendências recentes também mostram que dados de usuários estão sendo compartilhados sem permissão, o que evidencia a importância de leis de privacidade de dados, como a California Consumer Privacy Act (CCPA), o Regulamento Geral sobre a Proteção de Dados (GDPR) e outras. Mesmo com a aprovação dessas leis, a privacidade dos dados continua sendo uma grande preocupação.
Gestão da cadeia de suprimentos: O ataque à cadeia de suprimentos que inseriu um cavalo de Troia nas atualizações do software empresarial SolarWinds Orion para distribuir malware antes do fim de 2020 foi um grande alerta. Afinal, até uma pequena alteração que passe despercebida pode causar prejuízos e transtornos consideráveis.
Avaliação, mitigação e prevenção de riscos: O CISO precisa fazer um levantamento completo dos ativos de informação, da propriedade intelectual e de outros ativos digitais valiosos, identificar as ameaças que podem afetá-los e determinar as medidas necessárias para protegê-los contra danos, perdas ou prejuízos.
Planejar, adquirir e implementar hardware e software de segurança, além de garantir que a infraestrutura de TI e de rede seja criada seguindo as melhores práticas de segurança. É fundamental entender como os ativos de informação e os bens digitais de uma empresa se enquadram nas regras e regulamentações aplicáveis — e se estão em conformidade com os requisitos correspondentes.