O relatório anual de investigação de vazamentos publicado em maio apontou que 96% das vítimas de sequestro de dados foram empresas de pequeno e médio porte, com aumento de 60% nos incidentes originados em terceiros.
O primeiro número contraria a percepção construída pela cobertura de imprensa, que naturalmente destaca o ataque à empresa grande e conhecida. A distribuição real é o oposto: quem mais é atingido é quem menos tem equipe de segurança.
A razão é econômica. Ataque automatizado varre a internet procurando sistema exposto, sem escolher alvo por tamanho, e empresa pequena tende a ter sistema desatualizado, senha reaproveitada e nenhum monitoramento.
O segundo número, a alta de 60% em incidentes vindos de terceiros, explica boa parte do resto. Empresa pequena depende de fornecedor para tudo, e cada integração é uma porta que ela não controla nem consegue auditar.
A defesa acessível não exige equipe dedicada e cabe em quatro itens: autenticação em duas etapas em tudo, atualização automática ligada, cópia de segurança testada de verdade e inventário do que cada fornecedor conectado enxerga.
