Gestão de acessos e credenciais: o risco que entra pela porta
O atacante mais difícil de notar é o que entra com login e senha válidos — e quase sempre há uma conta esquecida esperando por ele.
Guias sobre ransomware, phishing, SOC, pentest, ISO 27001, NIST CSF, LGPD, regulação do Banco Central e análise de risco — com as fontes oficiais de cada afirmação.
O atacante mais difícil de notar é o que entra com login e senha válidos — e quase sempre há uma conta esquecida esperando por ele.
Ter cópias não é o mesmo que conseguir se recuperar — e o ransomware mira justamente essa diferença.
Ataque, defesa, colaboração e governança: o papel de cada time e quando a sua empresa está pronta para cada um.
Ver alertas não é reduzir risco. O que separa o SOC tradicional do moderno, quais métricas acompanhar e como avaliar um SOC terceirizado.
A IA deixou o golpe sem erros de português; o que ainda o denuncia é o pedido — urgência, exceção ao processo e sigilo.
Ransomware virou indústria com afiliados e dupla extorsão; preparar a empresa exige prevenção, detecção, backup testado e um plano decidido antes da crise.
Monitoramento, detecção, análise e resposta a incidentes auditados na versão mais recente da norma — e o que isso garante a quem contrata.
A declaração aprovada em ata não diz ao analista o que fazer. Como transformar apetite em limite, e limite em critério de aceitação.
O mapa de calor empata riscos que diferem em duas ordens de grandeza. Quando a decisão é de orçamento, cor não basta.
A norma que se audita exige análise de risco e não diz como fazê-la. Quem responde é a 27005 — e ela mudou em 2022.
As empresas têm dados de segurança de sobra. O que falta é transformá-los em decisões de risco. O CROC é a camada que faz essa ponte — sem substituir o SOC.
Um score de risco é útil quando mostra tendência e aponta onde agir. É perigoso quando vira uma média que esconde o pior ativo.
Quantificar é trocar a cor do mapa de calor por uma faixa de perda com probabilidade. Veja como o modelo funciona por dentro e onde ele costuma falhar.
A versão 2.0 acrescentou o Govern e deixou de ser só para infraestrutura crítica. O que muda e como conviver com a ISO 27001.
Os 93 controles nos quatro temas, os onze que são novos na versão 2022, e o que o auditor aceita como evidência.
Os números são parecidos e os papéis não são. O que cada norma da família 27k faz, e qual delas você precisa de verdade.
Não é uma lista de controles de TI. Entenda o que a norma realmente exige, o que mudou na versão 2022 e quando a certificação compensa.
O scan mostra quais falhas conhecidas existem; o pentest mostra o que um atacante consegue fazer com elas.
Ninguém corrige 48 mil vulnerabilidades por ano. A questão não é quantas você fecha, é quais — e o CVSS sozinho responde isso mal.
A mesma falha pode valer 9.3, 8.1 ou 6.5 no CVSS 4.0. A diferença está nos grupos de métricas que quase ninguém preenche.
Prazo de adequação encerrado em março de 2026. Os 14 controles mínimos obrigatórios, as exigências para Pix e o que já era coberto pela ISO 27001.
Quem contrata processamento de dados ou nuvem continua respondendo pelo serviço. O que a norma exige, artigo por artigo.