Cybersecurity Assessment

Conheça seus riscos. Saiba o que corrigir primeiro.

Avaliamos seus controles de segurança, identificamos os riscos que realmente importam para o seu negócio e entregamos um roteiro priorizado que mostra o que corrigir primeiro, por que é importante e o que será necessário.

Para quem é

Você provavelmente precisa disto se…

Estas são as situações que mais ouvimos nas ligações de escopo.

Você não tem um inventário atualizado dos seus sistemas, dados e quem tem acesso a quê.

MFA não está confirmado em todas as contas que poderiam acessar seus dados ou sistemas de negócio.

Sua última avaliação de segurança foi há mais de 12 meses, ou você nunca teve uma feita externamente de forma estruturada.

Você nunca testou se seus backups restauram a um estado utilizável sob pressão de tempo.

Você não sabe se a LGPD ou outras regulamentações se aplicam à sua organização, ou o que isso exigiria de você.

Um cliente, seguradora ou conselheiro pediu evidências da sua postura de segurança e você não as tem.

Sua equipe de TI passa a maior parte do tempo em chamados de suporte, sem capacidade de recuar e avaliar a segurança como um todo.

Você não tem um plano de resposta a incidentes documentado e ninguém registrou quem faz o quê quando algo dá errado.

Por que é diferente

Não é mais um questionário de cibersegurança

A maioria das ferramentas de avaliação pede que você responda um questionário e pontua suas respostas em relação a um framework. As lacunas nos dados autorrelatados são exatamente as lacunas que você não consegue ver de dentro.

Verificamos que os controles funcionam, não apenas que existem

Se o MFA está listado como ativado, identificamos as contas que não estão cobertas. Se os backups rodam à noite, verificamos se restauram a um estado utilizável sob pressão de tempo. A diferença entre os dois aparece em cada registro de riscos que produzimos.

Descobertas classificadas por impacto no negócio, não por posição no framework

Cada lacuna é pontuada pela redução de risco que oferece para o seu ambiente específico. O roteiro reflete o que importa para o seu negócio.

Cada recomendação nomeia um sistema, uma ação e uma sequência

Nomeamos as contas específicas, o sistema, o que precisa mudar e em que ordem. Cada item no roteiro tem um responsável nomeado e uma estimativa de esforço realista.

Uma equipe da ligação de escopo até a entrega do roteiro

O consultor da primeira ligação conduz a avaliação, escreve as descobertas e apresenta o roteiro. A mesma pessoa durante todo o processo, garantindo que o contexto se mantenha em cada etapa.

MFA

Você tem MFA?

Quais contas não estão cobertas e por quê?

Backups

Você tem backups?

Você consegue restaurar a um estado utilizável sob pressão de tempo?

Acesso

Você tem controles de acesso?

Quem tem acesso privilegiado agora, e o negócio ainda precisa de tudo isso?

Escopo

O que avaliamos

Seis áreas, avaliadas em sequência. Juntas, fornecem uma visão estruturada da sua postura de segurança atual: onde os controles funcionam, onde as lacunas criam exposição real e o que tratar primeiro.

01

Negócio e ativos críticos

Começamos entendendo o que importa para o negócio: serviços críticos, dados sensíveis, sistemas-chave e as dependências entre eles. Isso estabelece o custo real de um incidente de segurança para você, orientando toda classificação de risco que se segue.

02

Perfil de ameaças e riscos

Identificamos os padrões de ameaça mais relevantes para sua organização e pontuamos a probabilidade e o impacto potencial: ransomware, fraude por e-mail corporativo, roubo de credenciais, exposição na cadeia de fornecimento. Cada um avaliado contra seus ativos reais e contexto de negócio.

03

Maturidade de segurança

Avaliamos seus controles em pessoas, processos e tecnologia: gestão de acesso, cadência de patches, proteção de endpoints, integridade de backups, monitoramento e detecção, e consciêntização de segurança. Avaliamos a maturidade em relação a benchmarks práticos, não ideais teóricos.

04

Identidade e acesso

A maioria das violações começa com uma credencial comprometida. Revisamos sua cobertura de MFA, controles de acesso privilegiado, processo de admissão e desligamento, e acesso de terceiros. Esses fatores determinam até onde um invasor pode se mover uma vez dentro do sistema.

05

Resiliência e resposta

Avaliamos a integridade e capacidade de recuperação dos seus backups, cobertura de monitoramento e detecção, e prontidão para resposta a incidentes. Testamos se esses controles funcionariam em condições reais, não apenas se estão documentados.

06

Terceiros e cadeia de fornecimento

Quais fornecedores e parceiros têm acesso aos seus sistemas ou dados, quais requisitos de segurança você impõe a eles e se seus contratos refletem sua exposição real. Ataques à cadeia de fornecimento agora representam um em cada quatro pontos de entrada de violações. Identificamos os relacionamentos com terceiros que carregam mais risco.

Conformidade e análise de lacunas

Mapeamos as descobertas de todas as seis áreas em relação aos frameworks relevantes para o seu setor: LGPD, ISO 27001, PCI DSS. Identificamos quais obrigações você cumpre atualmente, quais não cumpre e quais prazos estão mais próximos. As descobertas orientam seu roteiro priorizado.

Entregáveis

O que você leva

Quatro entregáveis, cada um pronto para uso desde o primeiro dia pela sua equipe de TI, pelo seu conselho e por qualquer auditor ou seguradora que solicite evidências da sua postura de segurança.

Relatório do estado atual

Uma avaliação escrita do seu ambiente, controles e maturidade em todas as seis áreas. Descobertas específicas com evidências por trás de cada uma, pronto para compartilhar com um conselho ou auditor.

Registro de riscos priorizado

Cada risco identificado registrado com probabilidade, impacto e uma recomendação de tratamento. Classificado para que sua equipe saiba o que corrigir primeiro e por quê. Formatado para atender aos requisitos de documentação ISO 27001.

Roteiro faseado de 12 meses

Cada item tem uma prioridade, um responsável, uma dependência, uma data-alvo, uma estimativa de esforço e uma medida de sucesso. Sua equipe pode agir a partir da primeira semana.

Sumário executivo

Um resumo conciso pronto para o conselho: exposição atual a riscos, as três a cinco questões que precisam de atenção imediata e o que o roteiro alcança. Claro o suficiente para um conselho, preciso o suficiente para uma equipe técnica verificar.

Exemplo de extrato de um roteiro

Prioridade Descoberta Ação Responsável Prazo
Crítico 37 contas de usuário sem MFA Aplicar MFA via política de acesso condicional em todas as contas TI 30 dias
Alto Restaurações de backup nunca testadas Executar teste completo de recuperação do backup; verificar tempo de recuperação TI 45 dias
Alto Contas privilegiadas não documentadas e sem gestão Auditar todas as contas privilegiadas; implementar controles PAM TI / Segurança 90 dias
Médio Nenhum plano de resposta a incidentes Redigir, revisar e testar um playbook de IR via exercício de mesa TI / Segurança 60 dias

Exemplo ilustrativo. Descobertas e prazos variam por escopo e ambiente.

Processo

Como funciona

Três etapas, construídas em torno da sua agenda. O mesmo consultor sênior conduz cada etapa.

1

Ligação de escopo

Entendemos seu negócio, sua infraestrutura, suas obrigações regulatórias e suas prioridades. Você nos conta suas maiores preocupações. Nós informamos o que a avaliação cobrirá e onde o escopo termina.

30 minutos
2

Avaliação

Revisão estruturada do seu ambiente, controles, documentação e postura de acesso. Conduzida remotamente ou presencialmente dependendo da sua configuração. Trabalhamos diretamente com sua equipe de TI, sem interromper as operações.

3 a 10 dias
3

Entrega do roteiro

Entregamos todos os quatro documentos e percorremos as descobertas com você em uma sessão de 90 minutos. Você sai com uma visão clara da sua posição, um plano priorizado e as evidências para responder a qualquer pergunta do seu conselho ou seguradora.

1 semana após a avaliação

Quem conduz

Consultor sênior, do início ao fim

Sua avaliação é conduzida por um consultor sênior da Cyvra, da ligação de escopo até a entrega do roteiro. A mesma pessoa durante todo o processo.

RD

Ryland Deakin

Consultor Líder, Cyvra

Ryland tem 20 anos de experiência em TI e cibersegurança, trabalhando com organizações em serviços financeiros, hospitalidade e setores regulados no Reino Unido, Países Baixos e Brasil. Ele lidera todos os engajamentos de avaliação e consultoria na Cyvra.

CISM CompTIA Security+ Microsoft Certified
Perfil completo

Escopo do trabalho

Como uma avaliação de cibersegurança difere de um scan, um teste ou uma auditoria

Esses serviços são frequentemente confundidos. Cada um responde a uma pergunta diferente.

Não é um scan de vulnerabilidades

Um scan de vulnerabilidades identifica versões de software e CVEs conhecidos. Ele informa o que está presente no seu ambiente. Uma avaliação informa o que essa exposição significa para o seu negócio, como ela se classifica em relação a outros riscos e o que fazer a respeito.

Não é um teste de penetração

Um teste de penetração simula um ataque ativo contra um alvo específico: um invasor consegue violar este sistema ou rede? Uma avaliação faz uma pergunta mais ampla: onde está sua exposição geral de segurança e o que você deve priorizar para reduzí-la?

Não é uma auditoria de conformidade

O alinhamento com frameworks faz parte do que avaliamos, mas não orienta a priorização. Usamos ISO 27001 e LGPD como pontos de referência. O risco para o seu negócio determina o que fica primeiro no roteiro.

Não é um questionário genérico

Não perguntamos se um controle existe e aceitamos sua palavra. Quando apropriado, buscamos evidências de que ele funciona conforme o pretendido. Essa diferença é o que torna as descobertas acionáveis em vez de aspiracionais.

O que vem a seguir

Após a avaliação

Você sai com um roteiro de 12 meses pronto para ser executado. Se precisar de ajuda para executá-lo, oferecemos duas opções.

01

Leve o plano e execute

Sua função de TI pode executar o roteiro sem suporte externo. Cada item tem um responsável, uma estimativa de esforço e uma medida de sucesso clara. Permanecemos disponíveis para perguntas após a entrega.

02

Programa de entrega gerenciada

Executamos itens prioritários ao lado da sua equipe, assumindo fluxos de trabalho de segurança específicos enquanto sua função de TI cuida das operações normais. Funciona bem quando o roteiro tem mais do que sua equipe consegue executar junto às operações regulares.

03

CISO virtual contínuo

Para organizações sem uma função de segurança dedicada, podemos gerenciar o programa de ponta a ponta: participando de reuniões do conselho, gerenciando revisões de terceiros e desenvolvendo capacidade interna até que você não precise mais de nós.

Saiba mais sobre nosso serviço vCISO

Perguntas frequentes

O que as pessoas perguntam antes de contratar

Quanto tempo leva a avaliação?

A avaliação leva de três a dez dias úteis, dependendo do tamanho do seu ambiente, do número de sistemas no escopo e de quanta documentação já existe. Acordamos o escopo exato na ligação de escopo, para que você conheça o cronograma antes de começarmos.

É feito presencialmente ou remotamente?

Os dois funcionam. Conduzimos a maior parte remotamente usando acesso seguro ao seu ambiente e entrevistas estruturadas com sua equipe de TI. Podemos ir presencialmente para sessões específicas se isso se adequar à sua configuração, e a sessão de entrega do roteiro frequentemente é melhor em pessoa.

O que precisamos preparar antes de começar?

Muito pouco. Após a ligação de escopo, compartilhamos uma lista curta: algumas horas do tempo da sua equipe de TI, qualquer documentação de segurança que você tenha e credenciais de acesso para os sistemas no escopo. Documentação escassa é em si um dado útil: nos diz algo sobre sua postura atual.

Isso vai interromper nossas operações?

Não. A avaliação é somente leitura. Revisamos seu ambiente e trabalhamos com sua equipe de TI, mas não fazemos alterações em sistemas ou configurações durante o processo. O principal compromisso de tempo da sua parte são algumas horas distribuídas ao longo do período de avaliação.

Com que tamanho de organização vocês trabalham?

Trabalhamos com organizações de todos os tamanhos. O escopo é determinado pela complexidade do seu ambiente: os sistemas que você gerencia, os dados que mantém, suas integrações com terceiros e sua documentação existente. A ligação de escopo gratuita estabelece o que uma avaliação cobriria e se é a opção certa.

Quanto custa?

O preço depende do escopo acordado na ligação de escopo: número de sistemas, localizações e frameworks regulatórios em jogo. A ligação de escopo em si é gratuita e não acarreta obrigações. Enviamos um orçamento quando entendemos o que a avaliação precisa cobrir.

Começar

Entenda sua postura de segurança
antes que outra pessoa a descubra por você.

Em 30 minutos entendemos seu ambiente e dizemos honestamente se uma avaliação faz sentido. Sem custo, sem obrigação.

Agendar ligação de escopo gratuita de 30 minutos