Cybersecurity Assessment
Avaliamos seus controles de segurança, identificamos os riscos que realmente importam para o seu negócio e entregamos um roteiro priorizado que mostra o que corrigir primeiro, por que é importante e o que será necessário.
Para quem é
Estas são as situações que mais ouvimos nas ligações de escopo.
Você não tem um inventário atualizado dos seus sistemas, dados e quem tem acesso a quê.
MFA não está confirmado em todas as contas que poderiam acessar seus dados ou sistemas de negócio.
Sua última avaliação de segurança foi há mais de 12 meses, ou você nunca teve uma feita externamente de forma estruturada.
Você nunca testou se seus backups restauram a um estado utilizável sob pressão de tempo.
Você não sabe se a LGPD ou outras regulamentações se aplicam à sua organização, ou o que isso exigiria de você.
Um cliente, seguradora ou conselheiro pediu evidências da sua postura de segurança e você não as tem.
Sua equipe de TI passa a maior parte do tempo em chamados de suporte, sem capacidade de recuar e avaliar a segurança como um todo.
Você não tem um plano de resposta a incidentes documentado e ninguém registrou quem faz o quê quando algo dá errado.
Por que é diferente
A maioria das ferramentas de avaliação pede que você responda um questionário e pontua suas respostas em relação a um framework. As lacunas nos dados autorrelatados são exatamente as lacunas que você não consegue ver de dentro.
Se o MFA está listado como ativado, identificamos as contas que não estão cobertas. Se os backups rodam à noite, verificamos se restauram a um estado utilizável sob pressão de tempo. A diferença entre os dois aparece em cada registro de riscos que produzimos.
Cada lacuna é pontuada pela redução de risco que oferece para o seu ambiente específico. O roteiro reflete o que importa para o seu negócio.
Nomeamos as contas específicas, o sistema, o que precisa mudar e em que ordem. Cada item no roteiro tem um responsável nomeado e uma estimativa de esforço realista.
O consultor da primeira ligação conduz a avaliação, escreve as descobertas e apresenta o roteiro. A mesma pessoa durante todo o processo, garantindo que o contexto se mantenha em cada etapa.
MFA
Você tem MFA?
↓
Quais contas não estão cobertas e por quê?
Backups
Você tem backups?
↓
Você consegue restaurar a um estado utilizável sob pressão de tempo?
Acesso
Você tem controles de acesso?
↓
Quem tem acesso privilegiado agora, e o negócio ainda precisa de tudo isso?
Escopo
Seis áreas, avaliadas em sequência. Juntas, fornecem uma visão estruturada da sua postura de segurança atual: onde os controles funcionam, onde as lacunas criam exposição real e o que tratar primeiro.
01
Começamos entendendo o que importa para o negócio: serviços críticos, dados sensíveis, sistemas-chave e as dependências entre eles. Isso estabelece o custo real de um incidente de segurança para você, orientando toda classificação de risco que se segue.
02
Identificamos os padrões de ameaça mais relevantes para sua organização e pontuamos a probabilidade e o impacto potencial: ransomware, fraude por e-mail corporativo, roubo de credenciais, exposição na cadeia de fornecimento. Cada um avaliado contra seus ativos reais e contexto de negócio.
03
Avaliamos seus controles em pessoas, processos e tecnologia: gestão de acesso, cadência de patches, proteção de endpoints, integridade de backups, monitoramento e detecção, e consciêntização de segurança. Avaliamos a maturidade em relação a benchmarks práticos, não ideais teóricos.
04
A maioria das violações começa com uma credencial comprometida. Revisamos sua cobertura de MFA, controles de acesso privilegiado, processo de admissão e desligamento, e acesso de terceiros. Esses fatores determinam até onde um invasor pode se mover uma vez dentro do sistema.
05
Avaliamos a integridade e capacidade de recuperação dos seus backups, cobertura de monitoramento e detecção, e prontidão para resposta a incidentes. Testamos se esses controles funcionariam em condições reais, não apenas se estão documentados.
06
Quais fornecedores e parceiros têm acesso aos seus sistemas ou dados, quais requisitos de segurança você impõe a eles e se seus contratos refletem sua exposição real. Ataques à cadeia de fornecimento agora representam um em cada quatro pontos de entrada de violações. Identificamos os relacionamentos com terceiros que carregam mais risco.
Conformidade e análise de lacunas
Mapeamos as descobertas de todas as seis áreas em relação aos frameworks relevantes para o seu setor: LGPD, ISO 27001, PCI DSS. Identificamos quais obrigações você cumpre atualmente, quais não cumpre e quais prazos estão mais próximos. As descobertas orientam seu roteiro priorizado.
Entregáveis
Quatro entregáveis, cada um pronto para uso desde o primeiro dia pela sua equipe de TI, pelo seu conselho e por qualquer auditor ou seguradora que solicite evidências da sua postura de segurança.
Uma avaliação escrita do seu ambiente, controles e maturidade em todas as seis áreas. Descobertas específicas com evidências por trás de cada uma, pronto para compartilhar com um conselho ou auditor.
Cada risco identificado registrado com probabilidade, impacto e uma recomendação de tratamento. Classificado para que sua equipe saiba o que corrigir primeiro e por quê. Formatado para atender aos requisitos de documentação ISO 27001.
Cada item tem uma prioridade, um responsável, uma dependência, uma data-alvo, uma estimativa de esforço e uma medida de sucesso. Sua equipe pode agir a partir da primeira semana.
Um resumo conciso pronto para o conselho: exposição atual a riscos, as três a cinco questões que precisam de atenção imediata e o que o roteiro alcança. Claro o suficiente para um conselho, preciso o suficiente para uma equipe técnica verificar.
Exemplo de extrato de um roteiro
| Prioridade | Descoberta | Ação | Responsável | Prazo |
|---|---|---|---|---|
| Crítico | 37 contas de usuário sem MFA | Aplicar MFA via política de acesso condicional em todas as contas | TI | 30 dias |
| Alto | Restaurações de backup nunca testadas | Executar teste completo de recuperação do backup; verificar tempo de recuperação | TI | 45 dias |
| Alto | Contas privilegiadas não documentadas e sem gestão | Auditar todas as contas privilegiadas; implementar controles PAM | TI / Segurança | 90 dias |
| Médio | Nenhum plano de resposta a incidentes | Redigir, revisar e testar um playbook de IR via exercício de mesa | TI / Segurança | 60 dias |
Exemplo ilustrativo. Descobertas e prazos variam por escopo e ambiente.
Processo
Três etapas, construídas em torno da sua agenda. O mesmo consultor sênior conduz cada etapa.
Entendemos seu negócio, sua infraestrutura, suas obrigações regulatórias e suas prioridades. Você nos conta suas maiores preocupações. Nós informamos o que a avaliação cobrirá e onde o escopo termina.
30 minutosRevisão estruturada do seu ambiente, controles, documentação e postura de acesso. Conduzida remotamente ou presencialmente dependendo da sua configuração. Trabalhamos diretamente com sua equipe de TI, sem interromper as operações.
3 a 10 diasEntregamos todos os quatro documentos e percorremos as descobertas com você em uma sessão de 90 minutos. Você sai com uma visão clara da sua posição, um plano priorizado e as evidências para responder a qualquer pergunta do seu conselho ou seguradora.
1 semana após a avaliaçãoQuem conduz
Sua avaliação é conduzida por um consultor sênior da Cyvra, da ligação de escopo até a entrega do roteiro. A mesma pessoa durante todo o processo.
Consultor Líder, Cyvra
Ryland tem 20 anos de experiência em TI e cibersegurança, trabalhando com organizações em serviços financeiros, hospitalidade e setores regulados no Reino Unido, Países Baixos e Brasil. Ele lidera todos os engajamentos de avaliação e consultoria na Cyvra.
Escopo do trabalho
Esses serviços são frequentemente confundidos. Cada um responde a uma pergunta diferente.
Um scan de vulnerabilidades identifica versões de software e CVEs conhecidos. Ele informa o que está presente no seu ambiente. Uma avaliação informa o que essa exposição significa para o seu negócio, como ela se classifica em relação a outros riscos e o que fazer a respeito.
Um teste de penetração simula um ataque ativo contra um alvo específico: um invasor consegue violar este sistema ou rede? Uma avaliação faz uma pergunta mais ampla: onde está sua exposição geral de segurança e o que você deve priorizar para reduzí-la?
O alinhamento com frameworks faz parte do que avaliamos, mas não orienta a priorização. Usamos ISO 27001 e LGPD como pontos de referência. O risco para o seu negócio determina o que fica primeiro no roteiro.
Não perguntamos se um controle existe e aceitamos sua palavra. Quando apropriado, buscamos evidências de que ele funciona conforme o pretendido. Essa diferença é o que torna as descobertas acionáveis em vez de aspiracionais.
O que vem a seguir
Você sai com um roteiro de 12 meses pronto para ser executado. Se precisar de ajuda para executá-lo, oferecemos duas opções.
Sua função de TI pode executar o roteiro sem suporte externo. Cada item tem um responsável, uma estimativa de esforço e uma medida de sucesso clara. Permanecemos disponíveis para perguntas após a entrega.
Executamos itens prioritários ao lado da sua equipe, assumindo fluxos de trabalho de segurança específicos enquanto sua função de TI cuida das operações normais. Funciona bem quando o roteiro tem mais do que sua equipe consegue executar junto às operações regulares.
Para organizações sem uma função de segurança dedicada, podemos gerenciar o programa de ponta a ponta: participando de reuniões do conselho, gerenciando revisões de terceiros e desenvolvendo capacidade interna até que você não precise mais de nós.
Saiba mais sobre nosso serviço vCISOPerguntas frequentes
A avaliação leva de três a dez dias úteis, dependendo do tamanho do seu ambiente, do número de sistemas no escopo e de quanta documentação já existe. Acordamos o escopo exato na ligação de escopo, para que você conheça o cronograma antes de começarmos.
Os dois funcionam. Conduzimos a maior parte remotamente usando acesso seguro ao seu ambiente e entrevistas estruturadas com sua equipe de TI. Podemos ir presencialmente para sessões específicas se isso se adequar à sua configuração, e a sessão de entrega do roteiro frequentemente é melhor em pessoa.
Muito pouco. Após a ligação de escopo, compartilhamos uma lista curta: algumas horas do tempo da sua equipe de TI, qualquer documentação de segurança que você tenha e credenciais de acesso para os sistemas no escopo. Documentação escassa é em si um dado útil: nos diz algo sobre sua postura atual.
Não. A avaliação é somente leitura. Revisamos seu ambiente e trabalhamos com sua equipe de TI, mas não fazemos alterações em sistemas ou configurações durante o processo. O principal compromisso de tempo da sua parte são algumas horas distribuídas ao longo do período de avaliação.
Trabalhamos com organizações de todos os tamanhos. O escopo é determinado pela complexidade do seu ambiente: os sistemas que você gerencia, os dados que mantém, suas integrações com terceiros e sua documentação existente. A ligação de escopo gratuita estabelece o que uma avaliação cobriria e se é a opção certa.
O preço depende do escopo acordado na ligação de escopo: número de sistemas, localizações e frameworks regulatórios em jogo. A ligação de escopo em si é gratuita e não acarreta obrigações. Enviamos um orçamento quando entendemos o que a avaliação precisa cobrir.
Começar
Em 30 minutos entendemos seu ambiente e dizemos honestamente se uma avaliação faz sentido. Sem custo, sem obrigação.
Agendar ligação de escopo gratuita de 30 minutos