Trace Id is missing
Avançar para o conteúdo principal
Microsoft Security

O que é uma fuga de dados?

As fugas de dados ocorrem quando as informações confidenciais são expostas a partes não autorizadas.

Fuga de dados definida


Uma fuga de dados é uma divulgação não autorizada de informações confidenciais, sensíveis ou pessoais de sistemas ou redes de uma organização a uma parte externa. As fugas de dados podem ser intencionais ou acidentais e podem ter consequências graves para as organizações e pessoas afetadas.

Principais conclusões

  • Uma fuga de dados é uma divulgação não autorizada de informações confidenciais de sistemas ou redes de uma organização a uma parte externa.
  • A maioria das fugas de dados são causadas por erro humano. Um funcionário pode guardar dados numa localização não segura, partilhar dados acidentalmente com uma parte externa ou ser vítima de um ataque de phishing.
  • Uma fuga de dados pode levar a uma desvantagem competitiva, a repercussões legais e a uma imagem corporativa manchada.
  • Um plano robusto de resposta a fugas de dados ajuda a gerir e a mitigar eficazmente o impacto de uma fuga de dados.

As diferenças entre fugas de dados e falhas de segurança de dados


Os termos fuga de dados e falha de segurança de dados são frequentemente confundidos. Mas os dois não são iguais. Uma fuga de dados é normalmente um acidente e ocorre quando uma origem interna expõe informações a uma parte externa. Por outro lado, uma falha de segurança de dados é muitas vezes intencional e ocorre quando uma parte externa acede a uma rede não autorizada para obter acesso ou transferir dados de informações confidenciais de forma não autorizada, o que pode resultar numa fuga de dados.

Quando ocorrer uma fuga de dados, aja rapidamente para identificar a origem da fuga, compreenda a extensão da fuga e notifique as partes existentes. Com uma falha de segurança de dados, é importante isolar o sistema comprometido, investigar a extensão da falha e comunicar o incidente às autoridades.

Em ambos os casos, também deve tomar medidas para evitar futuros incidentes ao melhorar as suas práticas e políticas de segurança de dados.

Causas comuns de fugas de dados

Erro humano

Este é o motivo mais comum para uma fuga de dados. Um colaborador poderá guardar dados numa localização não segura, partilhar acidentalmente dados com uma parte externa ou ser vítima de um ataque de phishing ou engenharia social.

Software malicioso e acesso de modo ilícito

Software malicioso, incluindo vírus e spyware, podem ser utilizados para aceder a dados ou comprometer dispositivos. O tráfego intenso de um ataque Denial of Service distribuído (DDoS) pode fazer com que os sistemas atuem de forma imprevisível, expondo potencialmente vulnerabilidades.

Riscos e ameaças internas

O risco interno ocorre quando alguém a quem foi dado acesso aos recursos da empresa de forma maliciosa ou inadvertida coloca dados confidenciais em risco de fuga de dados, sabotagem de dados ou roubo de dados.

Falhas de segurança de terceiros

Os dados poderão ser divulgados quando empresas terceiras que têm acesso aos dados de uma empresa sofrem uma falha de segurança.

Phishing e engenharia social

Os atacantes podem induzir os colaboradores a revelar informações confidenciais através de ataques de phishing em mensagens de e-mail ou sites enganadores.

Fugas de dados da nuvem

Os dados armazenados na nuvem podem ser acedidos por utilizadores não autorizados se o serviço cloud não estiver devidamente protegido.

Fugas de dados físicas

Um colaborador pode deixar um portátil num local público ou um ladrão pode roubar um disco rígido de um escritório, permitindo o acesso não autorizado aos dados confidenciais por qualquer pessoa que os encontre ou obtenha.

Políticas de palavras-passe fracas

As palavras-passe curtas, comuns, predefinidas pelo sistema ou rapidamente adivinhadas podem facilitar o roubo de credenciais e o acesso a dados ou sistemas confidenciais por parte de hackers sem políticas de proteção de palavras-passe em vigor.

Autenticação inadequada e gestão de permissões

A autenticação e as permissões podem não estar a ser geridas corretamente, permitindo que os utilizadores obtenham acesso a dados que não deveriam conseguir ver. Uma segurança de início de sessão fraca pode também permitir que utilizadores não autorizados obtenham acesso a dados confidenciais.

Fugas de dados na última década


As fugas de dados podem ocorrer em qualquer organização, independentemente do tamanho ou das práticas de gestão de risco e segurança de dados. Eis algumas das maiores fugas de dados que ocorreram na última década:

Em 2017, um serviço de crédito americano foi acedido de modo ilícito através de um portal de reclamações dos consumidores, o que levou à fuga de registos privados de 147,9 milhões de americanos, 15,2 milhões de cidadãos britânicos e cerca de 19 000 cidadãos canadianos. No seguimento, foi realizado um acordo de 425 milhões de dólares para ajudar as pessoas afetadas pela falha de segurança de dados.

Em 2013, os cibercriminosos acederam ao servidor de gateway de uma grande empresa retalhista dos EUA, através de credenciais roubadas de um fornecedor terceiro, o que resultou numa fuga de dados de 40 milhões de números de contas de cartões de crédito e débito, juntamente com 70 milhões de registos de clientes. Na sequência da falha de segurança, a empresa retalhista foi obrigada a adotar medidas avançadas para proteger as informações dos clientes. No total, os danos estimados representaram um custo de 202 milhões de dólares.

Em 2014, os atores de ciberataques norte-coreanos utilizaram software malicioso para aceder e divulgar mais de 100 terabytes de dados de um estúdio multinacional de entretenimento. Os dados incluíam informações pessoais dos colaboradores, e-mails, salários, cópias de filmes ainda não lançados na altura e outras informações. A empresa sofreu um impacto significativo na sua reputação e nas suas receitas e concordou em pagar 8 milhões de dólares para compensar a perda de dados pessoais dos colaboradores.

Em novembro de 2021, um antigo colaborador descontente de um centro médico na Georgia, transferiu dados privados dos sistemas do centro médico para uma unidade USB pessoal com a intenção de os divulgar. Isto resultou na fuga de resultados de testes, nomes e datas de nascimento dos pacientes. O centro médico teve de fornecer a todos os pacientes afetados pela fuga de dados, serviços de restauração da identidade e de monitorização do crédito.

As ameaças colocadas pelas fugas de dados


As fugas de dados representam uma ameaça significativa à segurança de dados, revelando informações confidenciais, como dados pessoais (PII), propriedade intelectual e segredos comerciais ao público e, potencialmente, aos concorrentes. Esta exposição pode levar a uma desvantagem competitiva, a repercussões legais e a uma imagem corporativa manchada. As fugas de dados podem servir de alerta para as organizações reavaliarem as suas estratégias de segurança de dados e investirem em medidas de proteção de dados mais robustas.

Os profissionais de conformidade desempenham um papel crucial na prevenção de fugas de dados. São responsáveis pelo estabelecimento de políticas e procedimentos de segurança de dados, pela deteção e comunicação de fugas de dados, pela formação dos colaboradores e pelo planeamento da resposta a incidentes. O seu trabalho é vital na manutenção da conformidade de uma organização com as leis de proteção de dados e na prevenção de fugas de dados.

Uma fuga de dados pode causar danos significativos na reputação, afetando a capacidade de uma organização atrair novos clientes, futuros investidores e potenciais colaboradores. As repercussões de uma fuga de dados podem ser de grande alcance, afetando não só a situação financeira imediata, mas também a viabilidade a longo prazo da organização.

Perder propriedade intelectual (PI) para cibercriminosos ou infiltrados maliciosos pode ser devastador. A PI constitui uma parte significativa do valor de uma empresa, e o seu roubo representa um risco significativo para a inovação, competitividade e crescimento da empresa. Com o acesso obtido através de uma fuga de dados, os hackers podem utilizar ransomware para destruir ou bloquear o acesso a dados e sistemas críticos até que seja pago um resgate.

As interrupções operacionais causadas por fugas de dados também podem levar a perdas significativas. Um site não funcional pode levar potenciais clientes a concorrentes. Qualquer tempo de inatividade do sistema de TI pode levar a interrupções no trabalho, sendo necessário colocar os sistemas offline para realizar uma investigação minuciosa da falha de segurança e dos sistemas que foram acedidos.

Passos a seguir se ocorrer uma fuga de dados


As fugas de dados são uma preocupação significativa para as empresas, independentemente do tamanho. Podem levar a perdas financeiras, danos de reputação e sanções regulamentares. No entanto, com um plano robusto de resposta a fugas de dados, é possível gerir e mitigar eficazmente o impacto de uma fuga de dados. Eis os passos que deve seguir se ocorrer uma fuga de dados:

Detete e valide

Recolha o máximo de informações possível sobre a fuga de dados e o seu impacto. Identifique a origem e o âmbito do incidente e determine o tipo e a quantidade de dados que foram comprometidos.

Contenha

Isole e proteja os sistemas, dispositivos e dados afetados para evitar mais perdas de dados ou utilização ou acesso não autorizados. Implemente medidas e controlos de segurança para parar a fuga de dados e minimizar os danos.

Comunique internamente

Analise a causa raiz e as consequências do incidente. Identifique as vulnerabilidades e lacunas nas suas políticas de segurança e práticas que levaram à fuga de dados.

Avalie e investigue

Os atacantes podem levar os colaboradores a revelar informações confidenciais através de e-mails ou sites enganadores.

Fugas de dados da nuvem

Os dados armazenados na nuvem podem ser acedidos por utilizadores não autorizados se o serviço cloud não estiver devidamente protegido.

Cumpra com as leis e normas

Siga as regras e os regulamentos definidos pelos organismos de governação para cumprir as suas obrigações legais e responsabilidades. Comunique a fuga de dados às autoridades relevantes, tomando as medidas necessárias para evitar ou reduzir riscos legais e regulamentares.

Notifique as pessoas afetadas

Informe as pessoas ou as partes cujos dados foram divulgados. Forneça-lhes as informações e assistência necessárias para proteger a sua organização e minimizar quaisquer danos à sua confiança e fidelização.

Recupere e remedeie

Proteja e restaure os dados perdidos ou danificados pela fuga. Implemente medidas para evitar e mitigar potenciais danos futuros de utilização indevida dos dados.

Faça a gestão das relações públicas e reputação

Faça a gestão das relações públicas e das consequências para a reputação da fuga de dados. Comunique de forma transparente sobre o incidente, assumindo a responsabilidade e delineie os passos necessários para evitar ocorrências futuras.

Seguir estes passos irá ajudar a lidar eficazmente com uma fuga de dados, minimizar o seu impacto e garantir a confiança contínua dos seus clientes e intervenientes.

Estratégias para evitar fugas de dados

Formação e sensibilização dos colaboradores

Garante que os colaboradores estão cientes dos diferentes tipos de ameaças que podem conduzir a uma fuga de dados e que estão familiarizados com as políticas de fuga de dados da organização. Sessões regulares de atualização e orientação quando surgem questões específicas podem ajudar a reforçar esta formação.

Deteção de rede e deteção de intrusões

Utiliza IA e automatização para identificar ameaças de forma rápida e eficaz. A deteção e os testes contínuos podem identificar potenciais áreas de risco e alertar a organização para potenciais problemas de dados e segurança antes de os mesmo poderem causar danos.

Gestão de risco de terceiros

As fugas de dados podem muitas vezes ser atribuídas a terceiros que têm demasiado acesso à rede e aos dados de uma organização. As ferramentas de gestão do risco de terceiros monitorizam e limitam a forma como terceiros, como fornecedores, parceiros ou prestadores de serviços, acedem aos dados e os utilizam.

Ferramentas e tecnologias de segurança de dados

As ferramentas de prevenção de perda de dados (DLP) ajudam a impedir a partilha, transferência ou utilização de dados confidenciais ao detetarem a utilização indevida de informações confidenciais no património de dados. As soluções de gestão de risco interno proporcionam uma visibilidade abrangente das atividades dos utilizadores, ajudando as organizações a identificar e a mitigar potenciais ameaças internas.

Soluções de segurança de pontos finais

Monitoriza dispositivos móveis, computadores, máquinas virtuais, dispositivos incorporados e servidores para salvaguardar contra atores de ameaças que procuram vulnerabilidades ou erros humanos e que procuram tirar partido das vulnerabilidades de segurança.

Sistemas de Gestão de Informações e Eventos de Segurança (SIEM)

O SIEM oferece às equipas de segurança um local centralizado para recolher, agregar e analisar volumes de dados numa empresa, o que simplifica os fluxos de trabalho de segurança. Também fornece capacidades operacionais, como relatórios de conformidade, gestão de incidentes e painéis de controlo que dão prioridade à atividade das ameaças.

Proteja os seus dados contra fugas de dados


A prevenção de fugas de dados é um aspeto importante da estratégia de crescimento de uma organização. Garante que os dados valiosos, que são frequentemente o ativo mais importante de uma empresa, permanecem seguros e confidenciais. É importante criar uma base sólida para proteger os seus dados.

Utilize ferramentas e processos DLP para garantir que os dados confidenciais não são perdidos, utilizados indevidamente ou acedidos por utilizadores não autorizados. O software DLP classifica dados regulamentados, confidenciais e críticos para a empresa e identifica violações de políticas.

Priorize a segurança da informação para impedir o acesso, a utilização, a divulgação, a interrupção, a modificação, a inspeção, o registo ou a destruição não autorizada da informação. Garante a confidencialidade, integridade e disponibilidade dos dados. Utilize ferramentas de gestão de risco para detetar, investigar e tomar medidas sobre atividades de risco na sua organização.

Aplique ferramentas de prevenção de perda de dados com tecnologia de IA, para monitorizar e analisar continuamente a atividade de dados e detete padrões ou comportamentos invulgares, permitindo respostas proativas a potenciais ameaças.

Em conjunto, estes quatro pilares criam uma base sólida para a prevenção de fugas de dados. Garantem que os dados são tratados de forma responsável, segura e em conformidade com todos os regulamentos relevantes. As organizações que conseguem demonstrar estratégias eficazes de prevenção de fugas de dados são vistas como mais fiáveis e dignas de confiança, o que pode levar a maiores oportunidades de negócio e crescimento. Por outras palavras, a prevenção de fugas de dados não é apenas uma questão de evitar consequências negativas, mas uma estratégia proativa para o sucesso da empresa.

Ferramentas para prevenir fugas de dados


Prevenir as fugas de dados pode ser difícil, pode parecer interminável. A identificação rápida de lacunas na segurança e a priorização de recursos para as investigar e mitigar são cruciais para reduzir o impacto de potenciais fugas e falhas de segurança. Felizmente, muitas ferramentas de cibersegurança que previnem ameaças externas também podem identificar riscos internos.

Obtenha informações sobre os dados, detete riscos críticos internos que possam conduzir a potenciais incidentes de segurança de dados e previna fugas de dados de forma eficaz com as capacidades de proteção de informações, gestão de risco interno e DLP do Microsoft Purview.

Faça a gestão do acesso organizacional e receba alertas se existir atividade suspeita de início de sessão e de acesso com o Microsoft Entra ID.

Proteja as suas nuvens, aplicações, pontos finais e e-mail contra atividades não autorizadas com o Microsoft Defender 365.

Ao adotar estas ferramentas e ao utilizar orientações especializadas, as organizações podem gerir melhor as fugas de dados para proteger os seus recursos críticos.
RECURSOS

Saiba mais sobre o Microsoft Security

Uma mulher com auscultadores e um hijab sorri enquanto olha para o seu portátil numa sala iluminada.
Solução

Proteja os seus dados confidenciais

Descubra e proteja dados confidenciais, faça a gestão de risco interno e previna a perda de dados.
Três pessoas trabalham em conjunto numa secretária com computadores num espaço de escritório moderno com plantas e luz natural.
Produto

Microsoft Security Copilot

Capacite as equipas de segurança para detetarem padrões ocultos e responderem a incidentes mais rapidamente com a IA generativa.

Perguntas frequentes

  • As fugas de dados são problemas graves que podem levar a perdas financeiras significativas, danos de reputação e implicações legais para pessoas e organizações. Podem também resultar em roubo de identidade e fraude para as pessoas e em desvantagens competitivas para as empresas cujos concorrentes acederam às suas informações exclusivas.
  • Erro humano - um colaborador de uma grande empresa envia acidentalmente um e-mail com informações confidenciais sobre o cliente para o destinatário errado, expondo involuntariamente dados confidenciais a uma parte externa.
  • As fugas de dados podem ser detetadas através da análise de recursos que normalmente alojam informações de fugas de dados, ao utilizar técnicas de informações open-source e de informações sobre ameaças. As empresas podem também utilizar soluções de deteção de fugas de dados para descobrir, detetar utilizações indevidas e proteger os dados confidenciais da exposição acidental ou intencional.
  • Os cibercriminosos exploram as fugas de dados, ao utilizarem os dados expostos para planear e cometer ciberataques. Utilizam frequentemente dados pessoais que foram expostos para roubo de identidade, fraude financeira e até espionagem empresarial.

Siga o Microsoft Security