
Os ciberataques contra pequenas e médias empresas brasileiras estão deixando de ser apenas um problema de segurança digital. Em 32% das PMEs consultadas em um estudo da Kaspersky, o incidente mais grave enfrentado nos últimos 12 meses provocou interrupções em processos como finanças, recursos humanos ou atividades jurídicas. As perdas financeiras vieram logo depois, citadas por 29%, enquanto 21% relataram exposição pública de dados.
O levantamento ouviu profissionais de TI e segurança de TI de pequenas e médias empresas e analisou os ataques registrados, seus impactos e as medidas adotadas depois dos incidentes. O resultado mostra que, para negócios com estruturas mais enxutas, uma invasão pode rapidamente afetar áreas essenciais para manter a operação funcionando.
Dados de clientes são alvo prioritário
Entre os principais tipos de ataque relatados pelas PMEs brasileiras, o phishing aparece na primeira posição, mencionado por 28% dos entrevistados. A exploração de vulnerabilidades de software foi citada por 18%, enquanto malware em massa e ataques realizados por meio de acesso remoto externo ficaram empatados, com 15% cada.
As técnicas utilizadas pelos criminosos variam, mas podem levar ao mesmo problema: acesso indevido a sistemas e informações corporativas. Quando o comprometimento alcança recursos críticos, os efeitos deixam de ficar restritos à infraestrutura de TI e podem interromper atividades do negócio.
O levantamento procurou identificar o que os criminosos buscavam nos incidentes considerados mais graves. O roubo de dados pessoais de clientes foi apontado por 32% dos profissionais ouvidos, ocupando a primeira posição entre os objetivos identificados.
Informações sensíveis, como credenciais financeiras e documentos jurídicos, aparecem em seguida, com 26%. Já a alteração de dados e o uso da infraestrutura da empresa para mineração de criptomoedas foram mencionados por 21% dos entrevistados cada.
O risco, portanto, não termina necessariamente quando o ataque é contido. Dados roubados podem ser usados em novas fraudes, tentativas de invasão de outros sistemas e abordagens contra clientes ou funcionários.
TI concentra os maiores impactos
A área de TI foi apontada como o departamento mais afetado pelos incidentes graves, com 47% das respostas. Segurança de TI e contabilidade e finanças vieram depois, ambas com 38%.
A concentração dos impactos nessas áreas é relevante para as PMEs porque elas reúnem componentes essenciais da operação. De um lado, estão sistemas e infraestrutura tecnológica. De outro, informações financeiras e acessos necessários para executar as atividades cotidianas.
Roberto Rebouças, gerente-geral da Kaspersky para o Brasil, explicou em nota que “para as PMEs, um incidente de cibersegurança pode rapidamente deixar de ser um problema restrito à área de tecnologia e afetar processos essenciais para o funcionamento da empresa. Por isso, é importante conhecer os ativos mais críticos, entender onde estão as principais exposições e adotar medidas que ajudem a reduzir o impacto de um ataque e a manter a continuidade do negócio. Mais do que reagir a um incidente, as empresas precisam estar preparadas para identificar ameaças, proteger informações sensíveis e recuperar suas operações com agilidade”.
Empresas reforçam proteção após ataques
Os incidentes também estão levando as empresas a modificar suas estratégias de segurança. A implementação de ferramentas de monitoramento, como sistemas SIEM, foi a principal providência citada, com 35% das respostas.
Outras 32% das empresas passaram a adotar Zero Trust ou o Princípio do Menor Privilégio para funcionários, parceiros e prestadores de serviços. A mesma parcela informou ter adotado backups periódicos de dados.
Soluções de inteligência de ameaças foram implementadas por 26% das organizações. Já 18% atualizaram ou criaram treinamentos de segurança para as equipes de TI, enquanto 15% reforçaram suas políticas de senhas.
Segurança precisa acompanhar a operação
Para a Kaspersky, a estratégia das PMEs deve combinar controle de acesso, preparação para recuperação e capacitação dos funcionários. A recomendação é limitar permissões ao necessário para cada função, revisar acessos regularmente e retirar credenciais que não sejam mais utilizadas.
Outra frente é preparar previamente a recuperação de sistemas e dados considerados críticos. Isso envolve manter backups, testar a restauração das informações e definir responsabilidades para uma resposta rápida quando ocorrer um incidente.
O treinamento dos funcionários é outra medida, especialmente para reduzir riscos relacionados a phishing e comprometimento de credenciais. A Kaspersky também recomenda avaliar regularmente a exposição da organização e estabelecer prioridades de segurança de acordo com os recursos disponíveis.






Sem comentários registrados