O Tribunal de Contas da União (TCU) recomendou que o Instituto Nacional do Seguro Social (INSS) fortaleça os controles de segurança relacionados aos acessos ao Sistema Único de Informações de Benefícios, o Suibe.
O sistema concentra informações relacionadas à concessão e manutenção de benefícios previdenciários e assistenciais e reúne um grande volume de dados pessoais.
Auditoria identificou falhas no gerenciamento de acessos
Segundo o TCU, a auditoria identificou problemas na gestão do ciclo de vida das credenciais. Entre os pontos analisados estão processos de criação, alteração, revisão e revogação dos perfis de acesso.
O tribunal apontou riscos relacionados à permanência de acessos de usuários que poderiam estar desligados, transferidos ou com funções modificadas.
A fiscalização teve origem em um incidente de segurança ocorrido em abril de 2024. Segundo o TCU, o episódio resultou no acesso indevido a milhões de dados no Suibe e levou à remoção de 2.163 credenciais ativas.
Revisão periódica de usuários
Entre as recomendações apresentadas pelo TCU está a adoção de medidas para administrar os riscos relacionados à desativação e remoção de usuários, especialmente no caso de acessos externos.
O tribunal também recomendou a revisão periódica dos acessos de usuários internos e externos.
Esse tipo de controle é uma etapa fundamental da segurança da informação porque permissões antigas podem permanecer ativas mesmo depois que um colaborador muda de função ou deixa uma organização.
Monitoramento de comportamentos anômalos
Outro ponto destacado pela auditoria envolve o monitoramento das operações realizadas no sistema.
DLP para empresas: proteja dados e reduza riscos de vazamento
Conheça o FortiAxis DLP e descubra uma forma mais simples e inteligente de organizar sua operação.
Conhecer FortiAxis DLPO TCU recomendou controles capazes de detectar, analisar e investigar comportamentos considerados anômalos.
Na prática, isso significa que organizações precisam ir além do simples cadastro de usuários e senhas. É necessário acompanhar quem acessa os sistemas, quais informações são consultadas, quais operações são realizadas e se o comportamento está de acordo com as permissões daquele usuário.
O risco também existe nas empresas privadas
Embora o caso analisado pelo TCU envolva o INSS, o problema é relevante para empresas de todos os tamanhos.
Departamentos comerciais, recursos humanos, financeiro e atendimento trabalham diariamente com informações de clientes, funcionários, fornecedores e parceiros.
Quando esses dados ficam disponíveis para muitos usuários sem uma política adequada de permissões, aumenta o risco de exposição acidental ou uso indevido.
DLP ajuda a proteger informações sensíveis
As ferramentas de prevenção contra perda de dados, conhecidas como DLP, podem complementar os controles de acesso ao identificar informações sensíveis e acompanhar como elas são utilizadas dentro da organização.
Uma estratégia de DLP pode ajudar empresas a identificar dados pessoais, documentos confidenciais e outras informações que não deveriam ser compartilhadas fora dos canais autorizados.
O controle pode ser combinado com políticas de acesso, auditoria, monitoramento e alertas para reduzir o risco de incidentes.
Segurança precisa ser contínua
O caso analisado pelo TCU reforça que segurança da informação não depende apenas de uma ferramenta instalada. É necessário estabelecer processos permanentes de revisão de usuários, permissões, registros e atividades.
Para empresas que armazenam dados de clientes e funcionários, manter uma visão centralizada dos acessos e das movimentações de informações pode ajudar a identificar riscos antes que eles se transformem em incidentes.
A gestão adequada de permissões, o monitoramento de atividades e o controle sobre informações sensíveis formam uma parte importante de uma estratégia moderna de proteção de dados.