Carreira Governança de Dados: Nível 2 – Etapa 3 da Alura

 

3ª Etapa: Segurança, controles de acesso e trade-offs de proteção

Enunciado

Contexto A investigação do incidente de acesso indevido às planilhas salariais revelou um cenário preocupante: a pasta de rede do RH estava configurada com permissão “Everyone Full Control”. Além disso, a equipe descobriu que:

  • Consultores externos de uma empresa de tecnologia contratada para integrar os sistemas têm acesso irrestrito ao ambiente de rede há 8 meses, sem NDA formalizado e sem data de expiração nos acessos.
  • Motoristas utilizam um aplicativo de rotas que coleta dados de geolocalização, mas não há documentação sobre a finalidade dessa coleta nem consentimento explícito.
  • A área comercial compartilha planilhas com dados de clientes (incluindo CNPJ e faturamento) via Google Drive pessoal para facilitar o trabalho remoto — configurando Shadow IT.
  • Não existe plano de resposta a incidentes documentado.

Pergunta-chave: “Quais controles de segurança devem ser implementados e como equilibrar proteção com acessibilidade sem burocratizar a operação?”

Missão 1 — Classificação de dados da Hermex Log

Classificação nos quatro níveis (público, interno, confidencial, restrito) com justificativa e medidas de proteção associadas.

Tipo de dado Nível Justificativa Medidas de proteção
Planilhas salariais (RH) RESTRITO Dados pessoais sensíveis (remuneração, benefícios) e estratégicos. Vazamento gera dano financeiro, jurídico (LGPD) e reputacional gravíssimo. Criptografia em repouso, RBAC + menor privilégio, MFA obrigatório, auditoria de acesso, retenção controlada, logs imutáveis.
Dados de clientes (CNPJ, faturamento) em Google Drive pessoal CONFIDENCIAL Informações comerciais e financeiras de clientes. Exposição viola contratos e LGPD, além de prejudicar negociações. Armazenamento corporativo aprovado (nuvem segura), criptografia, DLP, treinamento, NDA com colaboradores, controle de compartilhamento externo.
Dados de geolocalização dos motoristas CONFIDENCIAL Dados pessoais (LGPD) e há ausência de consentimento explícito e finalidade documentada. Exposição gera risco regulatório. Consentimento granular, finalidade documentada, anonimização para análises, criptografia, política de retenção, privacy by design.
Relatórios financeiros trimestrais (antes da divulgação) RESTRITO Informação privilegiada. Divulgação antecipada configura insider trading e impacta mercado. Acesso restrito à diretoria, MFA, criptografia, marca d’água, monitoramento de impressão, política de classificação dinâmica.
Manuais internos, organograma, políticas INTERNO Informações de uso interno, mas sem potencial de dano grave se expostas. Acesso para todos os colaboradores. Intranet com autenticação, permissão de leitura, classificação padrão, sem necessidade de criptografia forte.
Campanhas de marketing, comunicados oficiais PÚBLICO Informações já divulgadas ou destinadas ao público externo. Baixo risco. Controle de integridade (evitar alterações indevidas), hospedagem em site oficial, backup.
Nota sobre classificação dinâmica: O relatório financeiro trimestral é RESTRITO antes do anúncio oficial e passa a PÚBLICO após a divulgação. A classificação deve ser revisada no ciclo de vida do dado.

Missão 2 — Matriz de riscos e plano de resposta a incidentes

Quatro cenários de risco (confidencialidade, integridade, disponibilidade e conformidade), criticidade e resposta. Para o mais crítico, esboço do plano de resposta a incidentes.

Dimensão Cenário de risco Criticidade Resposta proposta
Confidencialidade Pasta do RH com “Everyone Full Control” permite que qualquer usuário (incluindo terceiros) acesse, copie ou altere planilhas salariais. Vazamento iminente. CRÍTICO Bloqueio imediato da permissão, aplicação de RBAC + menor privilégio, MFA, auditoria de acessos, criptografia. Notificação ao DPO e plano de resposta.
Integridade Consultores externos sem NDA e sem expiração podem alterar configurações de integração ou inserir dados maliciosos, comprometendo a consistência dos sistemas. ALTO NDA urgente, expiração de acessos, revisão de permissões, monitoramento de alterações, trilhas de auditoria, validação de integridade.
Disponibilidade Ausência de plano de resposta a incidentes: em caso de ataque ransomware ou falha crítica, a operação logística pode parar por dias, sem contingência. ALTO Elaborar e testar plano de resposta a incidentes, backups imutáveis, redundância, plano de continuidade de negócios, treinamento da equipe.
Conformidade Coleta de geolocalização sem consentimento e sem finalidade documentada; compartilhamento de dados de clientes em Google Drive pessoal sem base legal. Violação à LGPD. CRÍTICO Mapeamento de dados, revisão de bases legais, consentimento explícito, Privacy by Design, DPO lidera adequação, possível comunicação à ANPD.

Plano de resposta a incidentes (cenário mais crítico: vazamento de planilhas salariais)

Detecção: Alertas de SIEM/SOC sobre acesso anômalo à pasta do RH; revisão de logs do Windows Server; notificação de colaborador ou DPO. Responsáveis: Equipe de Segurança da Informação (CSIRT), Gestor de Dados.
Contenção: Isolar imediatamente a pasta e os servidores afetados; revogar todos os acessos “Everyone”; bloquear contas suspeitas; preservar evidências forenses. Responsáveis: CSIRT, Administradores de Rede, DPO.
Erradicação: Identificar a causa raiz (permissão inadequada, ausência de MFA, consultores sem controle); corrigir permissões; remover acessos indevidos; aplicar patches e hardening. Responsáveis: Equipe de Infraestrutura, Segurança, Gestor de Dados.
Recuperação: Restaurar dados íntegros a partir de backup seguro; validar a integridade das planilhas; reestabelecer operação com monitoramento reforçado; comunicar titulares e ANPD se necessário. Responsáveis: CSIRT, DPO, RH, Alta Direção.
Conexão com o incidente: O plano é acionado a partir da detecção do acesso indevido às planilhas salariais. A fase de erradicação inclui a correção da permissão “Everyone Full Control” e a implementação de controles como RBAC e MFA. O DPO lidera a comunicação e o gestor de dados garante a integridade das informações restauradas.

Missão 3 — Análise de trade-offs entre controle e adoção

Para cada controle, avaliamos o impacto na operação diária e como manter a funcionalidade total sem sacrificar segurança e privacidade.

Controle Trade-off (impacto na operação) Como equilibrar (funcionalidade total + segurança + privacidade)
MFA (Autenticação Multifator) Aumenta o tempo de login e pode gerar resistência inicial. Risco de perda de produtividade em acessos frequentes. Implementar SSO integrado ao MFA, com “lembrar dispositivo” por 30 dias em equipamentos corporativos. Treinamento e comunicação sobre benefícios. Privacidade: não usar biometria obrigatória, oferecer token ou app.
RBAC + Menor Privilégio Pode criar gargalos se mal configurado; colaboradores podem sentir-se limitados. Exceções mal geridas geram burocracia. Mapear papéis com base nas funções reais; criar fluxo de exceção ágil e temporário; revisões periódicas automatizadas. Privacidade: acesso apenas ao necessário, minimização de dados.
NDA + Expiração de Acesso para Terceiros Processo jurídico pode atrasar início de projetos; expiração pode interromper trabalho se não renovada a tempo. Template de NDA pré-aprovado; alertas automáticos de expiração com 15 dias de antecedência; renovação simplificada. Privacidade: cláusulas claras sobre tratamento de dados.
DLP + Bloqueio de Google Drive pessoal Usuários podem contornar com ferramentas pessoais; sensação de vigilância excessiva. Investigar causa raiz: por que usam Drive pessoal? Oferecer alternativa corporativa (Google Workspace seguro) com mesma facilidade. Política clara e treinamento. Privacidade: monitorar apenas metadados, não conteúdo.
Consentimento e finalidade para geolocalização Coleta de consentimento pode reduzir adesão ao aplicativo; motoristas podem resistir. Explicar benefícios (segurança, otimização de rotas), consentimento granular, opção de anonimização para relatórios. Privacidade: dados usados apenas para logística, sem compartilhamento com terceiros.

Shadow IT — causa raiz

O uso de Google Drive pessoal pela equipe comercial não é apenas uma falha de segurança: é um sintoma de que a solução corporativa é burocrática ou inexistente. Antes de proibir, a Hermex Log deve:

  • Entrevistar a equipe para entender a necessidade real (mobilidade, facilidade, colaboração).
  • Disponibilizar uma ferramenta oficial de compartilhamento seguro (ex.: Google Workspace corporativo com DLP).
  • Automatizar a classificação e o controle de acesso.

Papéis: DPO vs. Gestor de Dados

DPO: Garante conformidade LGPD, avalia riscos de privacidade, lidera comunicação com ANPD, define bases legais, aprova relatórios de impacto.

Gestor de Dados: Executa o ciclo de vida dos dados, define regras de acesso, garante qualidade, implementa controles técnicos, documenta metadados.

Sinergia: O DPO define o “porquê” e o “o quê” da proteção; o gestor define o “como” operacional.

Missão 4 — Checklist de conformidade LGPD (revisado e contextualizado)

Rascunho gerado com apoio de IA, revisado criticamente: removidos itens genéricos, adicionados itens específicos do contexto logístico.

Itens genéricos removidos

  • ✗ “Ter um encarregado de dados (DPO)” — já previsto em lei, mas não é específico da Hermex Log.
  • ✗ “Manter registro de operações” — genérico, não aborda o contexto logístico.
  • ✗ “Política de privacidade no site” — pouco relevante para operações internas e motoristas.

Itens específicos adicionados (contexto logístico)

  • Consentimento explícito e finalidade documentada para coleta de geolocalização dos motoristas (app de rotas).
  • Contrato de NDA com consultores externos de tecnologia, com cláusulas de proteção de dados e prazo de expiração de acesso.
  • Substituição do Google Drive pessoal por solução corporativa com DLP e criptografia para dados de clientes (CNPJ, faturamento).
  • Plano de resposta a incidentes que contemple vazamento de dados pessoais e comunicação à ANPD em até 72h.
  • Classificação de dados com etiquetagem automática para planilhas salariais (restrito) e dados de clientes (confidencial).
  • Treinamento específico para motoristas sobre uso do aplicativo e direitos dos titulares.
  • Auditoria periódica de acessos à pasta do RH e sistemas de integração com terceiros.
  • Privacy by Design na implementação de novos sistemas de logística e rastreamento.
  • Minimização de dados: coletar apenas o necessário para rotas, sem armazenar histórico excessivo.
Revisão crítica: O checklist final foi adaptado à realidade da Hermex Log: foco em geolocalização, terceiros, Shadow IT e resposta a incidentes. Itens genéricos que não impactam diretamente a operação logística foram removidos.

Características de uma boa análise (atendidas)

  • Segurança como investimento estratégico: Reduz risco jurídico, protege reputação e garante continuidade do negócio. Ex.: NDA e MFA evitam multas e perda de contratos.
  • Shadow IT — causa raiz: Proposta de solução corporativa antes de proibir, atendendo à necessidade legítima da equipe comercial.
  • Privacidade por Design: Princípios de proatividade, privacidade como padrão e funcionalidade total aplicados ao app de rotas e ao tratamento de dados de clientes.
  • Papéis distintos: DPO focado em conformidade e direitos dos titulares; Gestor de Dados focado no ciclo de vida e qualidade.
  • Classificação dinâmica: Dados financeiros mudam de restrito para público após divulgação.
  • Dicas observadas: (1) Classificação mutável ao longo do tempo; (2) Shadow IT investigado a fundo; (3) Consultores sem NDA afetam confidencialidade e conformidade — ciclo de vida da identidade gerenciado.



📝 Checklist Final de Verificação da Entrega

Use esta lista para confirmar que todos os requisitos do enunciado foram contemplados antes de submeter o trabalho.

🎯 Missões

  • Classifiquei os dados da Hermex Log nos quatro níveis (público, interno, confidencial, restrito).
  • Justifiquei a classificação de pelo menos cinco tipos de dados diferentes.
  • Elaborei uma matriz de riscos com pelo menos quatro cenários (um por dimensão: confidencialidade, integridade, disponibilidade e conformidade).
  • Classifiquei cada risco quanto à criticidade (crítico, alto, médio, baixo).
  • Propús resposta adequada para cada cenário de risco.
  • Esbocei a estrutura mínima do plano de resposta a incidentes (detecção, contenção, erradicação, recuperação, com responsáveis) para o cenário mais crítico.
  • Conectei o plano de resposta ao incidente das planilhas salariais.
  • Analisei os trade-offs entre controle e adoção para cada controle proposto (MFA, RBAC, NDA, expiração de acessos etc.).
  • Avaliei o impacto na operação diária de cada controle.
  • Argumentei como manter a funcionalidade total sem sacrificar segurança nem privacidade.
  • Utilizei o ChatGPT para gerar um rascunho de checklist de conformidade LGPD.
  • Revisei criticamente o checklist, removendo itens genéricos.
  • Adicionei itens específicos do contexto logístico.

📦 Entregáveis

  • Tabela de classificação de dados por nível de segurança com medidas de proteção associadas.
  • Matriz de riscos com cenários, classificação de criticidade e respostas propostas, incluindo o esboço do plano de resposta para o cenário mais crítico.
  • Análise de trade-offs documentada para cada controle recomendado.
  • Checklist de conformidade LGPD revisado e contextualizado.

✨ Características de uma boa análise

  • Demonstrei compreensão de que segurança é investimento estratégico, não custo operacional, articulando benefícios concretos.
  • Identifiquei situações de Shadow IT no cenário.
  • Propús medidas que investigam a causa raiz do Shadow IT (por que a pessoa recorreu a soluções não oficiais) antes de simplesmente proibir.
  • Equilibrei os princípios de Privacidade por Design (proativo, privacidade como padrão, funcionalidade total) com a realidade operacional da empresa.
  • Distingui claramente os papéis de DPO e gestor de dados nas ações propostas.

💡 Dicas do enunciado observadas

  • Considerei que a classificação pode mudar ao longo do tempo (ex.: dado financeiro confidencial antes da divulgação e público depois).
  • Para o Shadow IT, não me limitei a proibir o Google Drive pessoal — perguntei por que a equipe comercial recorreu a essa solução e se há necessidade legítima não atendida.
  • Considerei que os consultores externos sem NDA afetam tanto a confidencialidade quanto a conformidade, e analisei o ciclo de vida da identidade desses consultores.

🛠️ Ferramentas utilizadas

  • ChatGPT (apoio na geração de rascunhos e revisão).
  • Excel (tabelas de classificação e matriz de riscos).
  • draw.io ou Lucidchart (diagramas de fluxo, se aplicável).
✅ Resultado final: Todos os itens acima foram contemplados no documento. A entrega está completa e alinhada ao enunciado da 3ª Etapa — Segurança, controles de acesso e trade-offs de proteção.

Deixe um comentário

LinkedIn
Share
Instagram