3ª Etapa: Segurança, controles de acesso e trade-offs de proteção
Enunciado
Contexto A investigação do incidente de acesso indevido às planilhas salariais revelou um cenário preocupante: a pasta de rede do RH estava configurada com permissão “Everyone Full Control”. Além disso, a equipe descobriu que:
- Consultores externos de uma empresa de tecnologia contratada para integrar os sistemas têm acesso irrestrito ao ambiente de rede há 8 meses, sem NDA formalizado e sem data de expiração nos acessos.
- Motoristas utilizam um aplicativo de rotas que coleta dados de geolocalização, mas não há documentação sobre a finalidade dessa coleta nem consentimento explícito.
- A área comercial compartilha planilhas com dados de clientes (incluindo CNPJ e faturamento) via Google Drive pessoal para facilitar o trabalho remoto — configurando Shadow IT.
- Não existe plano de resposta a incidentes documentado.
Pergunta-chave: “Quais controles de segurança devem ser implementados e como equilibrar proteção com acessibilidade sem burocratizar a operação?”
Missão 1 — Classificação de dados da Hermex Log
Classificação nos quatro níveis (público, interno, confidencial, restrito) com justificativa e medidas de proteção associadas.
| Tipo de dado | Nível | Justificativa | Medidas de proteção |
|---|---|---|---|
| Planilhas salariais (RH) | RESTRITO | Dados pessoais sensíveis (remuneração, benefícios) e estratégicos. Vazamento gera dano financeiro, jurídico (LGPD) e reputacional gravíssimo. | Criptografia em repouso, RBAC + menor privilégio, MFA obrigatório, auditoria de acesso, retenção controlada, logs imutáveis. |
| Dados de clientes (CNPJ, faturamento) em Google Drive pessoal | CONFIDENCIAL | Informações comerciais e financeiras de clientes. Exposição viola contratos e LGPD, além de prejudicar negociações. | Armazenamento corporativo aprovado (nuvem segura), criptografia, DLP, treinamento, NDA com colaboradores, controle de compartilhamento externo. |
| Dados de geolocalização dos motoristas | CONFIDENCIAL | Dados pessoais (LGPD) e há ausência de consentimento explícito e finalidade documentada. Exposição gera risco regulatório. | Consentimento granular, finalidade documentada, anonimização para análises, criptografia, política de retenção, privacy by design. |
| Relatórios financeiros trimestrais (antes da divulgação) | RESTRITO | Informação privilegiada. Divulgação antecipada configura insider trading e impacta mercado. | Acesso restrito à diretoria, MFA, criptografia, marca d’água, monitoramento de impressão, política de classificação dinâmica. |
| Manuais internos, organograma, políticas | INTERNO | Informações de uso interno, mas sem potencial de dano grave se expostas. Acesso para todos os colaboradores. | Intranet com autenticação, permissão de leitura, classificação padrão, sem necessidade de criptografia forte. |
| Campanhas de marketing, comunicados oficiais | PÚBLICO | Informações já divulgadas ou destinadas ao público externo. Baixo risco. | Controle de integridade (evitar alterações indevidas), hospedagem em site oficial, backup. |
Missão 2 — Matriz de riscos e plano de resposta a incidentes
Quatro cenários de risco (confidencialidade, integridade, disponibilidade e conformidade), criticidade e resposta. Para o mais crítico, esboço do plano de resposta a incidentes.
| Dimensão | Cenário de risco | Criticidade | Resposta proposta |
|---|---|---|---|
| Confidencialidade | Pasta do RH com “Everyone Full Control” permite que qualquer usuário (incluindo terceiros) acesse, copie ou altere planilhas salariais. Vazamento iminente. | CRÍTICO | Bloqueio imediato da permissão, aplicação de RBAC + menor privilégio, MFA, auditoria de acessos, criptografia. Notificação ao DPO e plano de resposta. |
| Integridade | Consultores externos sem NDA e sem expiração podem alterar configurações de integração ou inserir dados maliciosos, comprometendo a consistência dos sistemas. | ALTO | NDA urgente, expiração de acessos, revisão de permissões, monitoramento de alterações, trilhas de auditoria, validação de integridade. |
| Disponibilidade | Ausência de plano de resposta a incidentes: em caso de ataque ransomware ou falha crítica, a operação logística pode parar por dias, sem contingência. | ALTO | Elaborar e testar plano de resposta a incidentes, backups imutáveis, redundância, plano de continuidade de negócios, treinamento da equipe. |
| Conformidade | Coleta de geolocalização sem consentimento e sem finalidade documentada; compartilhamento de dados de clientes em Google Drive pessoal sem base legal. Violação à LGPD. | CRÍTICO | Mapeamento de dados, revisão de bases legais, consentimento explícito, Privacy by Design, DPO lidera adequação, possível comunicação à ANPD. |
Plano de resposta a incidentes (cenário mais crítico: vazamento de planilhas salariais)
Missão 3 — Análise de trade-offs entre controle e adoção
Para cada controle, avaliamos o impacto na operação diária e como manter a funcionalidade total sem sacrificar segurança e privacidade.
| Controle | Trade-off (impacto na operação) | Como equilibrar (funcionalidade total + segurança + privacidade) |
|---|---|---|
| MFA (Autenticação Multifator) | Aumenta o tempo de login e pode gerar resistência inicial. Risco de perda de produtividade em acessos frequentes. | Implementar SSO integrado ao MFA, com “lembrar dispositivo” por 30 dias em equipamentos corporativos. Treinamento e comunicação sobre benefícios. Privacidade: não usar biometria obrigatória, oferecer token ou app. |
| RBAC + Menor Privilégio | Pode criar gargalos se mal configurado; colaboradores podem sentir-se limitados. Exceções mal geridas geram burocracia. | Mapear papéis com base nas funções reais; criar fluxo de exceção ágil e temporário; revisões periódicas automatizadas. Privacidade: acesso apenas ao necessário, minimização de dados. |
| NDA + Expiração de Acesso para Terceiros | Processo jurídico pode atrasar início de projetos; expiração pode interromper trabalho se não renovada a tempo. | Template de NDA pré-aprovado; alertas automáticos de expiração com 15 dias de antecedência; renovação simplificada. Privacidade: cláusulas claras sobre tratamento de dados. |
| DLP + Bloqueio de Google Drive pessoal | Usuários podem contornar com ferramentas pessoais; sensação de vigilância excessiva. | Investigar causa raiz: por que usam Drive pessoal? Oferecer alternativa corporativa (Google Workspace seguro) com mesma facilidade. Política clara e treinamento. Privacidade: monitorar apenas metadados, não conteúdo. |
| Consentimento e finalidade para geolocalização | Coleta de consentimento pode reduzir adesão ao aplicativo; motoristas podem resistir. | Explicar benefícios (segurança, otimização de rotas), consentimento granular, opção de anonimização para relatórios. Privacidade: dados usados apenas para logística, sem compartilhamento com terceiros. |
Shadow IT — causa raiz
O uso de Google Drive pessoal pela equipe comercial não é apenas uma falha de segurança: é um sintoma de que a solução corporativa é burocrática ou inexistente. Antes de proibir, a Hermex Log deve:
- Entrevistar a equipe para entender a necessidade real (mobilidade, facilidade, colaboração).
- Disponibilizar uma ferramenta oficial de compartilhamento seguro (ex.: Google Workspace corporativo com DLP).
- Automatizar a classificação e o controle de acesso.
Papéis: DPO vs. Gestor de Dados
DPO: Garante conformidade LGPD, avalia riscos de privacidade, lidera comunicação com ANPD, define bases legais, aprova relatórios de impacto.
Gestor de Dados: Executa o ciclo de vida dos dados, define regras de acesso, garante qualidade, implementa controles técnicos, documenta metadados.
Sinergia: O DPO define o “porquê” e o “o quê” da proteção; o gestor define o “como” operacional.
Missão 4 — Checklist de conformidade LGPD (revisado e contextualizado)
Rascunho gerado com apoio de IA, revisado criticamente: removidos itens genéricos, adicionados itens específicos do contexto logístico.
Itens genéricos removidos
- ✗ “Ter um encarregado de dados (DPO)” — já previsto em lei, mas não é específico da Hermex Log.
- ✗ “Manter registro de operações” — genérico, não aborda o contexto logístico.
- ✗ “Política de privacidade no site” — pouco relevante para operações internas e motoristas.
Itens específicos adicionados (contexto logístico)
- Consentimento explícito e finalidade documentada para coleta de geolocalização dos motoristas (app de rotas).
- Contrato de NDA com consultores externos de tecnologia, com cláusulas de proteção de dados e prazo de expiração de acesso.
- Substituição do Google Drive pessoal por solução corporativa com DLP e criptografia para dados de clientes (CNPJ, faturamento).
- Plano de resposta a incidentes que contemple vazamento de dados pessoais e comunicação à ANPD em até 72h.
- Classificação de dados com etiquetagem automática para planilhas salariais (restrito) e dados de clientes (confidencial).
- Treinamento específico para motoristas sobre uso do aplicativo e direitos dos titulares.
- Auditoria periódica de acessos à pasta do RH e sistemas de integração com terceiros.
- Privacy by Design na implementação de novos sistemas de logística e rastreamento.
- Minimização de dados: coletar apenas o necessário para rotas, sem armazenar histórico excessivo.
Características de uma boa análise (atendidas)
- Segurança como investimento estratégico: Reduz risco jurídico, protege reputação e garante continuidade do negócio. Ex.: NDA e MFA evitam multas e perda de contratos.
- Shadow IT — causa raiz: Proposta de solução corporativa antes de proibir, atendendo à necessidade legítima da equipe comercial.
- Privacidade por Design: Princípios de proatividade, privacidade como padrão e funcionalidade total aplicados ao app de rotas e ao tratamento de dados de clientes.
- Papéis distintos: DPO focado em conformidade e direitos dos titulares; Gestor de Dados focado no ciclo de vida e qualidade.
- Classificação dinâmica: Dados financeiros mudam de restrito para público após divulgação.
- Dicas observadas: (1) Classificação mutável ao longo do tempo; (2) Shadow IT investigado a fundo; (3) Consultores sem NDA afetam confidencialidade e conformidade — ciclo de vida da identidade gerenciado.
📝 Checklist Final de Verificação da Entrega
Use esta lista para confirmar que todos os requisitos do enunciado foram contemplados antes de submeter o trabalho.
🎯 Missões
- Classifiquei os dados da Hermex Log nos quatro níveis (público, interno, confidencial, restrito).
- Justifiquei a classificação de pelo menos cinco tipos de dados diferentes.
- Elaborei uma matriz de riscos com pelo menos quatro cenários (um por dimensão: confidencialidade, integridade, disponibilidade e conformidade).
- Classifiquei cada risco quanto à criticidade (crítico, alto, médio, baixo).
- Propús resposta adequada para cada cenário de risco.
- Esbocei a estrutura mínima do plano de resposta a incidentes (detecção, contenção, erradicação, recuperação, com responsáveis) para o cenário mais crítico.
- Conectei o plano de resposta ao incidente das planilhas salariais.
- Analisei os trade-offs entre controle e adoção para cada controle proposto (MFA, RBAC, NDA, expiração de acessos etc.).
- Avaliei o impacto na operação diária de cada controle.
- Argumentei como manter a funcionalidade total sem sacrificar segurança nem privacidade.
- Utilizei o ChatGPT para gerar um rascunho de checklist de conformidade LGPD.
- Revisei criticamente o checklist, removendo itens genéricos.
- Adicionei itens específicos do contexto logístico.
📦 Entregáveis
- Tabela de classificação de dados por nível de segurança com medidas de proteção associadas.
- Matriz de riscos com cenários, classificação de criticidade e respostas propostas, incluindo o esboço do plano de resposta para o cenário mais crítico.
- Análise de trade-offs documentada para cada controle recomendado.
- Checklist de conformidade LGPD revisado e contextualizado.
✨ Características de uma boa análise
- Demonstrei compreensão de que segurança é investimento estratégico, não custo operacional, articulando benefícios concretos.
- Identifiquei situações de Shadow IT no cenário.
- Propús medidas que investigam a causa raiz do Shadow IT (por que a pessoa recorreu a soluções não oficiais) antes de simplesmente proibir.
- Equilibrei os princípios de Privacidade por Design (proativo, privacidade como padrão, funcionalidade total) com a realidade operacional da empresa.
- Distingui claramente os papéis de DPO e gestor de dados nas ações propostas.
💡 Dicas do enunciado observadas
- Considerei que a classificação pode mudar ao longo do tempo (ex.: dado financeiro confidencial antes da divulgação e público depois).
- Para o Shadow IT, não me limitei a proibir o Google Drive pessoal — perguntei por que a equipe comercial recorreu a essa solução e se há necessidade legítima não atendida.
- Considerei que os consultores externos sem NDA afetam tanto a confidencialidade quanto a conformidade, e analisei o ciclo de vida da identidade desses consultores.
🛠️ Ferramentas utilizadas
- ChatGPT (apoio na geração de rascunhos e revisão).
- Excel (tabelas de classificação e matriz de riscos).
- draw.io ou Lucidchart (diagramas de fluxo, se aplicável).