O que é monitoramento contínuo de controles e seu impacto na segurança cibernética?

Estamos em 2024 e as regras mudaram, literalmente. No final de 2023, a Comissão de Valores Mobiliários dos EUA (SEC) emitiu novos requisitos para divulgações de segurança cibernética. Além de comunicar incidentes materiais de cibersegurança no prazo de quatro dias, agora todas as empresas públicas serão obrigadas a apresentar relatórios anuais – documentando a sua gestão, estratégia e governança de riscos de cibersegurança.

Isso colocou muitos profissionais de segurança em pânico. Eles podem imaginar a carga de trabalho de meses de documentação dos controles de segurança até o final do ano fiscal. Nem sequer mencione a necessidade de medir o impacto “material”, traçar estratégias de remediação e reunir divulgações poucas horas após um incidente grave.

Se ao menos houvesse uma maneira – como por meio de algum tipo de solução de monitoramento contínuo – que o pessoal de segurança cibernética pudesse obter visibilidade em tempo real de sua postura de prontidão e gerar relatórios sobre isso. “Se apenas!”

Entre no CCM: Monitoramento Contínuo de Controles

Conforme definido por uma empresa líder de análise, “CCM é um conjunto de tecnologias para reduzir perdas de negócios através de monitoramento contínuo e redução do custo de auditorias através de auditoria contínua dos controles em aplicações financeiras e outras aplicações transacionais”.

O CCM revolucionou a governança, risco e conformidade (GRC) ao simplificar auditorias e resultados, fornecendo avaliação, análise e relatórios em tempo real sobre o status dos controles de segurança da organização. O CCM é o “molho secreto” que reduz a fadiga da auditoria e economiza semanas (até meses) de tempo dos profissionais na preparação para programas de conformidade tão exigentes como:

• Programa Federal de Gerenciamento de Riscos e Autorizações (FedRAMP);
• Organização Internacional de Normalização (ISO);
• Controles de Sistema e Organização (SOC 2), e
• Outras certificações críticas para os negócios.

O que é ainda mais emocionante – especialmente para as empresas que agora vivem sob a pressão da regra de segurança cibernética da SEC – é como o CCM pode não apenas tornar a conformidade com os mandatos de divulgação mais fácil, mas também otimizar a postura de segurança cibernética da sua organização, fornecendo avaliações de risco mais completas e transparentes.

O que CCM significa para conformidade e segurança

As lições aprendidas com o CCM sobre a simplificação da gestão contínua de riscos e dos relatórios poderiam preencher um livro – ou pelo menos um white paper. Na verdade, o Dr. Edward Amoroso, CEO da TAG Cyber, lançou recentemente um white paper abrangente sobre como essa metodologia se cruza com a segurança cibernética: “Aproveitando o monitoramento contínuo de controles (CCM) para conformidade e segurança”.

Este white paper fornece uma introdução detalhada e uma visão geral do CCM da perspectiva dos profissionais atuais de segurança e conformidade corporativa.

Os profissionais de conformidade e segurança compartilham uma reclamação comum. Dizem que o seu maior desafio envolve encontrar formas eficazes de reduzir o tempo, o trabalho penoso e os custos associados aos seus projectos e iniciativas de conformidade presentes e futuros. É exatamente aí que o CCM vem em socorro.

1. É hora de entrar em tempo real

Como o próprio nome indica, o monitoramento contínuo de controles utiliza tecnologia para gerenciar e monitorar proativamente os riscos de TI e problemas de conformidade quase em tempo real. Uma plataforma oferecida como um serviço gerenciado, o CCM permite que as organizações operem sem interrupção, mantendo a transparência e uma trilha de auditoria sempre atualizada.

Através de integrações perfeitas, esta tecnologia de monitoramento contínuo pode complementar o GRC existente ou criar uma nova cobertura de GRC. Essa integração permite ter uma visibilidade simultânea de todas as camadas relacionadas à conformidade e à segurança, tanto para ferramentas legadas quanto para futuras implantadas na empresa.

Esta integração também elimina redundâncias (e custos associados) durante a avaliação e recolha de evidências.

2. Reduzir ativamente o risco em vez de reagir a ele

Os métodos tradicionais, fragmentados e reativos de lidar com os riscos e a conformidade de TI não são mais suficientes. DevOps, gestão empresarial ágil e tecnologias de segurança cibernética (incluindo ameaças cibernéticas) estão evoluindo em um ritmo cada vez mais rápido. Este constante estado de mudança exige uma abordagem proativa para garantir uma gestão ininterrupta dos riscos empresariais. O CCM fornece essa capacidade ininterrupta.

Esta continuidade é importante para a implantação de infraestruturas críticas, incluindo ambientes governamentais orientados por padrões como FedRAMP, NIST, SOC2 ou outras estruturas.

As melhores plataformas CCM permitem a monitorização de dados em tempo real e a vigilância contínua dos sistemas de TI. Além da vigilância, uma plataforma CCM eficaz impulsiona o gerenciamento proativo da conformidade, coletando não apenas dados do estado atual sobre os controles, mas também permitindo atualizações em tempo real, relatórios automatizados e otimização de recursos.

Para saber mais, clique aqui.

Descubra mais sobre SegInfo - Portal, Podcast e Evento sobre Segurança da Informação

Assine agora mesmo para continuar lendo e ter acesso ao arquivo completo.

Continuar lendo