Confirp Notícias

Sequestro de dados: é mais caro investir em segurança ou pagar o resgate?

Antes de falar sobre os riscos e custos relacionados a sequestro de dados, uma primeira questão a ser respondida é: o que é ransomware? Ransomware é um tipo de ataque cibernético, no qual é implantado um “malware”, que nada mais é do que um vírus, em servidores e máquinas ligadas à internet. Nesses tipos de ameaça, hackers jogam “iscas”, mais conhecidas como “Phishing”, enviados por e-mail e que, se abertos pela vítima, infectam a rede com o malware.

Por sua vez, ele age travando o acesso dos usuários ao banco de dados hospedados nas redes infectadas, culminando no sequestro dessas informações, que só são liberadas pelos criminosos mediante o pagamento de um resgate, que, geralmente, é em criptomoedas, que impedem o rastreamento dos responsáveis pelo ataque.

O que fazer se o sequestro de dados acontecer comigo?

Ao entender o funcionamento, o primeiro passo é ter um plano de ação para mitigar uma crise gerada por um ataque como esse, que geralmente acontece em fins de semanas ou feriados, exatamente por serem dias em que as respostas costumam demorar mais. Também é importante ter uma equipe de TI treinada para conter a crise e tentar recuperar as informações sequestradas sem a necessidade de pagamento do resgate, o que nem sempre é possível.

“Uma das recomendações é que sejam suspensos os trabalhos e manipulações dos arquivos contidos na rede infectada, pois toda e qualquer modificação e/ou exclusão de arquivos pode atrapalhar o diagnóstico dos erros, a investigação e uma eventual correção desses dados feitas pela equipe de suporte de TI”, explica Marco Lagoa, CEO e co-founder da Witec IT Solutions, empresa especializada em tecnologia.

Check-up periódico

Assim como se precisa fazer um check-up periódico para manter a saúde em dia, o diagnóstico de TI, mais conhecido como “GAP analysis”, tem a mesma finalidade, que é manter a tecnologia de sua empresa atualizada, garantindo o compliance em relação à legislação vigente, especificamente em relação à Lei Geral de Proteção de Dados (LGPD) e, principalmente, mantendo seu negócio seguro e evitando o sequestro de dados.

O CEO da Witec IT Solutions recomenda: “O ataque ransomware tem que ser tratado como um problema certo e iminente. Um dia ele vai acontecer e é só uma questão de quando e se sua empresa estará preparada ou não. Então, é muito importante ter os processos de resposta já mapeados e todos os seus backups em dia e com um tempo de restauração aceitável, sem que cause um prejuízo para a empresa. Além disso, dependendo da empresa e se as informações contidas no banco de dados são muito críticas e sensíveis, é fundamental ter uma apólice de seguro que possa cobrir eventuais prejuízos no caso de um ataque”.

Esse processo envolve ações de planejamento, levantamento e análise das informações e diagnóstico de possíveis erros ou falhas na segurança e recomendação de ações para uma melhoria constante.

Além de buscar ativamente a correção de possíveis falhas, ter um processo de “GAP Analysis” implementado em sua empresa irá trazer outras vantagens, como corrigir constantemente hardwares e softwares defasados e falhas na segurança digital. Também é preciso ter processos bem definidos, mapeamento de dados, maturidade da TI, políticas de segurança bem estabelecidas, senhas complexas, plano de continuidade e rotinas de backup off-site feitas em datas centers em nuvem. Atualmente, existem grandes players de mercado que podem oferecer esse serviço de forma segura e que cabe no bolso. 

Melhor prevenir do que remediar

A velha máxima de que prevenir é melhor que remediar vale muito em relação a segurança das empresas. Exemplo de prevenção é a Confirp Consultoria Contábil, que vem investindo pesado na segurança de dados, por ser uma empresa de contabilidade e tratar de dados sensíveis de seus clientes.

“Nossa preocupação é muito grande com o tema segurança da informação e faz parte de nossa história, já investimos muitos milhões nessa área. Mas, atualmente, estamos em um processo de renovação de Firewall e construção de um site Disaster Recovery (DR)”, explica Júlio Rodrigues, diretor de tecnologia da Financeiro24Horas.com, empresa de tecnologia do Grupo Confirp.

Ele complementa que com esse processo, caso ocorra a invasão ou qualquer outro desastre que impossibilite o acesso aos servidores (ou site como chamam), outro espaço com os mesmos dados defasados por um período pré-determinado pela empresa assume, sem riscos de comprometimentos de informações graves.

Ainda nessa linha, empresas especializadas em segurança de redes e computadores explicam a necessidade das áreas de TI tomarem uma série de ações a fim de garantir que as soluções de segurança utilizadas possam prover o respaldo necessário à boa execução do trabalho dos colaboradores.

Dentre as ações recomendadas estão:

  • Utilizar uma solução de firewall com recursos de VPN, que permite bloquear ataques e acessos internos e externos indevidos;
  • Monitoramento dos acessos dos colaboradores a recursos externos à empresa, tais como sites, aplicativos e etc;
  • Proteção do computador, utilizando soluções de antivírus e EDR, que previnem a ação de códigos maliciosos para roubo e sequestro de dados;
  • Auditar e controlar a manipulação de documentos, evitando o vazamento de informações com uma solução de DLP;
  • Autenticação e autorização para acesso a recursos internos, como softwares de ERP, CRM, intranet, banco de dados e entre outros.

Um ponto importante é que em tempos que cresce o home office, é necessário que ajustes sejam feitos para manter o grau de segurança que eles possuíam quando estavam trabalhando localmente. Ou seja, os mesmos controles citados anteriormente devem ser mantidos e ações adicionais devem ser tomadas. Dentre elas as mais importantes são:

  • Adotar método de acesso aos recursos internos da empresa de forma segura, utilizando para isso recursos tecnológicos, como VPN com recurso para garantir acesso apenas de dispositivos confiáveis.;
  • Adotar duplo fator de autenticação para garantir a identificação do usuário;
  • Com o computador fora da empresa, a mesma não pode evitar roubos ou perdas. Para que as informações dentro do dispositivo não sejam comprometidas é necessário utilizar uma solução de criptografia de disco;
  • O comportamento do colaborador deve ser monitorado para que a empresa saiba se ele está em conformidade com a política de segurança da empresa, e também para saber se o mesmo está exercendo suas funções dentro do horário para o qual foi contratado, garantindo, assim, sua produtividade. Existem ferramentas voltadas à análise de comportamento de usuários;
  • A saúde do computador precisa ser monitorada constantemente para que a equipe técnica possa tomar ações de forma proativa.

Vale ressaltar que esses controles não devem ficar limitados ao computador (desktops e notebooks). Devem abranger dispositivos móveis, como smartphones, tablets e etc. Porém, o principal desafio da equipe de tecnologia e segurança da informação será definir processos adequados para um ambiente tão descentralizado.

Uma ação normalmente negligenciada pelas empresas é fornecer treinamentos de conscientização sobre Segurança da Informação a todos os colaboradores, promovendo uma mudança de hábito em todos a fim de permitir que não sejam mais vítimas fáceis de bandidos virtuais, passando a reconhecer sites, links maliciosos e atividades e atitudes suspeitas.

Fazer um backup em nuvem é mais barato do que pagar o resgate

Já ouviu falar em backup do backup? Pode soar estranho, mas isso existe e chama-se “backup redundante”. Essa é uma poderosa ferramenta que poderá te salvar de um eventual sequestro de dados. “Ter um backup reserva e sempre atualizado significa que, se o seu banco de dados for sequestrado, ao invés de ter que pagar o resgate para voltar a ter acesso às suas informações, é possível simplesmente restaurar as informações salvas no backup. Parece simples, mas uma parcela ínfima de empresas se preocupa com isso atualmente”, finaliza Marco Lagoa.

Seguros dos dados também é solução para não sofrer sequestro de dados

Uma alternativa importante para as empresas em relação ao tema é adquirir seguros, que garantam ressarcimentos em relação ao sequestro de dados. A sócia da Camillo Seguros, Cristina Camillo, explica que esses são os seguros de proteção de dados. Um exemplo é o CyberEdge da AIG, líder de mercado.

Ela conta que é fundamental que as empresas tenham controles de segurança estabelecidos para prevenir este tipo de ataque. Cyber segurança deve ser tratada como parte da estratégia de gerenciamento de riscos das empresas. 

“Contudo, quando um ataque já se materializou, a companhia deve buscar assistência especializada para investigação e resposta ao incidente. Antes do evento, a companhia deve se preocupar em estabelecer controles de segurança coerentes com seu perfil de risco e segmento de atuação. O seguro é uma boa ferramenta para transferir o risco residual de um evento desta natureza se materializar”, finaliza Cristina Camillo.

Compartilhe este post:

Sequestro de dados saiba mais

Entre em contato!

Leia também:

credito

Receita Federal inicia arrecadação com PIX

O Banco do Brasil é o primeiro dos agentes arrecadadores a incorporar o PIX ao serviço de arrecadação prestado ao Governo Federal, serviço que está sob a gestão da Secretaria Especial da Receita Federal do Brasil. Com essa evolução, o Documento de Arrecadação de Receitas Federais (Darf), principal documento de arrecadação do Governo Federal, passará a ter um QR Code que permitirá o pagamento pelo PIX. Nesta primeira fase, poderão pagar o Darf pelo PIX apenas as empresas obrigadas a entregar a Declaração de Débitos e Créditos Tributários Federais Previdenciários e de Outras Entidades e Fundos (DCTFWeb). Ainda neste mês de dezembro/2020, a Receita Federal pretende incorporar o QR Code do PIX ao Documento de Arrecadação do eSocial (DAE), utilizado por todos os empregadores domésticos, envolvendo cerca de um milhão de pagamentos todos os meses. No início de janeiro de 2021, o QR Code do PIX será incorporado também ao Documento de Arrecadação do Simples Nacional (DAS), facilitando os 9 milhões de pagamentos feitos mensalmente por Microempresas, Empresas de Pequeno Porte e Microempreendedores Individuais. A expectativa da Receita Federal é permitir que ao longo do próximo ano, todos os documentos de arrecadação que estão sob sua gestão tenham o QR Code do PIX, o que corresponde a 320 milhões de pagamentos por ano. Fonte: Receita Federal do Brasil

Ler mais
DCTFWeb substitui a DCTF

DCTFWeb substitui a DCTF a partir de 2025: entenda as alterações e as novas obrigações para empresas

A partir de 1º de janeiro de 2025, as empresas e contribuintes terão que se adaptar a novas regras fiscais com a implementação da DCTFWeb, que substituirá a atual DCTF. A nova disciplina, estabelecida pela Instrução Normativa RFB nº 2.237/2024, traz mudanças significativas para o envio de informações à Receita Federal, incluindo novos prazos e obrigações. Com a mudança, mais contribuintes estarão obrigados a entregar a DCTFWeb mensalmente. Além das empresas do regime do lucro real, agora também terão que enviar a DCTFWeb: Entidades federais e regionais de fiscalização profissional, como a Ordem dos Advogados do Brasil (OAB), que antes estavam sujeitas apenas à DCTF. Microempreendedores Individuais (MEIs), quando realizarem retenção de Imposto de Renda na Fonte (IRRF). Produtores rurais pessoas físicas, que também devem fazer a retenção do IRRF. Essa ampliação de obrigados à DCTFWeb reflete o esforço da Receita Federal para uniformizar e modernizar a declaração dos débitos e créditos tributários, facilitando o processo de fiscalização e aumentando a transparência fiscal.  Para Welinton Mota, diretor tributário da Confirp Contabilidade, essa ampliação é um passo importante para o sistema fiscal brasileiro. “A ideia é que o processo de envio de informações seja mais integrado e eficiente, trazendo mais clareza para a Receita Federal, e ajudando também as empresas a cumprirem com suas obrigações fiscais de forma mais ágil”, afirma Mota. Alteração no prazo de envio Outra mudança importante é a alteração no prazo de envio. A partir de 2025, a DCTFWeb deverá ser entregue até o dia 25 do mês seguinte ao da ocorrência dos fatos geradores. Se o dia 25 cair em um fim de semana ou feriado, o prazo será o primeiro dia útil subsequente. Até 2024, o prazo era até o dia 15 do mês seguinte. Além disso, a DCTFWeb Aferição de Obras, referente às obras de construção civil, terá seu prazo alterado para até o último dia útil do mês da aferição, ao contrário do prazo atual, que vai até o último dia do mês seguinte. Welinton Mota destaca que essa mudança nos prazos exige uma adaptação das empresas. “Essa mudança no prazo de envio é um reflexo da necessidade de dar maior rapidez ao processo. As empresas precisam se planejar com antecedência para não perder esses prazos e evitar multas”, alerta Mota. Novidade: DCTFWeb Reclamatória Trabalhista Uma das novidades trazidas pela instrução normativa é a criação da DCTFWeb Reclamatória Trabalhista, que visa informar tributos decorrentes de ações judiciais na Justiça do Trabalho ou de acordos firmados nas Comissões de Conciliação Prévia (CCP) ou nos Núcleos Intersindicais de Conciliação Trabalhista (Ninter). Essa nova obrigação deverá ser entregue até o dia 25 do mês seguinte ao fato gerador, ou no primeiro dia útil subsequente, caso o dia 25 não seja útil para fins fiscais. Welinton Mota vê essa nova obrigação como um reflexo das mudanças no processo judicial trabalhista, que exigem mais transparência. “A criação dessa declaração é um passo importante para garantir que os tributos relacionados às demandas trabalhistas sejam corretamente informados e pagos, trazendo mais controle e transparência para esse tipo de operação”, afirma o especialista. Tributos a Serem Informados A DCTFWeb passará a englobar uma série de tributos que, até 2024, eram informados na DCTF convencional. Dentre eles, destacam-se: Imposto sobre a Renda da Pessoa Jurídica (IRPJ) Imposto sobre a Renda Retido na Fonte (IRRF) Imposto sobre Produtos Industrializados (IPI) Imposto sobre Operações de Crédito, Câmbio e Seguro (IOF) Contribuição Social sobre o Lucro Líquido (CSLL) Contribuição para o PIS/Pasep e Cofins Além disso, a DCTFWeb continuará a ser usada para declarar contribuições previdenciárias e outras contribuições sociais já previstas na legislação atual. Welinton Mota comenta que, com a ampliação dos tributos informados, as empresas precisarão estar mais atentas aos detalhes na hora de preencher a DCTFWeb. “A mudança traz um aumento no número de tributos a serem informados, o que pode gerar uma certa complexidade no processo. A recomendação é que as empresas busquem uma assessoria especializada para garantir que todos os dados sejam informados corretamente e dentro do prazo”, alerta Mota. A Importância da Adaptação das Empresas A DCTFWeb representa uma evolução nas formas de prestação de contas à Receita Federal, e os empresários precisarão estar preparados para atender às novas exigências. Welinton Mota destaca que a adaptação ao novo sistema deve ser vista como uma oportunidade.  “Embora a mudança traga um desafio no início, ela representa uma oportunidade para as empresas modernizarem seus processos fiscais e estarem mais alinhadas com a Receita Federal. Com o apoio de consultorias especializadas e um bom planejamento tributário, é possível se adaptar a essas mudanças e continuar a cumprir com as obrigações fiscais de forma eficiente e dentro do prazo”, conclui Mota.

Ler mais
Programa de Alimentacao do Trabalhador

Entenda as mudanças no Programa de Alimentação do Trabalhador

No fim do mês de março foi publicada a Medida Provisória nº 1.108/2022, que ganhou grande destaque pois tratava da modernização das Leis Trabalhistas. Contudo, com ela também ocorreu uma importante alteração na lei com as regras sobre o Programa de Alimentação do Trabalhador (PAT). “O objetivo da mudança é ter regras mais claras na utilização desse importante programa para os trabalhadores. Como destaque se tem o impedimento da concessão de taxas negativas aos empregadores que contratarem pessoa jurídica para fornecimento de auxílio-alimentação e estabelecendo multa de até R$ 50 mil para quem descumprir as regras do programa”, conta consultor trabalhista da Confirp Consultoria Contábil, Josué Pereira de Oliveira. Assim, a Confirp detalhou os destaques das alterações em relação à alimentação do trabalhador: Utilização exclusiva – O auxílio-alimentação deve ser utilizado exclusivamente para o pagamento de refeições ou aquisição de gêneros alimentícios Incentivo Fiscal – Fica permitido deduzir do lucro tributável, para fins de apuração do imposto sobre a renda, o dobro das despesas comprovadamente realizadas no período base em programas de alimentação do trabalhador, de acordo com o Decreto que regulamentar esta Lei. Vedação – O empregador não poderá exigir ou receber verbas e benefícios diretos ou indiretos de qualquer natureza, quando contratar pessoa jurídica para o fornecimento do auxílio-alimentação Aplicação – Contratos firmados anteriormente a 28 de março de 2022 terão suas disposições respeitadas até seu encerramento ou até maio de 2023, o que ocorrer primeiro, vedada sua prorrogação Penalidades – Em caso de descumprimento ou desvio de finalidade, empregadores, empresas emissoras de instrumentos do auxílio-alimentação, estabelecimentos que comercializam produtos não relacionados à alimentação do trabalhador e a empresa que o credenciou estarão sujeitos à: Multa no valor de R$ 5.000,00 a R$ 50.000,00, aplicada em dobro em caso de reincidência ou embaraço à fiscalização, sem prejuízo da aplicação de outras penalidades cabíveis; Cancelamento da inscrição no Programa de Alimentação do Trabalhador, devendo observar o prazo a ser definido em regulamento para nova inscrição; e Perda do incentivo fiscal da pessoa jurídica beneficiária.

Ler mais
simples nacional

Adiado pagamento do Simples Nacional: O que fazer?

01O Comitê Gestor do Simples Nacional (CGSN) definiu, em reunião realizada no último dia 24 de março, pela prorrogação do prazo para pagamento dos tributos no âmbito do Simples Nacional (Federais, Estaduais e Municipais) referentes aos meses de março, abril e maio de 2021. Essa medida tem o objetivo de minimizar os impactos da pandemia do Covid-19 para as micro e pequenas empresas e Microempreendedores Individuais (MEI), podendo beneficiar 17.353.994 contribuintes. Contudo, é importante frisar que o adiamento não representa em nenhuma redução ou alterações de valores desse tributo, que deverão ser pagos mais adiante, necessitando assim de planejamento financeiro. “A proposta é um grande avanço diante a situação atual dessas empresas. Mas, é importante lembrar que as empresas precisam se organizar para esse adiamento, lembrando que muitos contribuintes se confundiram com o pagamento no adiamento que ocorreu em 2020, e ficaram sujeitos a juros e multas”, alerta Robson Nascimento, consultor tributário da Confirp Consultoria Contábil. Veja como será realizada a prorrogação segundo o CGSN: o período de apuração março de 2021, com vencimento original em 20 de abril de 2021, poderá ser pago em duas quotas iguais, com vencimento em 20 de julho de 2021 e 20 de agosto de 2021; o período de apuração abril de 2021, com vencimento original em 20 de maio de 2021, poderá ser pago em duas quotas iguais, com vencimento em 20 de setembro de 2021 e 20 de outubro de 2021; o período de apuração maio de 2021, com vencimento original em 21 de junho de 2021, poderá ser pago em duas quotas iguais, com vencimento em 22 de novembro de 2021 e 20 de dezembro de 2021; Importante: as prorrogações não implicam no direito à restituição ou compensação de quantias eventualmente já recolhidas. As medidas citadas estão incluídas na Resolução CGSN 158, de 24 de março de 2021, e serão publicadas no Diário Oficial da União. “A orientação é aproveitar esse adiamento para reforçar o fluxo de caixa, mas que separe o dinheiro necessário para o pagamento posterior. Lembrando que o cenário de retomada econômica ainda é muito nebuloso no país”, finaliza o consultor da Confirp.

Ler mais
CONFIRP
Visão geral de privacidade

Este site usa cookies para que possamos oferecer a melhor experiência de usuário possível. As informações de cookies são armazenadas em seu navegador e executam funções como reconhecê-lo quando você retorna ao nosso site e ajudar nossa equipe a entender quais seções do site você considera mais interessantes e úteis.