Under Protection

Under Protection A UP tem o propósito de Inspirar Confiança e guiar empresas pelo melhor caminho do ciberespaço!

Quem já passou por uma auditoria ISO 27001 ou 27701 sabe: o auditor não pergunta quantos fornecedores a empresa contrato...
18/08/2026

Quem já passou por uma auditoria ISO 27001 ou 27701 sabe: o auditor não pergunta quantos fornecedores a empresa contratou. Ele pergunta se existe segregação de funções documentada e se há revisão independente da segurança da informação.

É isso que a norma exige. Responsabilidades conflitantes separadas. Julgamento independente registrado. Nada disso equivale a "duas empresas diferentes para SOC e pentest".

Isso muda o que uma empresa deveria priorizar antes de uma certif**ação. Não é o número de contratos no papel. É se, na prática, o time que opera o ambiente é diferente do time que o avalia de forma crítica, e se isso está evidenciado.

O risco real de reprovação em auditoria não é concentrar serviços em um único fornecedor. É concentrar sem conseguir provar a segregação.

O CIS Controls v8.1 é um dos frameworks mais aplicados por times técnicos porque é objetivo. O controle 18.4 traz uma or...
13/08/2026

O CIS Controls v8.1 é um dos frameworks mais aplicados por times técnicos porque é objetivo. O controle 18.4 traz uma orientação que costuma passar despercebida: depois do pentest, é preciso validar as medidas de segurança e, se necessário, modif**ar regras de detecção para identif**ar as técnicas usadas no teste.

O CIS Controls não imagina pentest e detecção como dois mundos separados. Ele imagina um ciclo. O pentest revela uma técnica de ataque. Essa técnica vira regra de detecção. A regra é testada de novo.

Esse ciclo funciona melhor quando existe integração entre quem testa e quem detecta, não quando existe uma parede entre eles. Fragmentar esse processo em fornecedores que não conversam quebra exatamente o mecanismo que o framework está descrevendo.

A pergunta que f**a: se o framework recomenda um ciclo integrado, por que o mercado insiste em uma separação que o próprio framework não pede?

Se existe um framework rigoroso o suficiente para servir de teste ácido para qualquer tese de segurança, é o PCI DSS. El...
11/08/2026

Se existe um framework rigoroso o suficiente para servir de teste ácido para qualquer tese de segurança, é o PCI DSS. Ele rege ambientes que processam dados de cartão, um dos alvos mais visados por operadores de ameaça no mundo.

E o PCI DSS é direto: permite que o pentest seja realizado por recurso interno qualif**ado ou por terceiro qualif**ado, desde que exista independência organizacional entre quem testa e quem opera o ambiente.

Não exige duas empresas. Exige independência de função.

A régua não é o CNPJ do fornecedor. É a estrutura interna de responsabilidades. Uma equipe de pentest livre de conflito com desenvolvimento, operação e gestão do objeto avaliado atende ao requisito, esteja ela na mesma empresa que opera o SOC ou não.

Segurança da informação madura não se mede por quantos contratos uma empresa assina. Se mede pela clareza de quem responde pelo quê.

Proteger é um ato de cuidado silencioso.Quem é pai sabe: cuidar não é estar em todo lugar o tempo todo, é garantir que, ...
09/08/2026

Proteger é um ato de cuidado silencioso.

Quem é pai sabe: cuidar não é estar em todo lugar o tempo todo, é garantir que, mesmo quando você não está olhando, tudo continua bem.

Feliz Dia dos Pais a todos que protegem com amor e dedicação, todos os dias, sem esperar nada em troca.

O NIST Cybersecurity Framework 2.0 é hoje uma das referências mais citadas em segurança da informação. E também uma das ...
06/08/2026

O NIST Cybersecurity Framework 2.0 é hoje uma das referências mais citadas em segurança da informação. E também uma das mais mal interpretadas.

O CSF define seis funções: Governar, Identif**ar, Proteger, Detectar, Responder e Recuperar. Ele estabelece o que uma organização precisa alcançar. Não estabelece como.

Isso é uma escolha proposital do framework. Cada organização tem um nível de risco, uma maturidade de governança e requisitos regulatórios diferentes. O CSF dá a bússola, não o mapa.

Isso muda a pergunta que executivos deveriam fazer aos próprios fornecedores. Menos "como vocês estão organizados?" e mais "vocês entregam os seis resultados que a norma pede?".

Na próxima semana, falaremos sobre um framework que vai além disso, e que responde diretamente à dúvida que f**a no ar aqui.

Existe uma frase que circula em rodas de segurança como se fosse lei: quem faz pentest não deveria estar na gestão do am...
04/08/2026

Existe uma frase que circula em rodas de segurança como se fosse lei: quem faz pentest não deveria estar na gestão do ambiente que testou. Parece prudente. Soa técnico. Mas ninguém aponta de onde vem essa regra.

Ao longo deste mês, vamos abrir framework por framework, NIST, PCI DSS, ISO 27001, CIS Controls, e mostrar exatamente o que cada um exige e o que cada um não exige. Porque autoridade em segurança da informação não se constrói repetindo o que todo mundo fala. Se constrói lendo a fonte.

Comece pensando na pergunta que ninguém faz: onde, exatamente, está escrito isso?

O que muda na sua empresa na segunda-feira? Seis etapas. Uma pergunta central que percorre toda a série: sua empresa est...
30/07/2026

O que muda na sua empresa na segunda-feira?

Seis etapas. Uma pergunta central que percorre toda a série: sua empresa está preparada ou está apenas exposta?

Govern, Identify, Protect, Detect, Respond, Recover.

Cada etapa revelou algo sobre como organizações maduras pensam segurança e onde as outras ainda estão presas. E um padrão ficou evidente: as empresas que mais sofrem com incidentes não são as que têm menos tecnologia. São as que ainda não tomaram a decisão de estruturar a segurança como pilar de negócio.

Maturidade não começa com ferramenta. Começa com liderança.

A decisão de saber onde você está hoje.
A decisão de entender o risco real que a empresa carrega.
A decisão de parar de reagir e começar a se antecipar.

A Under Protection existe para caminhar lado a lado com organizações nessa jornada. Não como fornecedor de produto, mas como parceiro estratégico que entende o negócio, mapeia o risco e constrói a resposta certa para cada contexto.

São 25 anos construindo segurança para empresas que entendem que proteção não é custo, é continuidade.

Se essa série gerou alguma reflexão sobre o momento da sua empresa, talvez seja hora de ter uma conversa.

Segurança madura começa com uma pergunta honesta sobre onde você está.

Estamos prontos para essa conversa.

Segurança que não aparece no P&L aparece no noticiário. O custo médio de um vazamento de dados no Brasil já gira em torn...
28/07/2026

Segurança que não aparece no P&L aparece no noticiário.

O custo médio de um vazamento de dados no Brasil já gira em torno de R$ 7 milhões, considerando impactos financeiros, operacionais e reputacionais combinados — segundo o Cost of a Data Breach Report 2024, da IBM.

O investimento em uma jornada de maturidade em segurança representa uma fração desse valor.

A lógica é simples. A decisão, nem sempre.

Existe um padrão que se repete nas empresas que chegam até nós após um incidente grave: o investimento foi adiado porque "não havia orçamento" ou "não era prioridade agora".

O atacante não respeita o calendário de planejamento estratégico da empresa.

O que os números revelam sobre ambientes sem segurança estruturada:

194 dias para detectar o ataque
69 dias adicionais para conter
Em 258 dias, o atacante operou livremente no ambiente

Não é alarmismo. É o relatório da IBM.

A jornada NIST 2.0 que a Under Protection aplica não é projeto de TI. É proteção de receita, reputação e continuidade operacional.

O apetite de risco da sua empresa foi definido conscientemente ou simplesmente nunca foi discutido?

Toda estratégia de segurança madura parte de uma premissa realista: em algum momento, algo vai falhar. Um sistema vai ca...
23/07/2026

Toda estratégia de segurança madura parte de uma premissa realista: em algum momento, algo vai falhar. Um sistema vai cair. Um dado vai ser comprometido. Uma operação vai ser interrompida.

A pergunta não é se. É quanto tempo leva para voltar.

Empresas sem plano de continuidade testado levam, em média, três vezes mais tempo para retomar a operação normal após um incidente grave. Cada hora parada tem custo operacional, reputacional e regulatório.

A sexta etapa da Jornada NIST 2.0 é Recover. E ela não é sobre restaurar backup. É sobre:

Saber quais sistemas são críticos e em qual ordem restaurar
Comunicar com transparência para clientes, parceiros e reguladores
Cumprir obrigações regulatórias dentro do prazo (LGPD: 72 horas para comunicar à ANPD)
Aprender com o incidente para não repetir o mesmo erro

Esse último ponto é onde a maioria falha. A empresa se recupera operacionalmente mas não evolui. O próximo incidente encontra o mesmo ambiente.

Recuperação sem aprendizado é só adiamento do próximo desastre.

A Jornada NIST 2.0 é cíclica por design: o Recover alimenta o Govern com novos dados, que recalibra o Identify, que fortalece o Protect. Segurança madura não é um ponto de chegada. É um processo contínuo.

Sua empresa saberia quanto tempo levaria para voltar à operação normal após um ataque grave?

Quando um ransomware começa a criptografar arquivos, cada minuto de hesitação é um departamento inteiro paralisado. Cada...
21/07/2026

Quando um ransomware começa a criptografar arquivos, cada minuto de hesitação é um departamento inteiro paralisado. Cada hora sem decisão é dado comprometido, sistema indisponível, cliente sem atendimento.

A quinta etapa da Jornada NIST 2.0 é Respond — e ela separa empresas que sobrevivem a incidentes das que se tornam estatística.

Resposta ef**az não se improvisa na hora do incidente. Ela é construída antes.

Um plano de resposta a incidentes (IRP) funcional precisa responder:

Quem é acionado primeiro e como?
Qual a cadeia de decisão para comunicação interna e externa?
Quando e como envolver o jurídico, o regulatório e a comunicação?
Como isolar sistemas comprometidos sem parar a operação por completo?

Empresas sem IRP testado repetem os mesmos erros: decisões tomadas por quem grita mais alto, comunicações vazando para a mídia antes do tempo e ações técnicas desconexas que ampliam o dano ao invés de conter.

A Under Protection apoia equipes de segurança e liderança executiva na construção e simulação de planos de resposta reais — porque exercício de crise é o único treino que vale.

Sua empresa já simulou uma resposta a incidente este ano? Se a resposta for não, isso é urgente.

Endereço

Rua Jaraguaíva, 575/1 Andar/Alphaville Graciosa
Pinhais, PR
83327076

Horário de Funcionamento

Segunda-feira 08:00 - 17:30
Terça-feira 08:00 - 17:30
Quarta-feira 08:00 - 17:30
Quinta-feira 08:00 - 17:30
Sexta-feira 08:00 - 17:30

Notificações

Seja o primeiro recebendo as novidades e nos deixe lhe enviar um e-mail quando Under Protection posta notícias e promoções. Seu endereço de e-mail não será usado com qualquer outro objetivo, e pode cancelar a inscrição em qualquer momento.

Atalhos

Compartilhar