Os riscos cibernéticos do teletrabalho

Autoria: Samuel Cruz
Departamento de Sistemas de Informação

Se há dois meses perguntássemos a alguém se acharia possível que de um dia para outro 50% dos portugueses começassem a trabalhar a partir de casa achariam que estávamos loucos. Apesar de se perspectivar que o futuro pudesse tender para isso, era algo que víamos num horizonte longínquo, e a acontecer de forma gradual. Se é facto que em algumas áreas já tem vindo a ser uma realidade, sobretudo criativos, freelancers, empresários em nome individual com pequenos negócios de e-commerce, etc, a verdade é que o teletrabalho era algo de nicho. 

Um vírus oriundo do outro lado do mundo tornou a ficção em realidade de um dia para o outro e obrigou-nos, sem planeamento nem preparação a mudar o local e a forma como trabalhamos e como interagimos com colegas, parceiros, fornecedores e clientes. A rapidez com que foi necessário proceder à mudança para o regime de teletrabalho não permitiu formar, ou, pelo menos, sensibilizar os colaboradores para as especificidades deste modelo de trabalho e para os seus impactos sobretudo no que diz respeito à cibersegurança. Não foram apenas os colaboradores das empresas que foram obrigados a adaptar-se a uma realidade para a qual não estavam preparados. A maior parte das empresas não tinha, e ainda não tem, uma infra-estrutura informática robusta que permita ter grande parte ou a totalidade dos seus colaboradores em regime de teletrabalho de forma segura. E é aqui que começa o problema.

Dados do gabinete de cibercrime da Procuradoria Geral da República sobre a evolução dos fenómenos de cibercriminalidade em Portugal revelam que o número de crimes praticados nesta área se multiplicou de forma muito expressiva e permite calcular que, a manter-se a tendência do mês de Março, o aumento percentual de Abril poderá ser superior a 300%.

Este fenómeno é originado por uma miríade de questões técnicas, algumas complexas outras bastante simples. Irei tentar sintetizar as que considero mais importantes:

  • Redes Wi-Fi pouco seguras – Enquanto tipicamente num ambiente corporativo os equipamentos informáticos estão ligados a uma rede Wi-Fi com protocolos de segurança robustos, autenticação por certificados, monitorização activa, entre outros, as redes Wi-Fi domésticas suportadas em equipamentos (routers) dos operadores de telecomunicações estão assentes em protocolos menos seguros, passwords WEP/WPA2 fracas (normalmente são as de origem dos equipamentos), vários equipamentos não seguros ligados à mesma rede Wi-Fi, etc.
  • Uso de computadores pessoais – Ao contrário dos equipamentos corporativos que são geridos por uma equipa especializada que garante, por exemplo, que todos os computadores têm todos os updates e patches de segurança instalados, que têm antivírus a correr e com as bases de dados actualizadas, os computadores pessoais são geridos pelos seus próprios utilizadores. Muitos estão desactualizados, correm versões de sistema operativo obsoletas, não correm softwares de anti-virus, etc.
  • Ausência de firewalls de perímetro – Se actualmente a maior parte das empresas que tenham uma rede estruturada digna desse nome tem uma firewall que analisa, monitoriza e em caso de necessidade bloqueia tráfego indesejado vindo da internet, o mesmo não se verifica em redes domésticas. Os equipamentos informáticos ficam ligados seja por Wi-Fi ou LAN directamente ao equipamento que garante o acesso à internet. Não têm qualquer tipo de protecção e filtragem pelo meio, pelo que a superfície exposta aumenta exponencialmente.
  • Computadores partilhados – A situação que vivemos actualmente obrigou, por falta de equipamentos, a que muitos computadores corporativos estejam a ser partilhados por outros elementos do agregado familiar dos seus utilizadores. Isto causa problemas de segurança gravíssimos. Imaginemos a título de exemplo, um computador corporativo, usado pelo colaborador a quem está atribuído para aceder a relatórios financeiros da empresa para a qual trabalha, estar a ser usado também por uma criança para assistir a aulas online, período durante o qual pode perfeitamente e de forma inadvertida infectar o equipamento com um trojan ou malware na tentativa de instalar um jogo.
  • Uso massificado de ligações VPN – Se é verdade que os protocolos de segurança e encriptação que tipicamente estão envolvidos numa ligação VPN casa – escritório são cada vez mais seguros e robustos, a verdade também é que será sempre mais seguro estarmos ligados à rede corporativa localmente, do que via VPN. O uso recente massificado de ligações VPN fez com que grupos de hackers tenham apontado as suas armas a este tipo de ligações na tentativa de interceptar tráfego. Por vezes conseguem.

Gostaria ainda assim de terminar este artigo com uma mensagem positiva. Até à data, não fomos alvo de nenhum ataque nem detectámos por parte de nenhum dos colaboradores da Wondercom comportamentos de risco cibernético. Estamos, nesta matéria, como creio que em todas as outras, a reagir bastante bem a uma realidade que não nos é familiar.

Obrigado! Mantenham-se seguros.