Ir para o conteúdo

Tecnologias e soluções digitais

Segurança & riscos de TI.

Os sistemas que suportam as suas finanças, os seus clientes e os seus dados merecem mais do que uma segurança perimetral. Definimos a estratégia, medimos a exposição real, corrigimos o que conta e governamos ao longo do tempo, até ao núcleo do SAP e do Salesforce, onde se jogam os acessos, as permissões e a continuidade.

O problema

O núcleo de gestão, ângulo morto da segurança.

As equipas de segurança vigiam a rede e os postos de trabalho. O ERP e o CRM, esses, vivem a sua vida: permissões acumuladas ao longo de anos, segregações de funções nunca verificadas, contas privilegiadas esquecidas, exportações de dados de clientes sem controlo, plano de recuperação testado no papel. Ora, é por aí que passam os pagamentos, os dados pessoais e os lançamentos contabilísticos. À exposição técnica junta-se a exigência regulamentar: a lei n.º 2008-12 e o controlo da CDP, os referenciais das suas autoridades setoriais, as expectativas dos seus parceiros e das suas seguradoras. Já não se satisfaz com declarações de intenção.

A nossa abordagem

Medir, corrigir, provar.

01

Definir a estratégia

Política de segurança, análise dos riscos, prioridades alinhadas com os desafios de negócio e o quadro regulamentar. A ISO 27001 serve de referencial de estruturação, sem fazer dela um objetivo de certificação se não for o seu.

02

Medir a exposição

Testes de intrusão às suas aplicações, às suas infraestruturas e aos seus acessos expostos, auditoria de configuração e de permissões do SAP e do Salesforce. Um diagnóstico factual, hierarquizado pelo risco.

03

Controlar os acessos

Gestão de identidades e de acessos (IAM), ciclo de vida das contas, revisão das permissões e segregação de funções (SoD) no SAP, perfis e permissões no Salesforce. Cada acesso justificado, cada conflito detetado e arbitrado.

04

Assegurar a continuidade

Plano de continuidade de atividade e plano de recuperação informática: cenários de crise, objetivos de recuperação realistas, cópias de segurança verificadas, exercícios em condições reais. A resiliência prova-se.

05

Governar ao longo do tempo

Controlos automatizados, indicadores de risco, revisões periódicas, sensibilização das equipas. A segurança como um estado permanente, não como um sprint antes da auditoria.

O que assumimos

Do diagnóstico ao controlo permanente.

Estratégia de segurança & gestão de riscos

Política de segurança, mapeamento e análise dos riscos, plano de tratamento priorizado, painel de controlo para a direção. Estruturado na ISO 27001, dimensionado à sua organização.

Testes de intrusão & auditorias

Testes de intrusão externos e internos, aplicações web e móveis, revisões de configuração cloud, auditoria dedicada SAP e Salesforce (configuração, permissões, interfaces, dados sensíveis). Plano de remediação priorizado pelo risco.

Segurança SAP

Matriz de segregação de funções, deteção dos conflitos de permissões, controlos compensatórios, redesenho dos perfis, endurecimento do sistema, segurança das interfaces e das extensões SAP BTP.

Segurança Salesforce

Perfis, conjuntos de permissões e regras de partilha, autenticação forte, controlo das exportações e das integrações, registo dos acessos aos dados de clientes, revisão regular da configuração.

IAM & gestão de identidades

Ciclo de vida das identidades e dos acessos, contas privilegiadas, autenticação única e multifator, no local e na cloud. O acesso certo à pessoa certa, e a sua revogação provada.

Conformidade com a lei n.º 2008-12 & CDP

Mapeamento dos tratamentos, registo, declarações e pedidos de autorização junto da Comissão de proteção dos dados pessoais, medidas técnicas e organizacionais, instrumentadas no SI até ao SAP e ao Salesforce. Para as filiais de grupos europeus, articulação com o RGPD.

Sensibilização

Programas de sensibilização das equipas, exercícios de phishing, formação dos administradores e dos utilizadores privilegiados. A primeira linha de defesa continua a ser humana.

Continuidade de atividade & recuperação

Análise de impacto no negócio, plano de continuidade, plano de recuperação informática, exercícios de crise e testes de comutação regulares, incluindo para os sistemas alojados na cloud.

O contexto

A conformidade, aqui, tem um nome: a CDP.

No Senegal, todo o tratamento de dados de caráter pessoal rege-se pela lei n.º 2008-12 de 25 de janeiro de 2008 e pelo controlo da Comissão de proteção dos dados pessoais. Um CRM, uma base de salários, um portal de clientes ou um projeto de IA são abrangidos. Preparamos as declarações e os pedidos de autorização, documentamos as finalidades e as medidas de segurança, e concebemos os sistemas para que a conformidade seja verificável, não apenas declarada. Para um grupo presente em vários países da UEMOA, temos em conta cada quadro nacional. A proteção dos dados de clientes no Salesforce

Uma permissão a mais é uma porta aberta no meio da casa. A segurança perimetral nada pode fazer. É preciso auditar onde o dinheiro e os dados passam.
Convicção AGILICISEquipa Segurança & riscos de TI

Auditoria flash

Quando foram os seus acessos auditados pela última vez?

Uma auditoria flash (permissões, segregação de funções, exposição externa) para medir o seu risco real e priorizar a remediação.

Vamos conversar