Que dados deixa o seu programa de sensibilização e quanto tempo vivem

Hilera de bultos de papel kraft alineados sobre estantes metálicos en un depósito iluminado, cada uno con una etiqueta de cartón en blanco colgando de un hilo y con distinto grado de desgaste.

Que dados deixa o seu programa de sensibilização e quanto tempo vivem

Um projeto de sensibilização é aprovado duas vezes. A primeira vez é avaliado pela área de segurança, que olha para arquitetura, integrações e controlos. A segunda é avaliado por quem responde pelos dados pessoais da organização, e essa pessoa pergunta outra coisa.

Essa segunda conversa chega sempre com as mesmas quatro perguntas. Que dados nossos acabam ali, onde ficam guardados, durante quanto tempo e quem os vê. Respondem-se com um prazo, o nome de uma região ou um mecanismo. Quando o que chega é uma declaração de boas intenções, a resposta ainda não existe.

O que segue é como respondemos nós a essas quatro perguntas sobre a conservação de dados do programa de sensibilização, com os prazos e as regiões publicados. O exercício serve para avaliar qualquer plataforma.

Que dados entram no programa e que dados gera o programa?

São dois conjuntos distintos e convém não os misturar, porque têm origem, dono e risco diferentes.

O primeiro entra a partir da organização e são três campos, nome, apelido e endereço de correio eletrónico. É o mínimo para que exista um público e para que um resultado possa ser atribuído a alguém. Qualquer outro atributo, como a área ou a função, entra apenas se a organização quiser segmentar com ele. Nada disso é criado pela plataforma, vem do diretório empresarial por importação ou por sincronização, e o dono continua a ser o cliente.

O segundo é gerado pela medição e não existia antes. É composto por uma mensagem entregue, uma abertura, um clique, uma comunicação através do botão, uma formação concluída com data e tópico, e uma pontuação de risco por pessoa, por grupo e por organização. Esse conjunto costuma ficar fora da análise do comité de privacidade e é o mais delicado dos dois, porque descreve o comportamento de uma pessoa identificável face a um estímulo. A construção de uma pontuação de risco humano fiável começa por decidir que sinais entram ali e quais não.

A distinção tem uma consequência prática. Sobre o primeiro conjunto discute-se volume e sincronização. Sobre o segundo discute-se finalidade, prazo e visibilidade, que são as três coisas que um encarregado de proteção de dados vai querer por escrito.

A plataforma guarda a palavra-passe que alguém escreveu na simulação?

Não, e o mecanismo importa mais do que a afirmação. É a pergunta que mais vezes me fizeram em implementações, e a pior forma de responder é pedir confiança.

As armadilhas de uma simulação de phishing configuram-se para permitir ou para impedir a introdução de credenciais. Quando não a permitem, o colaborador que chega ao site simulado encontra o campo da palavra-passe desativado, e o do utilizador aceita um único carácter. Não há nada para escrever e portanto nada que viaje.

Quando a permitem, o formulário pode ter um número indeterminado de campos, mas apenas dois entram na decisão, user e password, identificados pelo atributo name. Ao ser enviado, verifica-se que ambos trazem dados. Se os dois tiverem conteúdo, a campanha regista-o como dados introduzidos, independentemente do que foi escrito. Se um estiver vazio, a página recarrega. Os dados viajam por HTTPS e não são guardados, nem analisados, nem manipulados em nenhum momento.

O resultado é uma métrica binária. A plataforma sabe que uma pessoa entregou uma credencial, nunca qual. Isso basta para medir o comportamento, que é a única coisa que a simulação foi procurar, e elimina pela raiz a pergunta incómoda sobre o que aconteceria se essa base fosse divulgada. Aplica-se a mesma lógica de o que tem de estar configurado antes de acreditar na taxa de cliques, uma métrica serve quando se sabe exatamente o que a produz.

Onde residem esses dados e que parte do caminho sai da Europa?

A plataforma está localizada em Dublin, na Irlanda. A região é EU (Ireland) eu-west-1. As bases de dados usam PostgreSQL com alta disponibilidade e cada cliente tem o seu próprio esquema, separado e independente dos restantes. Existe um esquema partilhado que contém os conteúdos predefinidos, e a informação confidencial de cada organização vive no seu, que é o mesmo princípio de isolamento que sustenta a operação multitenant.

Em repouso, as bases estão cifradas com AES-256 e as chaves são administradas pela Amazon através do seu serviço de gestão de chaves. Em trânsito, todas as comunicações seguem por TLS 1.2 e 1.3. Os ambientes de desenvolvimento e de teste são independentes do de produção, e a base de produção nunca é usada noutro ambiente.

Até aqui a resposta soa a “está tudo na Irlanda”, e convém precisar até onde chega. O armazenamento, o ambiente de execução e a ferramenta de gestão de registos estão lá. O envio de email está repartido entre dois fornecedores, um nessa mesma região europeia e outro nos Estados Unidos. A importação e a autenticação de utilizadores e as notificações aos colaboradores apoiam-se em serviços que operam nos Estados Unidos. A autenticação via Auth0 mantém-se na Europa.

Nada disso é uma descoberta, está publicado na política de subcontratantes de dados, que detalha também que dado concreto toca cada fornecedor e dá ao cliente trinta dias para se opor a um novo subcontratante. As transferências fora do Espaço Económico Europeu são cobertas por cláusulas contratuais-tipo ou por regras vinculativas aplicáveis às empresas, segundo o acordo de processamento.

A pergunta útil não se responde com um sim ou um não. É preciso precisar que dado sai, para onde, para que função e com que instrumento legal. Um fornecedor que responde à primeira versão com um sim redondo provavelmente não leu a sua própria arquitetura, e isso também é informação para quem está a preparar o seu questionário de segurança a fornecedores.

Que prazo de conservação de dados tem cada coisa?

Não há um prazo único, há vários relógios que correm em paralelo, e nenhum diz “para sempre”.

  1. Cópias de segurança. Diárias, cifradas e separadas por cada cliente, armazenadas de forma redundante em instâncias da Amazon S3 e da Google Cloud Storage EU eu-west-1. Mantêm-se 90 dias e são testadas com restauros controlados periódicos.
  2. Registos de sistema. Ficam num registo centralizado durante um ano, para análises posteriores se forem necessárias.
  3. Dados do serviço no final da subscrição. O cliente tem 30 dias para exportar a informação ou pedir a sua eliminação. Passado esse prazo são eliminados todos os dados do serviço.
  4. Registos de auditoria. Não têm um prazo próprio publicado. Fazem parte dos dados do serviço, pelo que a sua saída é governada pelo mesmo prazo de trinta dias do ponto anterior.

Há um cálculo que quase ninguém faz. Os prazos do fornecedor são o teto do que a sua organização pode prometer ao seu próprio comité. Se a política interna diz que o resultado de uma campanha se conserva doze meses, e a cópia de segurança do fornecedor o retém mais noventa dias a partir da última cópia, o prazo real de conservação é a soma dos dois. Esse é o número que deve ir para a política interna.

Quem vê o resultado de um colaborador e o que fica registado desse olhar?

Primeiro a distribuição de papéis, porque define quem decide. A SMARTFENSE é responsável pelo tratamento dos dados pessoais dos seus próprios clientes, parceiros e colaboradores. Quanto aos dados que são responsabilidade do cliente, assume o papel de subcontratante e trata sempre por conta e ordem desse cliente. Na prática, a decisão sobre quem vê o resultado de uma pessoa dentro de uma organização fica com essa organização.

O que a plataforma acrescenta é o registo. Todas as atividades de utilizadores finais, de utilizadores administrativos e do sistema ficam registadas. Aí aparece que utilizador concluiu que conteúdo, em que data e sobre que tópico, a criação ou a eliminação de uma campanha, que não é possível apagar nem ocultar, e também quando foi enviada uma mensagem, quando correu uma importação automática de utilizadores e quando se exportou informação. Os registos são detalhados e inalteráveis, e não podem ser modificados de nenhuma forma, como descrevem os relatórios e auditorias da plataforma.

Esse desenho costuma ser defendido como requisito de auditoria. O seu efeito mais importante aponta na direção oposta. O registo protege as pessoas medidas, porque a exportação do resultado de uma pessoa também deixa rasto, e o administrador que leva um relatório fica registado com a mesma precisão do colaborador que clicou. Um programa que consegue demonstrar quem viu o quê está em melhores condições de sustentar as evidências que lhe vão pedir do que um que só consegue demonstrar resultados.

Uma única embalagem de papel kraft atada com fio e com uma etiqueta de cartão em branco, apoiada sozinha numa estante metálica de armazém.

O que acontece quando alguém pede que apaguem os seus dados?

O direito ao apagamento do RGPD não é absoluto. O artigo 17 reconhece o direito e no seu número 3 enumera os casos em que não se aplica, entre eles o cumprimento de uma obrigação legal que exija o tratamento desses dados.

Para quem escolhe plataforma isso traduz-se numa capacidade concreta. É preciso atender o pedido de uma pessoa sem quebrar as evidências que uma auditoria vai pedir depois, e isso exige algo mais fino do que um botão que apaga tudo. O que se conserva, e com que base legal, é decidido pela organização, que é a responsável pelo tratamento. O que a plataforma tem de fornecer é a execução.

O que leva consigo no dia em que decide sair?

A prova final de qualquer acordo de dados é a saída, e mede-se em prazos.

No final do serviço há 30 dias para exportar a informação ou solicitar a sua eliminação, e o formato de saída está resolvido pela API da plataforma, que expõe as mesmas áreas de dados que o programa usa enquanto está vivo. Face a uma violação de dados confirmada, a notificação chega dentro de 48 horas. Tudo isso está no acordo de processamento de dados, um documento público que se pode ler antes de assinar.

Convém olhar para o que se leva. Um programa de três anos produz um histórico de campanhas, formações concluídas e pontuações que é, ao mesmo tempo, a evidência de conformidade desses três anos. Sair sem esse histórico significa começar a próxima auditoria de zero, com o ónus da prova em desfavor. Essa conversa convém tê-la na assinatura, enquanto ainda é uma cláusula negociável.

Perguntas frequentes

Que dados pessoais precisa uma plataforma de sensibilização?
Três campos, nome, apelido e endereço de correio eletrónico. É o mínimo para que exista um público e para que um resultado possa ser atribuído a alguém. Qualquer outro atributo, como a área ou a função, entra apenas se a organização quiser segmentar com ele. Esses dados vêm do diretório empresarial do cliente, a plataforma não os cria. O que a plataforma cria são os dados de comportamento, que não existiam antes da medição.

As palavras-passe que os colaboradores escrevem numa simulação de phishing são guardadas?
Não. Nas armadilhas configuradas sem introdução de credenciais, o campo da palavra-passe está desativado e o do utilizador aceita um único carácter. Nas que permitem a introdução, apenas se verifica se os campos user e password trazem dados, e o resultado é registado como dados introduzidos, independentemente do que foi escrito. Esses dados não são guardados, nem analisados, nem manipulados.

Onde estão alojados os dados de um programa de sensibilização da SMARTFENSE?
O armazenamento, o ambiente de execução e a gestão de registos estão na região EU (Ireland) eu-west-1, com um esquema de base de dados independente por cliente, cifra AES-256 em repouso e TLS 1.2 ou 1.3 em trânsito. Outras peças do serviço operam fora do Espaço Económico Europeu, e cada uma está declarada com o seu fornecedor e o seu país na política de subcontratantes.

Quanto tempo se conservam os dados das campanhas de sensibilização?
Os prazos mudam por tipo de dado. As cópias de segurança são diárias e mantêm-se 90 dias. Os registos de sistema ficam num registo centralizado durante um ano. No final da subscrição, o cliente tem 30 dias para exportar a informação ou pedir a sua eliminação, e passado esse prazo todos os dados do serviço são eliminados.

Pode apagar-se tudo o que diz respeito a uma pessoa quando esta o pede?
O artigo 17 do RGPD reconhece o direito ao apagamento e no seu número 3 enumera as exceções, entre elas o cumprimento de uma obrigação legal que exija o tratamento desses dados. Que caso se aplica é decidido pela organização, no seu papel de responsável pelo tratamento.

Se está a avaliar plataformas de sensibilização, peça as quatro respostas por escrito antes da demonstração técnica. Região de alojamento, prazos de conservação por tipo de dado, distribuição de papéis e condições de saída. As nossas estão publicadas e podem ser comparadas com as de qualquer outro.

Mauro Sánchez

CTO de SMARTFENSE, lidera los equipos de ingeniería y desarrollo. Especialista en materia de ciberseguridad e infraestructura, siendo el encargado de definir y concretar las integraciones y alianzas tecnológicas estratégicas de SMARTFENSE con diferentes soluciones. Más de 20 años avalan su experiencia en la toma de decisión e implementación de medidas de seguridad y tecnología.

Deixe um comentário