Problemas com produtos isolados de criptografia geram custos para as empresas.
A Symantec verifica em sua Pesquisa 2011 sobre Tendências da Criptografia nas Empresas que as empresas estão protegendo dados com criptografia em mais lugares do que nunca, mas no entanto, as soluções de criptografia são fragmentadas, o que gera riscos para as organizações por conta da falta de controle centralizado do acesso a informações confidenciais e da interrupção de processos críticos como e-discovery e monitoramento de conformidade. A incapacidade de acessar informações importantes para os negócios devido às soluções fragmentadas de criptografia e ao pobre gerenciamento das chaves está custando a cada organização uma média de US$ 124.965 por ano.
“Ainda que muitas organizações entendam a importância de criptografar dados, problemas com o gerenciamento de chaves e vários produtos isolados podem produzir visibilidade inconsistente sobre o que está protegido. Como demonstrou a pesquisa sobre tendências da criptografia nas empresas, a criptografia precisa evoluir de uma proteção fragmentada historicamente implementada no nível dos negócios para um recurso gerenciado como um componente básico das operações de segurança de TI nas organizações”, afirma Joe Gow, diretor de gerenciamento de produtos da Symantec.
Destaques
O uso da criptografia está crescendo rapidamente, mas de forma fragmentada. Quarenta e oito por cento das empresas ampliaram o uso da criptografia nos últimos dois anos. Os entrevistados afirmaram que quase metade dos dados agora está codificado em algum ponto do ciclo de vida. Organizações típicas relataram ter cinco diferentes soluções de criptografia implantadas.
O uso da criptografia tem acontecido em projetos não autorizados. De acordo com a pesquisa, um terço dos entrevistados disse ter criptografia não aprovada em alguns casos ou muito frequentemente. Como esses projetos não estão necessariamente seguindo as práticas recomendadas da companhia, 52% das empresas enfrentaram sérios problemas com chaves de criptografia, incluindo perda (34%) e falhas (32%). Além disso, 26% tiveram casos em que ex-funcionários se recusaram a devolver as chaves.
As organizações manifestam preocupações relacionadas com o gerenciamento das chaves. As empresas não são muito confiantes em relação à capacidade de gerenciar efetivamente as chaves de criptografia: 40% se mostraram bem pouco confiantes de que são capazes de recuperar chaves e 39% estão bem pouco confiantes de que são capazes de proteger o acesso a informações de negócios por funcionários insatisfeitos.
Problemas com produtos isolados de criptografia geram custos para as empresas. Todas as organizações que reportaram problemas com as chaves de criptografia tiveram algum tipo de custo associado. As despesas mais comuns incluem incapacidade de cumprir as exigências de conformidade (48%), incapacidade de atender às solicitações de e-discovery (42%) e incapacidade de acessar informações importantes para os negócios (41%). Além disso, o custo médio dos problemas relacionados com criptografia é de US$ 124.965 por ano.
Recomendações
A Symantec recomenda às organizações que criem um plano que evite algumas das armadilhas apontadas pelos entrevistados, que entendam o ciclo de vida dos processos de criptografia e se antecipem aos desafios envolvidos com a proteção dos dados em um maior número de lugares; que planejem um processo de recuperação de dados que atenda às necessidades da organização e contem com a capacidade de impedir o acesso aos dados para os casos de funcionários descontentes e ex-funcionários.
A empresa também analisa que é preciso criar um plano consistente para criptografia e gerenciamento de chaves envolvendo toda a empresa antes de implantar a criptografia, que é necessário criptografar ativos, começando por e-mail, notebooks e dispositivos portáteis, antes de experimentar problemas de violação de dados e antecipar-se aos efeitos da mobilidade e computação em nuvem e à necessidade de criptografar dados armazenados fora da empresa, incluindo arquivos compartilhados e armazenamento na nuvem.

