Pular para o conteúdo
Segurança Gerenciada · Engenharia e Serviços Técnicos

A empresa de engenharia guarda o projeto do cliente e entra no ambiente dele. Para um atacante, ela é a porta lateral.

Cuidamos da segurança de quem presta serviço técnico a outras empresas: o acervo de projetos e documentos de clientes, o acesso remoto que a equipe usa para dar suporte e o notebook que vai a campo, com rotina contínua e registro do que foi feito.

Acervo de projetos protegido
Acesso remoto controlado
Resposta ao questionário do cliente

O que aparece no levantamento

O risco da empresa de serviço técnico não está só nela. Está no que ela carrega de cada cliente.

Plantas de instalações, diagramas de rede, senhas de sistemas de clientes, laudos sobre equipamentos: o acervo de uma empresa de engenharia descreve a infraestrutura de outras empresas. E quem compra dela passou a perguntar como isso é protegido.

O mesmo usuário e senha do sistema do cliente é compartilhado pela equipe inteira num grupo de mensagem, e ninguém sabe quem acessou o quê na última intervenção.

O acesso remoto para suporte fica aberto o tempo todo, instalado em máquinas de clientes diferentes, sem registro de sessão nem prazo para expirar.

O notebook do técnico, com projetos de vários clientes e sem criptografia, viaja no carro da empresa e às vezes passa a noite nele.

O questionário de segurança de um cliente grande chega na renovação do contrato, e a empresa responde de memória porque não tem política escrita nem evidência do que pratica.

Arquivos de projeto ficam em pastas compartilhadas sem controle de quem pode apagar, e uma infecção por sequestro de dados alcança o acervo inteiro de uma vez.

O que entra na operação de segurança da empresa técnica

Camadas mantidas em rotina, com monitoramento conduzido por parceiro de operação onde a vigilância precisa ser contínua. A Composto Web responde pela ponte com a sua equipe.

Acesso ao ambiente do cliente com dono e prazo

Credencial individual para cada técnico, cofre de senhas no lugar do grupo de mensagem, segundo fator e acesso remoto liberado por janela de atendimento. Cada sessão fica registrada com quem entrou, quando e em qual cliente.

Credencial individualJanela de acessoSessão registrada

Acervo de projetos com permissão e cópia protegida

Pastas de projeto separadas por cliente, com permissão por equipe, histórico de versão e cópia de segurança isolada, que um sequestro de dados na rede não consegue cifrar junto. A restauração é ensaiada, e não presumida.

Permissão por clienteCópia isoladaRestauração ensaiada

Notebook e celular de campo sob gestão

Criptografia de disco, proteção de endpoint gerenciada, bloqueio e apagamento remoto em caso de perda ou furto. O equipamento que sai para o atendimento deixa de ser o ponto mais fraco do acervo.

Disco criptografadoEndpoint gerenciadoApagamento remoto

Monitoramento e resposta com parceiro

Alertas dos endpoints e do perímetro são acompanhados por analistas do parceiro de operação, com triagem e contenção acordadas antes do incidente. A Composto Web cuida do escopo, do acionamento e do que é feito no seu ambiente.

Analistas do parceiroContenção acordadaAcionamento definido

Política e evidência para o questionário do cliente

Políticas escritas sobre o que a empresa pratica, com registro que comprova cada controle. O questionário da renovação passa a ser respondido com documento, e a preparação para auditoria, quando um cliente exigir, parte de uma base que já existe.

Política escritaControle comprovadoQuestionário respondido

Equipe preparada para o golpe que mira fornecedor

Simulações de mensagem falsa que imitam o cliente pedindo acesso urgente ou troca de dados bancários, o tipo de golpe que usa o fornecedor como caminho. Quem cai recebe orientação, e não bronca.

Simulação realistaGolpe via fornecedorOrientação sem culpa

Onde esta frente termina

Não é certificação nem segurança da planta do cliente. É a proteção do que a empresa técnica guarda e do acesso que ela usa.

Segurança gerenciada (esta página)

  • O acervo de projetos e as credenciais de clientes precisam de controle e de registro.
  • Um cliente grande começou a exigir resposta formal sobre a segurança do fornecedor.
  • O acesso remoto da equipe técnica precisa de dono, prazo e trilha.
  • A empresa quer monitoramento contínuo sem montar equipe própria para isso.

Automação para empresas de engenharia

  • O problema é o tempo que a coordenação perde com chamado, aprovação e faturamento.
  • Os sistemas estão protegidos e o que falta é ligação entre eles.
  • O ganho esperado é hora devolvida à equipe, e não redução de risco.
Ver essa frente

A Composto Web não certifica ninguém: prepara a empresa para a auditoria de um organismo independente, quando o cliente pedir. A segurança do ambiente do próprio cliente, dentro da planta dele, segue com o time dele; o que cuidamos aqui é do lado da empresa de engenharia.

Quando faz sentido conversar

A segurança fica urgente quando o cliente passa a tratar o fornecedor técnico como parte do risco dele.

Empresa pequena, sem acesso a ambiente de terceiros e sem acervo sensível, resolve com o básico bem configurado. O serviço contínuo se justifica quando o que a empresa carrega de cada cliente é o que um atacante procura.

A equipe acessa remotamente sistemas ou equipamentos de clientes para suporte e manutenção.

O acervo reúne plantas, diagramas e documentos técnicos da infraestrutura de outras empresas.

Um cliente de mineração, energia ou indústria enviou questionário de segurança ou cláusula contratual sobre o tema.

Técnicos levam notebook com projetos para campo todos os dias.

A empresa já perdeu arquivos por falha de disco, exclusão ou infecção.

Como funciona o serviço gerenciado

Um ciclo contínuo, que fecha em revisão e recomeça enquanto o contrato existir.

01

ETAPA 01

Levantamento

Mapeamos onde está o acervo de cada cliente, quem acessa ambientes externos e por qual meio, que equipamento vai a campo e o que os contratos e questionários recentes exigem da empresa.

02

ETAPA 02

Implantação

Ativamos as camadas combinadas, começando por credencial e cópia de segurança, e acordamos o procedimento de resposta: quem autoriza isolar uma máquina, quem avisa o cliente afetado e em quanto tempo.

03

ETAPA 03

Operação

O ambiente passa a ser mantido e monitorado, com alerta triado por analistas do parceiro, contenção conduzida junto com a sua equipe e registro de cada ocorrência.

04

ETAPA 04

Revisão

Periodicamente revisamos o que foi detectado, o que mudou na carteira de clientes e nas exigências deles, e o que ajustar na proteção. Depois o ciclo recomeça.

O que muda quando o acervo tem dono e trilha

Renovação sem susto no questionário

A pergunta do cliente sobre segurança tem resposta com política e registro, e deixa de ser o item que atrasa a assinatura.

Credencial do cliente sob controle

Cada acesso ao ambiente de terceiros tem autor e prazo, e a saída de um técnico não deixa senha circulando.

Acervo que volta depois de um ataque

Com cópia isolada e restauração ensaiada, a perda de uma máquina ou um sequestro de dados deixa de apagar anos de projeto.

Dúvidas mais comuns

O que perguntam antes de começar

“Vocês têm centro de operações próprio?”

Não. O monitoramento contínuo é conduzido por um parceiro que mantém essa estrutura e seus analistas. A Composto Web responde pelo desenho do serviço, pelo acionamento e pelo que é feito no seu ambiente.

“Vocês emitem um certificado para eu apresentar ao cliente?”

Não. Certificação é emitida por organismo acreditado e independente. O que fazemos é organizar política, controle e evidência para a empresa responder ao cliente e, se ele exigir, chegar preparada à auditoria.

“Somos pequenos. Alguém vai mirar a gente?”

O alvo raramente é a empresa técnica em si, e sim o cliente que ela atende. Fornecedor com acesso remoto e senha compartilhada é um caminho mais fácil que o perímetro de uma mineradora ou de uma indústria grande.

“A LGPD vale para uma empresa de engenharia?”

Vale para qualquer empresa que trate dado pessoal, e a de serviço técnico trata: cadastro da equipe, assinatura e foto de pessoas do cliente, contatos. O art. 46 da Lei nº 13.709/2018 obriga quem trata esses dados a protegê-los contra acesso não autorizado, perda e alteração, e a operação desta página cobre parte dessa obrigação.

“A ART já não resolve a responsabilidade técnica?”

A ART, instituída pela Lei nº 6.496/1977, define quem responde tecnicamente pelo serviço. Ela não protege o arquivo que comprova o que foi projetado e entregue. Se o acervo for apagado ou adulterado, a empresa perde a prova do próprio trabalho.

“Preciso trocar as ferramentas que já tenho?”

Nem sempre. O levantamento diz o que já entrega a proteção necessária e o que não entrega, com o motivo técnico. Troca por conveniência comercial não entra na recomendação.

“O técnico vai perder agilidade para acessar o cliente?”

O acesso continua rápido, só que individual e com prazo. Liberar uma janela de atendimento leva menos tempo do que descobrir, depois de um incidente, quem usou a senha compartilhada.

Esta frente em outros setores

Fontes citadas

  • Lei nº 6.496/1977: Institui a Anotação de Responsabilidade Técnica (ART): todo contrato para execução de obras ou prestação de serviços profissionais de Engenharia, Arquitetura e Agronomia fica sujeito à ART, que define para os efeitos legais os responsáveis técnicos pelo empreendimento.
  • Lei nº 13.709/2018 (LGPD): Lei Geral de Proteção de Dados Pessoais. O art. 46 exige que os agentes de tratamento adotem medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda ou alteração.

Próximo passo

Se um cliente perguntasse hoje quem da sua equipe acessou o ambiente dele no último mês, a resposta estaria num registro ou na memória de alguém?

O levantamento olha o acervo, os acessos a clientes e os equipamentos de campo, e devolve o que está exposto, o que é urgente e o que pode esperar.

  • Mapa do acervo de clientes e de quem acessa o quê
  • Acessos remotos a ambientes de terceiros e como estão controlados
  • Ordem de ataque, começando pelo que o cliente mais cobra