Adote o open banking com soluções de segurança relevantes ao risco
junho 29, 2022 / Jorge Andres Gomez
Pouco tempo? Leia as principais conclusões:
- A banca aberta pode aumentar as oportunidades para os bancos aumentarem as ofertas aos clientes. Mas há um risco relacionado a essa capacidade aumentada.
- Os bancos precisam abordar a segurança de forma diferente para proteger sistemas, dados e clientes.
- Para combater o risco sistêmico do banco aberto, os profissionais de segurança precisam de uma nova abordagem e solução.
- Ao alavancar o acesso baseado em identidade, tecnologias avançadas e isolamento dinâmico, bancos e instituições financeiras podem alavancar um modelo de segurança Zero Trust para contrariar os riscos sistêmicos que a banca aberta introduz.
Os bancos precisam abordar a segurança de forma diferente para proteger sistemas, dados e clientes. O open banking pode ajudar. Ela abre a porta para produtos, serviços, recursos e benefícios que bancos e empresas de serviços financeiros ainda poderiam oferecer a seus clientes.
Com essas oportunidades, no entanto, vem um risco maior. Abordar esse risco é essencial se as instituições adotarem o open banking com confiança.
A banca aberta aumenta o risco multiplicando a interconectividade entre bancos, fornecedores, parceiros, fornecedores e clientes. Essa interconectividade introduz risco sistêmico. Por exemplo, é mais provável que um incidente de segurança em uma instituição financeira se propague para outras empresas se elas estiverem conectadas através de APIs abertas. A interconectividade também permite que atores mal-intencionados acessem os sistemas e bancos de dados principais de um banco por meio de uma conexão com um terceiro.
Os bancos precisam abordar a segurança de forma diferente para proteger sistemas, dados e clientes. As defesas de perímetro são insuficientes para responder a esse novo tipo de risco sistêmico. O perímetro é poroso — se existir. Não é surpresa: o perímetro de TI está se tornando cada vez mais poroso há anos, à medida que o negócio cresceu em conexões virtuais e na nuvem. O open banking está simplesmente perfurando mais furos em um perímetro que parece queijo suíço.
Para combater o risco sistêmico do banco aberto, os profissionais de segurança precisam de uma nova abordagem e solução. Isso vem na forma de um modelo de segurança Zero Trust.
Entendendo Zero Trust
Zero Trust é um tópico atual. Como muitos termos novos, isso pode significar coisas diferentes para diferentes empresas. Na Unisys, entendemos Zero Trust desta maneira: é uma abordagem de segurança que trata todos como insiders.
Uma abordagem Zero Trust é necessária com o banco aberto porque a interconectividade com parceiros, fornecedores e clientes significa que, teoricamente, todas as pessoas poderiam obter acesso a dados sensíveis. Não é que esse acesso seja concedido intencionalmente, mas existem as conexões que tornam o acesso possível. Não há perímetro para manter as pessoas fora.
O Zero Trust também reconhece que, além de atores maliciosos internos ou externos, funcionários perfeitamente bem-intencionados podem acidentalmente fazer coisas ruins de vez em quando, seja clicando em um link em um e-mail de phishing ou inadvertidamente expondo informações. Sem má intenção, esses acidentes podem resultar em violações de dados, auditorias regulatórias e multas, fraude e danos à reputação da marca.
Três componentes da segurança Zero Trust
Um modelo de segurança Zero Trust tem vários componentes: acesso impulsionado pela identidade, uso de tecnologias avançadas e isolamento dinâmico. Vamos detalhá-los.
Acesso baseado em dados
O primeiro é o acesso baseado em identidade. A identidade verificada — não um dispositivo ou função — é a chave que desbloquea o acesso às informações. Um usuário deve autenticar sua identidade através de protocolos de segurança, como biometria, para acessar os dados apropriados para sua função. Por exemplo, uma vez verificado, um cliente bancário seria concedido acesso à sua conta, enquanto um funcionário do banco seria concedido acesso aos vários sistemas que pertencem ao seu trabalho.
Uso de tecnologias avançadas
A segurança Zero Trust requer inteligência de máquina, análise comportamental, análise de rede e outras tecnologias avançadas para detectar e responder a atividades anômalas mais rapidamente do que é possível para as pessoas. As pessoas podem facilmente perder-se ao ver um problema, especialmente nos estágios iniciais. Esse mesmo problema pode ser identificado instantaneamente em sua forma nascente por meio de ferramentas como inteligência artificial, reduzindo drasticamente o tempo médio de detecção. Da mesma forma, o tempo médio de resposta — que pode ser horas, dias ou até semanas quando depende de pessoas — pode ser quase em tempo real quando o sistema pode responder automaticamente para abordar uma violação, ataque ou outra atividade questionável.
Isolamento dinâmico
Finalmente, uma abordagem Zero Trust requer isolamento dinâmico. Ou seja, uma vez identificado um problema, ele precisa ser interrompido antes de se espalhar. Por exemplo, se um malware for identificado, o sistema precisa ser capaz de colocar em quarentena a área afetada antes que o malware exploda para destruir toda a empresa. Ou, novamente, se um usuário começar de repente a se envolver em atividades incomuns — como acessar grandes quantidades de informações pessoalmente identificáveis — o sistema precisa ser capaz de desligar o usuário instantaneamente. O isolamento dinâmico deve ocorrer em tempo real, em vez de esperar que um profissional de segurança veja e responda ao problema. O menor atraso pode ter ramificações devastadoras, dada a velocidade com que os ataques ocorrem ou os problemas se expandem.
Ao alavancar o acesso baseado em identidade, tecnologias avançadas e isolamento dinâmico, bancos e instituições financeiras podem alavancar um modelo de segurança Zero Trust para contrariar os riscos sistêmicos que a banca aberta introduz. Conexões com fornecedores e parceiros estratégicos podem então ser feitas com confiança, e os benefícios completos do open banking podem ser realizados.
Se você estiver pronto para desenvolver suas ofertas e capacidades de serviços bancários e financeiros, visite-nos online ou entre em contato conosco hoje mesmo.