Quase metade das violações de dados confirmadas no mundo, 48% delas, envolveu um terceiro, salto de 60% em relação ao ciclo anterior, segundo a edição mais recente do Data Breach Investigations Report, estudo da Verizon que analisou mais de 22 mil violações confirmadas, dentro de um conjunto de mais de 31 mil incidentes registrados em 145 países. O número descreve uma mudança de método: em vez de atacar diretamente a empresa protegida, o adversário entra pelo fornecedor, pelo prestador de serviço ou pela integração de software que já possui acesso legítimo ao ambiente. O movimento não surpreende quem acompanha a lógica do ataque, já que comprometer um elo com acesso a muitos ambientes rende mais do que atacar um alvo por vez.

Para as empresas brasileiras, o recado é direto. Ecossistemas cada vez mais conectados, com dezenas de fornecedores de tecnologia, integrações financeiras em tempo real e serviços em nuvem contratados por todas as áreas do negócio, ampliaram o perímetro para muito além do que os contratos e os questionários anuais de avaliação conseguem cobrir, e o risco de terceiros passou a exigir o mesmo tratamento dado às ameaças que miram a infraestrutura própria.

Por que a cadeia de suprimentos virou o caminho preferido do atacante

A lógica do adversário é de eficiência, e o mesmo relatório da Verizon registrou outra inflexão histórica que a explica: pela primeira vez na série, a exploração de vulnerabilidades superou o roubo de credenciais como principal vetor de acesso inicial, respondendo por 31% das violações, ante 20% no ciclo anterior. Equipamentos de borda, como VPNs e gateways de acesso remoto, concentram boa parte dessas explorações, justamente por serem expostos à internet e, com frequência, administrados por terceiros ou esquecidos nos ciclos de atualização de quem os contratou.

A janela de oportunidade permanece aberta por mais tempo do que deveria. O estudo mostra que o tempo mediano para corrigir vulnerabilidades subiu de 32 para 43 dias, aumento de 34%, e que apenas 26% das falhas do catálogo de vulnerabilidades exploradas conhecidas foram totalmente remediadas pelas organizações no período analisado, recuo em relação aos 38% do levantamento anterior. Enquanto o defensor mede a correção em semanas, o atacante, cada vez mais apoiado por automação e inteligência artificial, mede a exploração em horas, e essa diferença de ritmo explica boa parte do avanço do vetor.

Existe ainda um mercado organizado alimentando esse fluxo. A análise da Verizon sobre os corretores de acesso inicial, criminosos que invadem ambientes para revender a entrada, mostra que 44% dos acessos ofertados eram conexões de VPN e 35% envolviam algum tipo de área de trabalho remota, o que transforma o acesso de um fornecedor comprometido em mercadoria líquida. Quem compra chega ao ambiente da vítima com credencial válida e aparência de legitimidade, dispensando a fase mais ruidosa da invasão e reduzindo as chances de detecção precoce.

O problema se estende ao código que as empresas consomem. O State of Application Security, relatório da Orca Security com telemetria de mais de mil organizações em produção, encontrou dependências vulneráveis em uso em 81% dos ambientes analisados e segredos válidos expostos em código em quase um terço deles, sinal de que a cadeia de suprimentos de software carrega fragilidades que atravessam o ciclo de desenvolvimento e chegam intactas ao ambiente produtivo, prontas para serem encontradas por quem procura.

Risco de terceiros sob monitoramento contínuo

A resposta tradicional ao problema, questionários de due diligence e cláusulas contratuais revisadas uma vez por ano, continua necessária, mas descreve uma fotografia, enquanto o risco se comporta como filme. Entre uma avaliação e outra, o fornecedor troca de equipe, adota novas ferramentas, altera integrações e sofre os próprios incidentes, e nada disso aparece no formulário respondido meses antes. Monitoramento contínuo significa tratar as conexões de terceiros como parte viva do ambiente, com a mesma telemetria e a mesma vigilância dedicadas aos ativos internos, e a diferença entre os dois formatos aparece nos números de envolvimento de terceiros que seguem subindo levantamento após levantamento.

Na prática, isso começa pelo mapeamento de quem acessa o quê. Cada conta de fornecedor, cada integração de API, cada conector de nuvem precisa estar inventariado, com privilégio mínimo e prazo de validade, porque o acesso esquecido de um projeto encerrado é exatamente o tipo de porta que o corretor de acesso vende. Sobre esse inventário, a análise de comportamento passa a vigiar o uso real: uma credencial de prestador de serviço que se conecta fora do horário contratado, consulta sistemas alheios ao escopo ou movimenta volume incomum de dados é um sinal que merece investigação imediata, ainda que a autenticação tenha sido tecnicamente válida.

O monitoramento precisa alcançar também o que não roda dentro de casa. Aplicações em nuvem contratadas como serviço, conectores de automação e concessões de acesso via OAuth criam caminhos de dados que não atravessam a rede corporativa e, por isso, escapam das ferramentas tradicionais de perímetro. Incorporar os registros dessas plataformas à correlação central, alertar para novas concessões de permissão e revisar periodicamente as integrações ativas fecha um ângulo morto explorado com frequência crescente, no qual um aplicativo autorizado às pressas serve de ponte para dados que ninguém pretendia expor.

A verificação de controles também precisa sair do papel. O levantamento da Verizon traz um dado que resume a distância entre o combinado e o executado: apenas 23% das organizações terceiras avaliadas corrigiram integralmente a ausência de autenticação multifator em contas de nuvem. Confiar na declaração do fornecedor, sem testar o controle, equivale a assumir o risco dele como próprio, e é por isso que operações maduras combinam o monitoramento técnico das conexões com a validação recorrente dos requisitos mínimos de segurança acordados em contrato, transformando a conformidade declarada em conformidade observada.

Governança e resposta quando o incidente começa fora de casa

A preparação começa no contrato, porque no momento da crise a velocidade da resposta depende do que foi pactuado antes dela. Requisitos objetivos de segurança, prazos de notificação de incidente e direito de auditoria precisam estar escritos, e a Lei Geral de Proteção de Dados reforça a urgência desse cuidado ao prever responsabilização também quando o dano nasce do tratamento conduzido por operadores contratados, o que mantém o problema na mesa de quem contratou, independentemente de qual elo da cadeia falhou primeiro.

O plano de resposta a incidentes, por sua vez, precisa contemplar cenários nos quais o comprometimento começa no fornecedor, com papéis definidos, canais de comunicação estabelecidos e critérios claros para isolar integrações sem paralisar o negócio. Exercícios de simulação que envolvem os terceiros críticos revelam, antes da crise real, quem atende o telefone, quanto tempo leva o bloqueio de um acesso e quais dependências operacionais ainda não haviam sido mapeadas por nenhuma das partes.

A concentração merece atenção à parte, porque o mesmo fornecedor que atende dezenas de empresas de um setor transforma um único comprometimento em evento coletivo. Incidentes que começam em um prestador compartilhado alcançam simultaneamente todos os clientes daquela plataforma, saturam as equipes de resposta disponíveis no mercado e transformam a concorrência pelo mesmo suporte em parte do problema. Mapear essas dependências comuns, questionar planos de continuidade e manter alternativas testadas para os serviços mais críticos reduz a chance de a empresa descobrir, no meio da crise, que o plano de contingência dependia do mesmo elo que acabou de cair.

Nem todo fornecedor exige o mesmo nível de vigilância, e tentar monitorar tudo com a mesma intensidade reproduziria, na gestão de terceiros, a sobrecarga de alertas que já pressiona a operação de segurança. A classificação por criticidade, baseada no acesso concedido e no impacto potencial de uma interrupção, permite concentrar telemetria, validação e cláusulas mais duras no conjunto pequeno de parceiros cuja falha teria efeito sistêmico, mantendo controles proporcionais para o restante da cadeia e liberando a equipe para observar de perto o que realmente pode derrubar o negócio.

A implicação setorial de um perímetro que não termina no contrato

Setores que operam como ecossistema sentem primeiro o efeito dessa mudança. Serviços financeiros com integrações em tempo real, infraestrutura com redes de operação e manutenção terceirizadas, varejo com plataformas logísticas e de pagamento interligadas convivem com uma fronteira entre o ambiente próprio e o do parceiro que já é, na prática, uma convenção, e é nesses mercados que a capacidade de enxergar e conter o que acontece nas conexões com terceiros começa a ser avaliada por clientes, reguladores e seguradoras como atributo da própria empresa.

A tendência é de que essa régua se espalhe para os demais segmentos. À medida que os números de envolvimento de terceiros seguem subindo, a pergunta feita a cada organização deixa de se limitar à qualidade das defesas internas e passa a incluir a qualidade da visão sobre aquilo que ela não controla diretamente, e as empresas capazes de responder com telemetria, e não com formulários, terão vantagem concreta em negociações, certificações e renovações de contrato. Nesse cenário, o investimento em visibilidade sobre a cadeia deixa de ser custo de conformidade e passa a compor o preço de participar dos ecossistemas nos quais o negócio acontece.

A transformação começa agora.