{"id":3845,"date":"2025-07-24T09:58:58","date_gmt":"2025-07-24T12:58:58","guid":{"rendered":"https:\/\/aiqon.com.br\/blog\/?p=3845"},"modified":"2025-07-24T09:58:58","modified_gmt":"2025-07-24T12:58:58","slug":"cm-e-o-pix-licoes-para-construir-uma-supply-chain-segura","status":"publish","type":"post","link":"https:\/\/aiqon.com.br\/blog\/cm-e-o-pix-licoes-para-construir-uma-supply-chain-segura\/","title":{"rendered":"C&#038;M e o PIX: Li\u00e7\u00f5es Para Construir uma Supply Chain Segura"},"content":{"rendered":"<div id=\"bsf_rt_marker\"><\/div><p class=\"m_-21588508872992664xmsonormal\">O ataque sofrido pela C&amp;M Software no dia 30 de junho foi feito por CISOs e CIOs reverem suas pol\u00edticas de seguran\u00e7a em rela\u00e7\u00e3o a seus fornecedores terceirizados de software e servi\u00e7os. Nesta estrat\u00e9gia de violar sistemas banc\u00e1rios por meio da cadeia de suprimentos que sustenta grandes plataformas de pagamentos como o PIX, um funcion\u00e1rio da C&amp;M Software, Jo\u00e3o Nazareno Roque, aceitou suborno para compartilhar suas senhas. Com isso, os criminosos conseguem explorar brechas a partir de acessos leg\u00edtimos, entrando em sistemas que sustentam a conex\u00e3o entre diversos bancos menores e a plataforma do Banco Central. Em vez de atacarem as pr\u00f3prias institui\u00e7\u00f5es financeiras, os criminosos buscaram os elos mais fracos na cadeia de suprimentos de software e servi\u00e7os.<u><\/u><u><\/u><u><\/u><\/p><div id=\"ez-toc-container\" class=\"ez-toc-v2_0_85 ez-toc-wrap-left counter-hierarchy ez-toc-counter ez-toc-grey ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Nesse Artigo<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Alternar tabela de conte\u00fado\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/aiqon.com.br\/blog\/cm-e-o-pix-licoes-para-construir-uma-supply-chain-segura\/#Ha_Varias_Licoes_a_Serem_Tiradas_Deste_Episodio\" >H\u00e1 V\u00e1rias Li\u00e7\u00f5es a Serem Tiradas Deste Epis\u00f3dio.<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/aiqon.com.br\/blog\/cm-e-o-pix-licoes-para-construir-uma-supply-chain-segura\/#ISO_37001_Contra_Corrupcao_e_ISO_27001_de_Ciberseguranca\" >ISO 37001, Contra Corrup\u00e7\u00e3o, e ISO 27001, de Ciberseguran\u00e7a<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/aiqon.com.br\/blog\/cm-e-o-pix-licoes-para-construir-uma-supply-chain-segura\/#Gerenciamento_de_Senhas_e_Controle_de_Identidades\" >Gerenciamento de Senhas e Controle de Identidades<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/aiqon.com.br\/blog\/cm-e-o-pix-licoes-para-construir-uma-supply-chain-segura\/#Zero_Trust_e_Direitos_Minimos_de_Acesso\" >Zero Trust e Direitos M\u00ednimos de Acesso<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/aiqon.com.br\/blog\/cm-e-o-pix-licoes-para-construir-uma-supply-chain-segura\/#Monitoramento_Continuo_de_Comportamento_e_Prevencao_de_Insiders\" >Monitoramento Cont\u00ednuo de Comportamento e Preven\u00e7\u00e3o de Insiders<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/aiqon.com.br\/blog\/cm-e-o-pix-licoes-para-construir-uma-supply-chain-segura\/#Conexao_Umbilical\" >Conex\u00e3o Umbilical<\/a><\/li><\/ul><\/nav><\/div>\n\n<p class=\"m_-21588508872992664xmsonormal\">Num mundo baseado em aplica\u00e7\u00f5es modernas \u2013 sistemas extremamente distribu\u00eddos e conectados entre si por APIs (Application Programming Interfaces) \u2013 o invasor pode utilizar v\u00e1rios vetores de penetra\u00e7\u00e3o. O preju\u00edzo divulgado no in\u00edcio de julho \u00e9 de R$ 541 milh\u00f5es, mas as estimativas do Banco Central indicam que as perdas podem chegar a R$ 800 milh\u00f5es.<u><\/u><u><\/u><u><\/u><\/p>\n<h2 class=\"m_-21588508872992664xmsonormal\"><span class=\"ez-toc-section\" id=\"Ha_Varias_Licoes_a_Serem_Tiradas_Deste_Episodio\"><\/span>H\u00e1 V\u00e1rias Li\u00e7\u00f5es a Serem Tiradas Deste Epis\u00f3dio.<u><\/u><u><\/u><u><\/u><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"m_-21588508872992664xmsonormal\">\u00c9 mais importante que nunca seja realizada uma avalia\u00e7\u00e3o de risco do ambiente do parceiro da cadeia de suprimentos. A meta \u00e9 medir a atualiza\u00e7\u00e3o em ciberseguran\u00e7a deste provedor de servi\u00e7os, detectando, por exemplo, seus pontos cegos (shadow IT), se o desenvolvimento das aplica\u00e7\u00f5es desta empresa \u00e9 baseado nas melhores pr\u00e1ticas de seguran\u00e7a, como \u00e9 a resposta a incidentes, atualizadas s\u00e3o as tecnologias usadas para, por exemplo, amea\u00e7as baseadas em IA.<u><\/u><u><\/u><u><\/u><\/p>\n<p class=\"m_-21588508872992664xmsonormal\">O incidente revelou um novo patamar de sofistica\u00e7\u00e3o nas amea\u00e7as \u00e0 cadeia de suprimentos digital. H\u00e1 ind\u00edcios de que o ataque foi resultado de meses de planejamento, oferecendo subornos em troca de acesso a ativos digitais. Trata-se de uma evolu\u00e7\u00e3o clara do modus operandi de fraudes financeiras. O alvo n\u00e3o \u00e9 apenas uma vulnerabilidade t\u00e9cnica, mas uma fragilidade humana e processual orquestrada com precis\u00e3o e inten\u00e7\u00e3o de escala.<u><\/u><u><\/u><u><\/u><\/p>\n<h2 class=\"m_-21588508872992664xmsonormal\"><span class=\"ez-toc-section\" id=\"ISO_37001_Contra_Corrupcao_e_ISO_27001_de_Ciberseguranca\"><\/span>ISO 37001, Contra Corrup\u00e7\u00e3o, e ISO 27001, de Ciberseguran\u00e7a<u><\/u><u><\/u><u><\/u><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"m_-21588508872992664xmsonormal\">O uso de engenharia social e suborno pelos criminosos coloca sob o foco a import\u00e2ncia dos integrantes da cadeia de suprimentos contarem com uma cultura de toler\u00e2ncia zero com crimes digitais e com a corrup\u00e7\u00e3o.<u><\/u><u><\/u><u><\/u><\/p>\n<p class=\"m_-21588508872992664xmsonormal\">Os parceiros que compreendem essa verdade destacam-se por contar com o selo <a href=\"https:\/\/aiqon.com.br\/blog\/iso-37001-e-27001-contra-a-corrupcao-e-o-crime-digital\/\">ISO 37001<\/a>. No nosso caso, entendemos o alinhamento a essa norma como um complemento natural do selo <a href=\"https:\/\/aiqon.com.br\/blog\/iso-37001-e-27001-contra-a-corrupcao-e-o-crime-digital\/\">ISO 27001<\/a>, baseado em processos que preservam a integridade dos dados corporativos, dos clientes e de todo o ecossistema da cadeia de suprimentos. Nas duas ISOs, os processos s\u00e3o constantemente detalhados e reescritos, de modo a retratar uma empresa din\u00e2mica.<u><\/u><u><\/u><u><\/u><\/p>\n<p><a href=\"https:\/\/aiqon.com.br\/stealthintercept\/\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-3853\" src=\"https:\/\/aiqon.com.br\/blog\/wp-content\/uploads\/2025\/07\/Inserir-um-subtitulo.png\" alt=\"C&amp;M\" width=\"973\" height=\"487\" \/><\/a><\/p>\n<h2 class=\"m_-21588508872992664xmsonormal\"><span class=\"ez-toc-section\" id=\"Gerenciamento_de_Senhas_e_Controle_de_Identidades\"><\/span>Gerenciamento de Senhas e Controle de Identidades<u><\/u><u><\/u><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"m_-21588508872992664xmsonormal\">O integrante da cadeia de suprimentos precisa, tamb\u00e9m, utilizar tecnologias avan\u00e7adas de prote\u00e7\u00e3o de dados. O incidente da C&amp;M talvez pudesse ter sido evitado se a empresa contasse, por exemplo, com uma plataforma que oferece controle granular sobre as senhas. \u00c9 necess\u00e1rio que a gest\u00e3o de senhas seja feita de forma certificada ao PCI DSS 4.0 e outras normas que excluam o uso de senhas fortes, incluindo as diretrizes NIST 800-63B, com as melhores pr\u00e1ticas em rela\u00e7\u00e3o \u00e0 expira\u00e7\u00e3o programada de senhas. Toda a pol\u00edtica de conformidade da empresa \u00e9 fortalecida com o uso de solu\u00e7\u00f5es de gerenciamento de senhas com valida\u00e7\u00f5es em camadas que antecipam e resolvem problemas sem, no entanto, afetando a produtividade do usu\u00e1rio.\u00a0<u><\/u><u><\/u><u><\/u><\/p>\n<h2 class=\"m_-21588508872992664xmsonormal\"><span class=\"ez-toc-section\" id=\"Zero_Trust_e_Direitos_Minimos_de_Acesso\"><\/span>Zero Trust e Direitos M\u00ednimos de Acesso<u><\/u><u><\/u><u><\/u><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"m_-21588508872992664xmsonormal\">Outra estrat\u00e9gia pode ser o alinhamento \u00e0 disciplina <a href=\"https:\/\/aiqon.com.br\/netwrix-products\/\">ITDR (Identity Threat Detection and Response \u2013 detec\u00e7\u00e3o e resposta a amea\u00e7as contra identidades)<\/a>. Esse modelo foi criado pelo Gartner e visa proteger a infraestrutura de identidade. O ITDR implementa mecanismos de detec\u00e7\u00e3o, investiga altera\u00e7\u00f5es de postura e atividades suspeitas e responde a ataques para restaurar a integridade da infraestrutura de identidade.<u><\/u><u><\/u><\/p>\n<p class=\"m_-21588508872992664xmsonormal\">A partir de uma abordagem <a href=\"https:\/\/aiqon.com.br\/blog\/modelo-de-confianca-zero-o-que-e-zero-trust\/\">Zero Trust<\/a> e direitos m\u00ednimos de acesso, o controle fica mais granular e qualquer comportamento fora do padr\u00e3o gera alertas. Essa disciplina pode ser renovada com ajuda de solu\u00e7\u00f5es ITDR que realizam essas a\u00e7\u00f5es de forma automatizada, em ambiente distribu\u00eddo, na nuvem.<u><\/u><u><\/u><u><\/u><\/p>\n<h2 class=\"m_-21588508872992664xmsonormal\"><span class=\"ez-toc-section\" id=\"Monitoramento_Continuo_de_Comportamento_e_Prevencao_de_Insiders\"><\/span>Monitoramento Cont\u00ednuo de Comportamento e Preven\u00e7\u00e3o de Insiders<u><\/u><u><\/u><u><\/u><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"m_-21588508872992664xmsonormal\">O epis\u00f3dio refor\u00e7a, tamb\u00e9m, a necessidade de monitoramento cont\u00ednuo do ambiente interno, com foco especial em comportamentos an\u00f4malos de usu\u00e1rios com acesso privilegiado. \u00c9 fundamental que as organiza\u00e7\u00f5es adotem pr\u00e1ticas que v\u00e3o al\u00e9m da coleta de registros ou da gera\u00e7\u00e3o de relat\u00f3rios, e passem a monitorar o monitoramento e em tempo real os desvios de comportamento.<u><\/u><u><\/u><u><\/u><\/p>\n<p class=\"m_-21588508872992664xmsonormal\">A identifica\u00e7\u00e3o precoce de um insider n\u00e3o depende apenas de uma viola\u00e7\u00e3o expl\u00edcita, mas da capacidade de detectar quebras sutis de padr\u00e3o \u2014 acessos fora de hor\u00e1rio, altera\u00e7\u00f5es em configura\u00e7\u00f5es cr\u00edticas, movimenta\u00e7\u00f5es din\u00e2micas em arquivos sens\u00edveis, ou atividades que n\u00e3o fazem sentido para o perfil desse usu\u00e1rio.<u><\/u><u><\/u><u><\/u><\/p>\n<p class=\"m_-21588508872992664xmsonormal\">O problema \u00e9 que, em muitos casos, as organiza\u00e7\u00f5es at\u00e9 possuem ferramentas capazes de trazer essas informa\u00e7\u00f5es, mas s\u00f3 abrem os relat\u00f3rios depois que o esfor\u00e7o j\u00e1 foi feito. Monitoramento sem a\u00e7\u00e3o \u00e9 apenas ac\u00famulo hist\u00f3rico. A efic\u00e1cia \u00e9 a visibilidade ativa e a tomada de decis\u00e3o em tempo h\u00e1bil, com processos de resposta bem definidos e intelig\u00eancia aplicada \u00e0 rotina de auditorias.<u><\/u><u><\/u><u><\/u><\/p>\n<p class=\"m_-21588508872992664xmsonormal\">Nesse contexto, prevenir a coopta\u00e7\u00e3o de insiders, como ocorreu no caso da C&amp;M \u2014 exige mais do que tecnologia: requer disciplina operacional, integra\u00e7\u00e3o com equipes de seguran\u00e7a e governan\u00e7a, e uma cultura que valorize a vigil\u00e2ncia cont\u00ednua, mesmo quando tudo parece \u201cnormal\u201d.<u><\/u><u><\/u><u><\/u><\/p>\n<h2 class=\"m_-21588508872992664xmsonormal\"><span class=\"ez-toc-section\" id=\"Conexao_Umbilical\"><\/span>Conex\u00e3o Umbilical<u><\/u><u><\/u><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"m_-21588508872992664xmsonormal\">O ataque sofrido pela C&amp;M, e seu impacto sobre as organiza\u00e7\u00f5es financeiras, \u00e9 um retrato do momento atual da economia digital. A computa\u00e7\u00e3o em nuvem e a dissemina\u00e7\u00e3o de aplica\u00e7\u00f5es modernas \u2013 muitas delas baseadas em IA \u2013 fazem com que o dado trafegue o tempo todo entre plataformas diferentes rodando em empresas independentes. Nesta realidade, cabe \u00e0 organiza\u00e7\u00e3o usu\u00e1ria ter uma vis\u00e3o aguda sobre a cultura e a atualiza\u00e7\u00e3o em seguran\u00e7a cibern\u00e9tica de sua cadeia de suprimentos. O parceiro, por sua parte, \u00e9 chamado a seguir avan\u00e7ando em sua resili\u00eancia cibern\u00e9tica, consciente de sua responsabilidade com a sustenta\u00e7\u00e3o dos neg\u00f3cios de seu cliente. A conex\u00e3o entre esses dois polos \u00e9 umbilical e precisa evoluir sem cessar.<\/p>\n<p><a href=\"https:\/\/www.linkedin.com\/in\/thiagofelippe\/\">Thiago N.Felippe<\/a>, CEO da <a href=\"https:\/\/aiqon.com.br\/\">AIQON.<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>O ataque sofrido pela C&amp;M Software no dia 30 de junho foi feito por CISOs e CIOs reverem suas pol\u00edticas de seguran\u00e7a em rela\u00e7\u00e3o a seus fornecedores terceirizados de software e servi\u00e7os. Nesta estrat\u00e9gia de violar sistemas banc\u00e1rios por meio da cadeia de suprimentos que sustenta grandes plataformas de pagamentos como o PIX, um funcion\u00e1rio [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":3848,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_jetpack_feature_clip_id":0,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_post_was_ever_published":false},"categories":[261,113],"tags":[130,154,24,21,220,86],"class_list":["post-3845","post","type-post","status-publish","format-standard","has-post-thumbnail","category-aiqon","category-cybersecurity","tag-ataques","tag-ciberseguranca","tag-dados","tag-protecao-de-dados","tag-seguranca-da-informacao","tag-vulnerabilidade","czr-hentry"],"jetpack_featured_media_url":"https:\/\/aiqon.com.br\/blog\/wp-content\/uploads\/2025\/07\/Image_fx.png","jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts\/3845","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/comments?post=3845"}],"version-history":[{"count":5,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts\/3845\/revisions"}],"predecessor-version":[{"id":3858,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts\/3845\/revisions\/3858"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/media\/3848"}],"wp:attachment":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/media?parent=3845"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/categories?post=3845"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/tags?post=3845"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}