Firewall avançado não basta para conter ciberataques

segurança cibernética corporativa

A adoção de um firewall de próxima geração (NGFW) amplia os recursos disponíveis para proteger a infraestrutura corporativa, mas não elimina outras portas de entrada utilizadas por invasores. Aplicações expostas à internet, vulnerabilidades sem necessidade de autenticação, credenciais comprometidas e configurações inadequadas podem permitir o acesso aos ambientes mesmo quando existe uma camada avançada de proteção na rede.

O cenário acompanha a transformação da infraestrutura de TI das empresas, que passou a envolver não apenas redes internas, mas também aplicações em nuvem, dispositivos, identidades, serviços de terceiros e sistemas acessíveis pela internet. Nesse contexto, a proteção depende da combinação entre diferentes controles, monitoramento contínuo e capacidade de resposta.

O X-Force Threat Intelligence Index 2026, da IBM, mostra essa mudança. A exploração de aplicações publicamente acessíveis foi o vetor de acesso inicial que mais cresceu em 2025, com alta de 44% em relação ao ano anterior. Das quase 40 mil vulnerabilidades acompanhadas pela X-Force no período, 56% podiam ser exploradas sem autenticação.

Os números também mostram que a expansão do uso de inteligência artificial pelos atacantes não elimina métodos mais tradicionais. Falhas de configuração, exposição de serviços e problemas de controle de acesso continuam entre as condições que podem facilitar uma invasão.

Para Ricardo Dias, CEO e sócio da Clear IT, o problema está em tratar a segurança como a aquisição de uma ferramenta específica, em vez de uma capacidade permanente da organização.

“Um firewall de próxima geração pode ser extremamente eficiente e, ainda assim, a empresa continuar vulnerável. Isso acontece porque o ataque não necessariamente precisa atravessar a fronteira que o firewall está protegendo da maneira que imaginamos. Ele pode começar por uma aplicação exposta, uma credencial comprometida, uma configuração inadequada ou um acesso legítimo que foi abusado. Proteção não é uma caixa que você instala. É uma capacidade que precisa acompanhar a operação todos os dias”, reflete o profissional.

Aplicações expostas ampliam a superfície de ataque

A quantidade de sistemas acessíveis pela internet tornou a exposição de aplicações um dos pontos que precisam ser acompanhados pelas equipes de segurança. Uma aplicação vulnerável pode oferecer ao invasor um caminho de entrada que não depende de uma tentativa convencional de atravessar o firewall.

O levantamento da IBM também aponta para a necessidade de fortalecer controles considerados básicos, além de adotar tecnologias capazes de lidar com ataques mais sofisticados. Outro fator é a cadeia de suprimentos: grandes incidentes relacionados a esse tipo de ambiente aumentaram quase quatro vezes nos últimos cinco anos, segundo a X-Force.

Isso significa que a superfície de ataque pode ultrapassar os sistemas diretamente administrados pela empresa. Fornecedores, parceiros, serviços conectados e componentes utilizados pelas aplicações também podem fazer parte do caminho até os ativos corporativos.

A própria IBM destaca a importância de uma postura mais proativa, com gestão de riscos e mecanismos capazes de proteger ativos críticos e dependências externas.

Credenciais transformam usuários em portas de entrada

A identidade é outro ponto que reduz a efetividade de uma estratégia baseada apenas no perímetro da rede. Em vez de tentar explorar diretamente uma barreira tecnológica, o invasor pode obter credenciais válidas e utilizar mecanismos legítimos de autenticação para acessar os sistemas.

A IBM X-Force identificou, em 2025, mais de 16 milhões de dispositivos infectados por malwares do tipo infostealer, incluindo Lumma, Acreed e Vidar. Esses programas podem capturar credenciais armazenadas em navegadores, cookies de sessão e outras informações sensíveis.

O abuso de contas válidas está entre os principais vetores de acesso inicial identificados pela equipe de resposta a incidentes da X-Force nos últimos anos. Nesse tipo de situação, a conexão pode parecer legítima para uma ferramenta que analisa apenas a origem ou o tipo do tráfego.

“É uma mudança importante de paradigma: não basta perguntar se o sistema consegue impedir uma conexão maliciosa. É preciso saber quem está acessando, de onde, em que contexto, com quais privilégios e se aquele comportamento é compatível com o padrão esperado”, afirma Ricardo Dias.

Essa abordagem aproxima a proteção de conceitos como Zero Trust, gestão de identidade e observabilidade. O objetivo passa a ser analisar não apenas a conexão, mas também o contexto do acesso, os privilégios associados e o comportamento observado.

Configuração e operação também fazem parte da proteção

A presença de um NGFW não garante, por si só, que todas as regras estejam configuradas adequadamente ou que os eventos relevantes sejam identificados. Atualizações, políticas de acesso, integração com outras ferramentas e acompanhamento dos alertas fazem parte da operação de segurança.

Para Ricardo Dias, esse aspecto pode criar uma diferença entre a tecnologia adquirida e a proteção efetivamente entregue.

“Existe uma certa corrida por tecnologia no mercado. A empresa compra uma solução mais avançada, implementa e considera o problema resolvido. Só que a tecnologia precisa estar corretamente configurada, atualizada, integrada às demais camadas e acompanhada por pessoas capazes de interpretar os sinais. Caso contrário, cria-se uma falsa sensação de proteção. O desafio real é transformar essa jornada em uma operação consistente.”

Nesse modelo, o firewall passa a integrar uma arquitetura mais ampla, que combina controles de rede, identidade, aplicações, dispositivos e ambientes de nuvem. A operação contínua também permite correlacionar eventos que, isoladamente, poderiam não indicar uma tentativa de invasão.

A proposta não é substituir o NGFW, mas evitar que ele seja tratado como a única barreira relevante. Uma credencial comprometida ou uma aplicação vulnerável pode permitir que o atacante chegue ao ambiente por um caminho diferente daquele monitorado pelo perímetro tradicional.

Segurança depende de resposta contínua

A ampliação da superfície digital também muda a forma como as empresas precisam lidar com incidentes. Em vez de concentrar a estratégia na prevenção de toda e qualquer tentativa de acesso, a arquitetura precisa considerar a possibilidade de que uma camada seja contornada e estabelecer mecanismos para identificar movimentos suspeitos posteriormente.

“Nenhuma tecnologia promete risco zero e seria irresponsável vender essa ideia. O que uma arquitetura madura pode fazer é reduzir a superfície de ataque, aumentar a visibilidade, dificultar a movimentação do invasor e, principalmente, diminuir o tempo entre detectar um comportamento anômalo e agir sobre ele. É essa capacidade de adaptação contínua que precisa estar no centro da estratégia de proteção das empresas”, conclui Dias.

Compartilhe: