O número do título vem de um estudo da Universidade de Maryland (2007), que mediu uma tentativa de ataque a cada 39 segundos em computadores ligados à internet. O estudo tem anos; a realidade que descreve só piorou, porque a maior parte dos ataques de hoje é automática. E é por ser automática que o tamanho da empresa não a protege: os programas que varrem a internet à procura de portas abertas não leem a secção "sobre nós" antes de entrar.

A boa notícia: a maioria dos ataques que atingem PME não é sofisticada. Explora o básico por fazer. E o básico, esse, está ao alcance de qualquer empresa. Cinco medidas, por ordem.

1. Um acesso por pessoa

Porquê. A password partilhada é o pecado original da segurança nas PME: o "mail geral" a que todos acedem, o utilizador "loja" que meio armazém conhece. Quando algo corre mal, ninguém sabe quem fez o quê; quando alguém sai da empresa, a password fica com ele.

Como se faz. Cada pessoa com a sua conta, em todos os sistemas que o permitam, e um gestor de passwords da empresa para acabar com o ficheiro "passwords.xlsx". À saída de um colaborador, fecha-se uma conta, não se muda a vida a toda a gente.

2. Confirmação extra ao entrar

Porquê. As passwords fogem: em fugas de dados de outros serviços, em e-mails de phishing bem feitos, em computadores alheios. A confirmação em dois passos faz com que uma password roubada, sozinha, não chegue para entrar.

Como se faz. Ativa-se nos sistemas críticos primeiro: e-mail, banco, faturação, acessos remotos. É uma definição que já existe em praticamente todos os serviços que usa; o trabalho é ativá-la e habituar a equipa.

3. Cópias de segurança testadas

Porquê. A pergunta certa não é "temos backup?", é "quando foi a última vez que o restaurámos?". Uma cópia nunca testada é uma esperança, não é um plano, e o dia do ransomware é a pior altura para descobrir a diferença.

Como se faz. Cópias automáticas e diárias do que é vital, pelo menos uma fora do escritório ou na cloud, e um teste de restauro com calendário: escolher um ficheiro, recuperá-lo, confirmar que presta. O teste é a parte que quase ninguém faz, e é a que conta.

4. Atualizações em dia

Porquê. Grande parte dos ataques automáticos explora falhas conhecidas, para as quais a correção já existe, por vezes há meses. O computador por atualizar é a porta aberta mais barata de fechar.

Como se faz. Atualizações automáticas onde for possível, sistema e programas, e uma lista do que existe: computadores, telemóveis com e-mail da empresa, o site e os seus plugins. O que não está na lista não se atualiza, e o que não se atualiza acumula dívida.

5. Saber quem entra onde

Porquê. Com trabalho remoto e serviços na cloud, a rede da empresa deixou de ter paredes. Sem regras de acesso, qualquer computador em qualquer rede pública é uma extensão do escritório, com tudo o que isso implica.

Como se faz. Acessos por função, não por conveniência: cada pessoa entra no que precisa para trabalhar. O acesso de fora faz-se por ligação segura, e os sistemas internos ficam fechados ao resto da internet. Quando alguém entra ou sai da equipa, os acessos revêem-se nesse momento.

Por onde começar, sem alarmismo

A lista pode parecer longa ao lado da semana que já está cheia, e é aqui que muitas empresas bloqueiam: como tudo parece urgente, nada avança. A resposta é a mesma que damos para tudo o resto: por ordem de risco.

Uma auditoria simples responde a três perguntas: o que está exposto, o que custa mais se falhar, o que se corrige com menos esforço. Daí sai uma lista ordenada, e a lista transforma um tema assustador num plano de trabalho normal: esta semana as contas partilhadas, para o mês as cópias, depois o resto.

A segurança de uma PME não se ganha com medo nem com catálogos. Ganha-se com o essencial bem feito e mantido: é menos espetacular do que os ataques que saem nas notícias, e é exatamente por isso que funciona.

Se quiser uma resposta honesta sobre o seu caso, fale connosco: dizemos-lhe o que é possível fazer.