Por que PMEs subestimam a borda da rede
Muitas empresas instalaram antivírus nos PCs e acreditam estar protegidas. Na prática, o ataque entra pela porta errada: e-mail de phishing, RDP exposto, plugin de site vulnerável, pen drive na recepção ou Wi-Fi de visitante sem isolamento. Segurança madura trata rede, endpoints, identidades, backup e processos — nenhuma camada sozinha segura o negócio.
Para o gestor, a pergunta certa não é “temos antivírus?” e sim “se um notebook for comprometido hoje, o atacante alcança o servidor do ERP?”.
Firewall corporativo vs. roteador doméstico
Roteador de R$ 300 faz NAT e Wi-Fi básico. Firewall corporativo (Fortinet, pfSense, Endian, Sophos e similares) adiciona:
- IPS/IDS — bloqueio de exploits conhecidos no tráfego.
- Filtro de conteúdo e DNS — categorias maliciosas, phishing e malware antes do clique.
- VLANs — separar produção, visitantes, câmeras e IoT.
- VPN integrada — acesso remoto sem expor servidor na internet.
- Logs centralizados — saber quem tentou entrar e de onde.
PME com servidor local, PDV ou dados fiscais no escritório já justifica firewall gerenciado — o custo de um incidente supera anos de licenciamento.
EDR e antivírus gerenciado nos endpoints
Antivírus gratuito do Windows protege o usuário isolado, mas não dá visibilidade ao gestor. Soluções corporativas (EDR/XDR) permitem:
- Ver quais máquinas estão desatualizadas ou sem proteção.
- Isolar estação infectada da rede em um clique.
- Correlacionar alertas entre PCs e firewall.
- Auditar software instalado e portas abertas.
Em auditoria ou contrato B2B, “cada um cuida do seu PC” não convence — política centralizada é requisito.
Segmentação: o que separar primeiro
- Servidores e NAS — acesso só de VLAN de produção.
- Wi-Fi de visitantes — internet sim, rede interna não.
- Câmeras e impressoras IP — IoT é alvo frequente; não misture com ERP.
- Estações administrativas — financeiro e diretoria com perfil restrito.
Segmentação mal feita é pior que nenhuma — revise regras com quem entende do seu fluxo real de trabalho.
Acesso remoto sem abrir a rede
RDP direto na internet é o vetor nº 1 de ransomware automatizado no Brasil. Substitua por VPN com MFA, ou acesso via bastion host monitorado. Revise trimestralmente quem ainda precisa de VPN — ex-funcionário com perfil ativo é incidente adiado.
Rotina operacional (não é projeto único)
- Atualização de firmware do firewall e regras obsoletas.
- Teste de restore de backup — não só existência de cópia.
- Simulação de phishing para a equipe.
- Revisão de portas abertas na borda (scan externo).
A ITC integra firewall, backup, e-mail filtrado e suporte em planos de segurança ou gestão completa de TI no RS.