A conversa que ninguém tem no processo de compra
Toda empresa de confecção que contrata RFID pensa em duas coisas principais: acuracidade de estoque e velocidade de inventário. Raramente pensa em uma terceira, que virou tão crítica quanto as outras duas: segurança de dados.
Isso acontece porque o RFID é apresentado como solução operacional. Aumenta produtividade, reduz erro, melhora controle. Todos os benefícios são reais. Mas junto com esses benefícios, vem uma característica técnica que precisa entrar no radar de todo gestor sério: o RFID se conecta nativamente ao ERP do cliente.
Essa conexão é o que gera o valor. É também o que gera o risco.
Este artigo é sobre por que a segurança do sistema que sustenta seu RFID importa tanto quanto o controle de estoque que ele entrega. E sobre o que perguntar ao fornecedor antes de assinar contrato.
Como o RFID se integra ao ERP (e por que essa integração precisa ser blindada)?
Um software de RFID moderno não opera isolado. Ele conversa em tempo real com o sistema de gestão da empresa, atualizando estoque, faturamento, movimentação, ponto de venda. É essa integração que permite ao gestor ver, no ERP, o que está acontecendo no chão de fábrica, no CD, na loja, tudo em uma única fonte de verdade.
Para operar dessa forma, o software de RFID tem acesso privilegiado à base de dados do ERP. Esse acesso não é opcional, é estrutural. Sem ele, não há integração. Sem integração, o RFID vira dado solto, sem valor real.
O problema é que esse acesso privilegiado também é a característica que interessa a invasores. Se o software de RFID não for desenvolvido dentro de padrões rigorosos de segurança, ele vira uma porta lateral para o ERP inteiro. E o ERP, para praticamente toda a operação da empresa.
Cada linha de código, cada rotina, cada integração precisa ser auditada. Se não é, essa integração vira risco.
O que é lateral movement e por que ataques hackers usam essa estratégia?
No jargão da cybersecurity, existe um termo para essa estratégia de ataque: lateral movement. Movimento lateral.
O invasor não ataca o alvo principal diretamente. Sabe que o ERP está protegido, que o firewall corporativo está monitorado, que o time de TI vigia o perímetro central. Então ele procura o elo mais fraco.
Encontra um software periférico integrado ao ERP. Um software que ninguém dentro da empresa é responsável formal por auditar. Um software que ganhou acesso privilegiado ao sistema central mas que opera fora do radar da segurança interna.
Explora uma vulnerabilidade nesse software. E a partir dela, caminha pela rede até chegar ao ERP.
É a estratégia mais comum em ataques de ransomware direcionados a empresas de médio e grande porte no Brasil e no mundo. Software de RFID conectado nativamente ao ERP se encaixa exatamente nesse perfil de alvo lateral.
O impacto real de uma paralisação por ataque
Quando um ataque desse tipo é bem sucedido, o resultado é sempre parecido. Todos os sistemas operacionais são criptografados de uma vez. A operação para. Não emite nota. Não fatura. Não separa pedido. Não paga fornecedor.
Nos últimos anos, empresas do setor têxtil e de manufatura brasileiro registraram paralisações de até três semanas por ataques dessa natureza. Prejuízos em milhões de reais em faturamento perdido. Cancelamento de contratos com grandes clientes. Meses para reconstruir reputação de mercado.
A grande maioria desses ataques não veio de erro interno das empresas. Veio de brechas em softwares de terceiros integrados ao ERP.
O prejuízo, no entanto, é sempre da empresa vítima. Não do fornecedor terceirizado.
Sua responsabilidade sob a LGPD vai além do seu perímetro
Aqui está o ponto que muitos gestores desconhecem. A Lei Geral de Proteção de Dados coloca a empresa como responsável solidária pelos dados pessoais que trata, independentemente da falha vir de fornecedor terceirizado.
Se sua empresa sofre vazamento porque o software do integrador de RFID tinha uma brecha, você responde. Não o fornecedor.
A ANPD já emitiu multas administrativas por esse tipo de incidente, e a jurisprudência começa a se consolidar. Grandes clientes corporativos já incluem cláusulas específicas em contratos exigindo que fornecedores comprovem padrões formais de segurança da informação. Marcas que não conseguem responder essas exigências são desqualificadas em processos de compra.
A pergunta que precisa ser feita ao fornecedor de tecnologia não é apenas se o produto funciona. É como ele protege sua empresa contra o dia em que alguém tentar invadir.
As camadas de proteção que um integrador sério oferece
Existem cinco camadas complementares que compõem o que a comunidade técnica de cybersecurity chama de defesa em profundidade. Cada uma resolve um risco diferente. Juntas, formam a proteção real.
Pentest. Auditoria técnica onde especialistas externos em cybersecurity simulam ataques reais contra o software do integrador, mensalmente. Se identificam qualquer brecha, é corrigida antes de virar risco operacional.
Aderência à ISO 27001. Norma internacional que rege todo o processo de desenvolvimento, mudança e manutenção do código. Segrega ambientes, controla acessos, formaliza gestão de incidentes. É a diferença entre segurança de intenção e segurança de processo.
Conformidade com a LGPD. Estrutura formal de tratamento de dados pessoais, com política clara, controle de acesso e resposta a incidentes documentada. Base jurídica para transferir responsabilidade em caso de vazamento externo.
Firewall corporativo dedicado. Perímetro específico para comunicação entre o software do integrador e o ERP do cliente. Reduz superfície de ataque e monitora tráfego anômalo em tempo real.
Antivírus em toda a infraestrutura. Camada final de defesa contra código malicioso conhecido. Não é suficiente sozinha, mas é indispensável no conjunto.
Fornecedor que oferece as cinco camadas está em outro nível de maturidade em segurança da informação. Fornecedor que só oferece uma ou duas está oferecendo proteção parcial.
O que perguntar ao seu fornecedor atual?
Se sua empresa já opera com RFID e nunca fez essas perguntas ao fornecedor, é hora de fazer. Peça formalmente:
Relatório de Pentest mais recente, com data e escopo da auditoria.
Evidência de aderência à norma ISO 27001, com documentação técnica de processos.
Documentação de conformidade com a LGPD, incluindo política de tratamento de dados.
Descrição da estrutura de firewall e monitoramento aplicada à integração com seu ERP.
Comprovante de antivírus corporativo em toda a infraestrutura que sustenta o serviço.
Se o fornecedor não conseguir apresentar em prazo razoável, essa é a resposta que você precisa. E o custo dessa constatação em setembro é infinitamente menor do que o custo de descobrir a mesma coisa depois de um incidente.
Como a iTAG opera dentro desses padrões?
A iTAG é a única solução RFID do Brasil com certificação Pentest ativa. Auditoria externa mensal por empresa especializada em cybersecurity, no mais alto nível técnico possível.
Opera dentro dos requisitos da norma ISO 27001 em todo o ciclo de desenvolvimento e operação do software próprio. Aderência à LGPD, firewall corporativo dedicado ao perímetro de comunicação com o ERP, antivírus em toda a infraestrutura.
Cinco camadas de defesa em profundidade. Padrão único, do menor confeccionista ao maior magazine, sem exceção.