Os registros de autenticação — como e-mails, CPFs e endereços IP — são a memória operacional de segurança da TI, sendo indispensáveis para identificar invasões e conduzir investigações forenses.

O grande problema é que esses mesmos logs armazenam dados que identificam diretamente milhares de usuários. Isso coloca órgãos públicos e universidades em um dilema constante: como manter a rastreabilidade da rede sem descumprir as exigências de privacidade da legislação?

Na prática, as equipes de TI frequentemente têm dificuldades para traduzir textos jurídicos abstratos em configurações técnicas concretas, precisando lidar com esse desafio em meio a orçamentos e equipes enxutas.

Para resolver esse impasse, uma nova pesquisa desenvolveu um guia técnico prático que traduz as exigências legais da LGPD em controles diretos de engenharia de privacidade.

Em vez de focar apenas em teorias, o trabalho entregou um modelo operacional completo e testou sua viabilidade técnica em um ambiente real utilizando a ferramenta open-source Graylog. O objetivo central foi criar uma arquitetura acessível que qualquer gestor de TI possa implementar sem a necessidade de adquirir licenças comerciais proprietárias.

A implementação provou que é perfeitamente viável alinhar segurança e privacidade no setor público:

  • Auditoria garantida sem exposição de dados: A aplicação de pseudonimização avançada e mascaramento dinâmico de IPs permite identificar ataques de força bruta e comportamentos suspeitos sem expor os dados pessoais dos usuários em momento algum.
  • Conformidade direta com normas do governo: A arquitetura atende às diretrizes do Programa de Privacidade e Segurança da Informação (PPSI 2.0) e às normativas do GSI, estabelecendo controles automáticos de retenção de registros (mínimo de 6 meses), criptografia e limitação de acessos por papéis.
  • Independência de softwares proprietários: Por ser baseada em ferramentas de código aberto, a solução demonstra como elevar a maturidade de cibersegurança do órgão de forma financeiramente sustentável.

Essa pesquisa demonstra que a privacidade não precisa ser um obstáculo para a segurança cibernética do setor público. Com uma arquitetura bem desenhada, instituições de qualquer porte conseguem proteger suas redes e serviços essenciais garantindo o pleno respeito aos direitos dos cidadãos.

Como sua organização tem lidado com o equilíbrio entre a retenção de logs para auditoria e as exigências de privacidade da LGPD? Vocês já utilizam ferramentas open-source com técnicas de mascaramento para essa gestão?

Ficha Técnica do Estudo:

  • Pesquisador: Gelson Barros Cardoso
  • Orientador: Prof. Dr. Éder Souza Gualberto
  • Programa: Curso de Especialização em Privacidade e Segurança da Informação — PPEE/UnB
  • Laboratório e Instituição: Laboratório de Gestão de Riscos (LabRisk) / Programa de Pós-Graduação Profissional em Engenharia Elétrica (UnB)
  • Banca Examinadora: Prof. Dr. Éder Souza Gualberto (UnB), Prof. Dr. Rafael Rabelo Nunes (UnB) e Prof. Dr. Laerte Peotta de Melo (UnB)

Publicado originalmente no site do LabRisk.