Termos técnicos, explicados sem rodeios.
Definições autoritativas de cibersegurança, infraestrutura, privacidade e governança - o vocabulário que sua operação fala todos os dias.
Zero Trust
Zero Trust é um modelo de arquitetura de cibersegurança baseado no princípio "nunca confie, sempre verifique". Cada acesso a recurso — independente de origem (rede interna, VPN, internet) — é autenticado, autorizado e monitorado individualmente, eliminando a noção de "perímetro confiável". O conceito foi formalizado pelo NIST SP 800-207 em 2020.
Phishing
Phishing é a técnica de engenharia social em que criminosos se passam por pessoas ou empresas confiáveis para induzir a vítima a entregar credenciais, dados ou dinheiro, ou a executar um arquivo malicioso. Chega por e-mail, SMS (smishing), telefone (vishing), WhatsApp, QR code (quishing) e, cada vez mais, por áudio e vídeo falsos gerados por IA.
SOAR (Security Orchestration, Automation and Response)
SOAR (Security Orchestration, Automation and Response) é a plataforma que orquestra ferramentas de segurança, automatiza tarefas repetitivas do analista e executa playbooks de resposta a incidentes. Ele lê eventos do SIEM, enriquece com threat intelligence, abre tickets, isola endpoints via EDR e bloqueia IPs no firewall — sem intervenção humana em casos simples e com aprovação em casos críticos. Em SOC moderno, SOAR é o que permite o analista de nível 1 fechar 70% dos alertas em minutos em vez de horas. Cases típicos: phishing reportado, bloqueio de IoC, isolamento de host comprometido e abertura automática de incidente regulatório.
XDR (Extended Detection and Response)
XDR (Extended Detection and Response) é a evolução natural do EDR: em vez de proteger só o endpoint, correlaciona telemetria de endpoint, identidade (Okta, Active Directory), rede (NDR), e-mail (anti-phishing) e cargas de trabalho em cloud em uma única plataforma. O resultado é detecção de ataques multi-estágio que ferramentas isoladas perdem — por exemplo, conta comprometida no Okta + login anômalo + execução suspeita no endpoint vira um único caso, não três alertas separados. Líderes do mercado incluem Trend Vision One, CrowdStrike Falcon, Microsoft Defender XDR e Palo Alto Cortex XDR.
CASB (Cloud Access Security Broker)
CASB (Cloud Access Security Broker) é a camada que aplica políticas de segurança entre usuários e aplicações SaaS (M365, Salesforce, Workspace, Slack). Funciona em três modos: API (lê dados em repouso nos tenants), proxy reverso (intercepta sessões) e proxy direto/encaminhado (via SWG). Entrega visibilidade de Shadow IT, DLP em arquivos compartilhados, detecção de comportamento anômalo e bloqueio de upload de dados sensíveis para apps não corporativos. CASB é um dos cinco pilares do SSE (Security Service Edge), ao lado de SWG, ZTNA, FWaaS e DLP.
CWPP (Cloud Workload Protection Platform)
CWPP (Cloud Workload Protection Platform) protege cargas em execução em cloud: VMs, containers Docker, pods Kubernetes e funções serverless. Combina hardening de host, gestão de vulnerabilidades de imagens, controle de admissão em clusters, detecção em runtime (chamadas de sistema anômalas, escalada de privilégio em pod) e resposta. Diferente de EDR tradicional, CWPP entende contexto nativo de cloud — labels Kubernetes, identidade IAM da carga, manifest do deployment. Líderes incluem Wiz, Prisma Cloud, Sysdig e Aqua Security.
CNAPP (Cloud-Native Application Protection Platform)
CNAPP (Cloud-Native Application Protection Platform) é a categoria definida pelo Gartner que consolida CSPM, CWPP, IaC scanning, supply chain security e detecção em runtime em uma plataforma única. A ideia central é shift-left + shield-right: enxergar risco desde o código (IaC, dependências) até o runtime (workload, configuração de cloud), com priorização baseada em caminho de ataque real, não em CVE isolada. Líderes incluem Wiz, Prisma Cloud, Microsoft Defender for Cloud e Orca Security. Substitui de 4 a 7 ferramentas pontuais em empresas maduras.
NDR (Network Detection and Response)
NDR (Network Detection and Response) monitora tráfego de rede via espelhamento de portas (SPAN/TAP), agente em sensor passivo ou metadados de NetFlow/IPFIX. Aplica machine learning sobre padrões de comunicação para detectar movimento lateral, exfiltração de dados, beaconing de C2 e ataques que não tocam endpoint (network-only). É especialmente relevante em ambiente OT/ICS, onde colocar agent em PLC não é viável, e em data center onde tráfego leste-oeste entre VMs nunca passa por firewall de perímetro. Líderes incluem Vectra, ExtraHop, Darktrace, Corelight e TXOne EdgeIPS.
CTI (Cyber Threat Intelligence)
CTI (Cyber Threat Intelligence) é a disciplina de transformar dados brutos sobre ameaças em decisão útil. Opera em três níveis: estratégico (briefing de boardroom sobre risco geopolítico, setor, regulação), operacional (TTPs de grupos de ransomware ativos no Brasil, alvos por setor) e tático (IoCs — hashes, IPs, domínios — para alimentar SIEM, EDR e firewall). Fontes incluem feeds comerciais (Mandiant, Recorded Future, CrowdStrike), OSINT, deep/dark web, ISACs setoriais (FS-ISAC, H-ISAC) e telemetria própria. CTI maduro é o que separa SOC reativo de SOC proativo.
MITRE ATT&CK
MITRE ATT&CK é o framework mantido pela MITRE Corporation que cataloga táticas (objetivos do atacante: acesso inicial, persistência, escalada, exfiltração), técnicas (como atinge cada objetivo) e procedimentos (implementações concretas, com grupos APT documentados). Estruturado em matrizes para Enterprise (Windows, macOS, Linux, cloud, network), ICS (industrial) e Mobile. Virou padrão de fato para mapear detecções de SIEM/XDR contra TTPs reais, executar red team com escopo claro e medir cobertura objetiva de SOC. Atualizado continuamente com base em incidentes públicos.
SOC as a Service
SOC as a Service (SOCaaS) é a contratação de um Centro de Operações de Segurança completo - pessoas, processos e tecnologia - como serviço gerenciado, sem que a empresa precise montar essa operação internamente.
MDR (Managed Detection and Response)
MDR (Managed Detection and Response) é um serviço gerenciado de cibersegurança que combina tecnologia (SIEM, XDR, EDR), inteligência de ameaças e operação 24x7 por analistas especializados para detectar e responder a incidentes cibernéticos. Diferente do MSSP tradicional, MDR é proativo: caça ameaças (threat hunting) e executa contenção, não só alerta.
SOC 24x7 (Security Operations Center)
SOC 24x7 (Security Operations Center) é a estrutura operacional — pessoas, processos e tecnologia — responsável por monitorar continuamente eventos de segurança, detectar ameaças e responder a incidentes cibernéticos em uma organização. "24x7" indica operação ininterrupta nas 24 horas do dia, 7 dias por semana, normalmente em 3 turnos.
CVSS (Common Vulnerability Scoring System)
CVSS (Common Vulnerability Scoring System) é o padrão aberto, mantido pelo FIRST, que atribui a cada vulnerabilidade uma nota de 0 a 10 conforme sua gravidade técnica. É a nota que aparece ao lado de cada CVE na NVD e nos relatórios de scanners de vulnerabilidade. A versão atual é a CVSS v4.0, publicada em novembro de 2023; a v3.1 ainda é muito usada.
Hardening
Hardening é a redução da superfície de ataque de um sistema pela remoção do que não é necessário e pelo endurecimento do que precisa continuar existindo: serviços desativados, contas removidas, permissões restringidas e configurações padrão substituídas por configurações seguras.
Pentest
Pentest, ou teste de intrusão, é um exercício autorizado em que especialistas tentam explorar as falhas de um ambiente como um atacante faria, para provar o que é de fato explorável, até onde se consegue avançar e qual o impacto real no negócio.
EDR / XDR
EDR (Endpoint Detection and Response) monitora estações e servidores, detecta comportamentos maliciosos e permite investigar e conter ataques no endpoint, como isolar uma máquina. XDR (Extended Detection and Response) estende essa lógica para identidade, rede, e-mail e nuvem, correlacionando sinais entre as camadas para detectar ataques que passam por mais de uma delas.
CSPM (Cloud Security Posture Management)
CSPM (Cloud Security Posture Management) é a categoria de ferramentas que escaneia continuamente configurações de cloud pública (AWS, Azure, GCP, OCI) em busca de buckets S3 abertos, security groups com 0.0.0.0/0, IAM roles com privilégio excessivo, chaves sem rotação, logging desabilitado e centenas de outras misconfigurations. Compara o estado real contra benchmarks (CIS, NIST 800-53, PCI DSS, LGPD) e prioriza por exposição e impacto. Líderes incluem Wiz, Prisma Cloud, Microsoft Defender for Cloud e Orca Security.
DLP (Data Loss Prevention)
DLP (Data Loss Prevention) é a categoria de controles que impede vazamento de dados sensíveis — PII, dados de saúde, cartão, propriedade intelectual, contratos. Atua em três pontos: endpoint (bloqueia cópia para USB, upload web, anexo em e-mail pessoal), rede/web (inspeciona tráfego HTTPS via SWG ou proxy) e cloud (via CASB em SaaS, ou nativo em M365/Workspace). Usa três técnicas: match de padrão (regex, fingerprint), classificação por contexto (origem, destino, identidade) e machine learning sobre conteúdo. Líderes incluem Forcepoint, Microsoft Purview, Symantec, Trellix e Netskope.
DevSecOps
DevSecOps é a prática de integrar segurança a todas as etapas do desenvolvimento e da entrega de software (planejamento, código, build, deploy e operação), em vez de testar só no fim. A segurança vira responsabilidade compartilhada entre desenvolvimento, segurança e operações, com testes automáticos no pipeline de CI/CD. É o chamado shift left: encontrar a falha quando ela ainda é barata de corrigir.
Threat Intelligence (inteligência de ameaças)
Threat Intelligence (inteligência de ameaças, ou CTI) é a informação coletada, analisada e contextualizada sobre quem ataca, como ataca e quais sinais deixa. Ela transforma dados soltos, como IPs, domínios e hashes, em conhecimento acionável para prevenir, detectar e responder a ataques. Sem análise e contexto, uma lista de indicadores é só um feed. Com eles, vira decisão.
Ransomware
Ransomware é o tipo de ataque em que criminosos criptografam dados e sistemas da vítima e exigem um resgate para liberá-los. Hoje, na maioria dos casos, os dados também são roubados antes da criptografia, e a ameaça de vazamento vira uma segunda forma de extorsão (dupla extorsão).
DDoS
DDoS (Distributed Denial of Service) é o ataque que sobrecarrega um serviço com tráfego massivo para torná-lo indisponível. Mitigação requer capacidade de absorção em rede de borda. Exemplo: a Tripla mitiga DDoS L3-L7 via Cloudflare Magic Transit e Spectrum.
WAF
WAF (Web Application Firewall) inspeciona o tráfego HTTP/HTTPS para bloquear ataques a aplicações web, como SQL injection, XSS e abuso de API. Exemplo: o Cloudflare WAF mitiga vetores OWASP Top 10 em escala global.
Microssegmentação
Microssegmentação isola cargas de trabalho e usuários em domínios mínimos, reduzindo o blast radius de um ataque. Exemplo: aplicações críticas só falam com quem precisam, mesmo dentro do mesmo VLAN.
Threat Hunting
Threat Hunting é a prática proativa de buscar ameaças que escaparam de controles automáticos, usando hipóteses e telemetria. Exemplo: hunts orientados por TTPs MITRE ATT&CK descobrem comprometimentos discretos.
SIEM
SIEM (Security Information and Event Management) é a plataforma que coleta, normaliza e correlaciona logs de toda a infraestrutura para detecção de ameaças e investigação forense. Exemplo: um SIEM bem ajustado reduz drasticamente o tempo médio de detecção (MTTD) de incidentes.
ZTNA
Zero Trust é o modelo de segurança que nunca confia por padrão e sempre verifica. ZTNA (Zero Trust Network Access) substitui a VPN tradicional por acesso granular por aplicação, baseado em identidade e contexto. Exemplo: o usuário só vê os recursos a que tem direito explícito.
SASE
SASE (Secure Access Service Edge) é a arquitetura que une rede e segurança em uma plataforma cloud-native, entregando ZTNA, SWG, CASB e FWaaS de forma integrada. Exemplo: usuários remotos acessam aplicações com a mesma política, independente de onde estejam.
WAAP (Web Application and API Protection)
WAAP (Web Application and API Protection) é a categoria de soluções que protege aplicações web e APIs em uma única plataforma, combinando WAF, proteção de APIs, gestão de bots e mitigação de DDoS. O termo foi popularizado pelo Gartner como a evolução do WAF tradicional.
Segurança de API
Segurança de API é o conjunto de práticas e tecnologias que protege as interfaces de programação (APIs) de uma empresa contra acesso indevido, vazamento de dados e abuso. Inclui inventário das APIs, autenticação e autorização em cada chamada, validação das requisições, limite de taxa e monitoramento contínuo.
Consentimento (LGPD)
Consentimento, na LGPD, é a manifestação livre, informada e inequívoca pela qual o titular de dados pessoais concorda com o tratamento desses dados para uma finalidade determinada. É uma das 10 bases legais previstas no Art. 7º da Lei 13.709/2018, e a única que exige consentimento explícito do titular.
LGPD (Lei Geral de Proteção de Dados)
LGPD (Lei Geral de Proteção de Dados — Lei 13.709/2018) é a legislação brasileira que regula o tratamento de dados pessoais por empresas e órgãos públicos. Inspirada no GDPR europeu, ela define 10 bases legais para tratamento, direitos dos titulares, obrigações dos controladores e operadores, e sanções da ANPD que chegam a 2% do faturamento ou R$ 50 milhões por incidente.
ISO 22301
ISO 22301 é a norma internacional que define os requisitos de um sistema de gestão de continuidade de negócios (SGCN): como a empresa se prepara para continuar entregando seus produtos e serviços críticos durante e depois de uma interrupção, como desastres, falhas de TI, ataques cibernéticos ou crises de fornecedores. A Tripla é certificada ISO 22301.
Resolução Normativa ANEEL 964/2021
A Resolução Normativa ANEEL 964/2021 estabelece requisitos mínimos de cibersegurança aplicáveis a agentes do setor elétrico brasileiro — distribuidoras, transmissoras, geradoras e comercializadoras. Cobre políticas formais, governança em nível de diretoria, controles técnicos para ambientes IT (administrativo) e OT (SCADA, RTUs, IEDs, sistemas de proteção), gestão de vulnerabilidades, monitoramento, resposta a incidentes e auditoria periódica. Referencia IEC 62443 (cibersegurança industrial), NIST SP 800-82 (ICS) e ISO 27001 como bases técnicas. Complementa o Procedimento de Rede 5.6 do ONS, que define protocolo de reporte ao Operador Nacional do Sistema Elétrico.
NIST CSF 2.0 (Cybersecurity Framework)
NIST CSF 2.0 (Cybersecurity Framework, versão 2.0 publicada em 2024) é o framework de governança de cibersegurança mantido pelo NIST. A versão 2.0 acrescentou a função Govern às cinco originais (Identify, Protect, Detect, Respond, Recover), reconhecendo que cibersegurança é tema de board, não só de TI. Cada função se desdobra em categorias e subcategorias com outcomes mensuráveis. Não é norma certificável (como ISO 27001), mas é referência mundial para diagnóstico de maturidade, planejamento de programa e comunicação com regulador, conselho e investidor.
Resolução BACEN 4.658/2018 (revogada pela CMN 4.893/2021)
A Resolução CMN 4.658/2018 foi a primeira norma do Banco Central sobre política de segurança cibernética e contratação de serviços de processamento, armazenamento de dados e computação em nuvem. Ela foi revogada e substituída pela Resolução CMN 4.893/2021, que é a referência atual para instituições financeiras; instituições de pagamento seguem a Resolução BCB 85/2021. Quem ainda busca "BACEN 4.658" deve atualizar políticas, contratos e relatórios para citar a 4.893 (ou a BCB 85).
DPO (Encarregado pelo Tratamento de Dados Pessoais)
DPO (Data Protection Officer) é o encarregado pelo tratamento de dados pessoais: a pessoa, física ou jurídica, indicada pela empresa para ser o canal de comunicação entre o controlador, os titulares dos dados e a Autoridade Nacional de Proteção de Dados (ANPD). Na LGPD, o papel está no art. 41 e foi detalhado pela Resolução CD/ANPD nº 18/2024. O DPO pode ser um colaborador interno ou um serviço terceirizado (DPO as a Service).
Resolução CMN nº 4.893
A Resolução CMN nº 4.893, de 26 de fevereiro de 2021, do Conselho Monetário Nacional, define a política de segurança cibernética e os requisitos para contratação de processamento, armazenamento de dados e computação em nuvem pelas instituições autorizadas a funcionar pelo Banco Central. Ela substituiu a antiga Resolução 4.658.
ISO 27001
ISO/IEC 27001 é a norma internacional que define os requisitos de um sistema de gestão de segurança da informação (SGSI), baseado em análise de riscos e melhoria contínua. A versão atual é a ISO/IEC 27001:2022, com 93 controles no Anexo A organizados em quatro temas: organizacionais, de pessoas, físicos e tecnológicos. A Tripla é certificada ISO/IEC 27001.
IAM / PAM
IAM (Identity and Access Management) é a gestão de identidades e acessos: quem é cada usuário, o que pode acessar e como prova quem é, com SSO e MFA. PAM (Privileged Access Management) é a proteção das contas privilegiadas, como administradores e contas de serviço, com cofre de senhas, acesso just-in-time, rotação de credenciais e gravação de sessões.
GRC
GRC (Governance, Risk and Compliance) é a disciplina que integra governança, gestão de riscos e conformidade em um framework único. Exemplo: programas de GRC reduzem retrabalho entre auditoria, risco e SI.
PCI DSS
PCI DSS é o padrão de segurança para ambientes que processam, armazenam ou transmitem dados de cartão. Exige segmentação, criptografia, MFA e gestão de vulnerabilidades. Exemplo: varejistas que aceitam cartão precisam atender.
Governança de IA
Governança de IA é o conjunto de políticas, processos e controles que garantem que os sistemas de inteligência artificial de uma organização sejam usados de forma ética, transparente, segura e em conformidade com leis e normas — envolvendo inventário de modelos, gestão de riscos (viés, privacidade, segurança), supervisão humana e prestação de contas.
ISO/IEC 42001
A ISO/IEC 42001 é a norma internacional que define um Sistema de Gestão de Inteligência Artificial (SGIA): requisitos para governar, operar, evidenciar e melhorar continuamente o uso de IA de forma responsável. É a primeira norma certificável para gestão de IA.
EU AI Act (Regulamento de IA da UE)
O EU AI Act é o regulamento da União Europeia que classifica sistemas de IA por nível de risco (inaceitável, alto, limitado, mínimo) e impõe obrigações proporcionais — a primeira lei abrangente de IA do mundo. Aplica-se também a empresas fora da UE que ofereçam sistemas de IA no mercado europeu.
Observabilidade
Observabilidade vai além do monitoramento tradicional ao correlacionar métricas, logs e traces para entender o comportamento de sistemas distribuídos. Exemplo: reduz o MTTR ao acelerar a causa-raiz.
NOC 24x7
NOC (Network Operations Center) é a central que monitora redes, servidores, links e aplicações 24 horas por dia para garantir disponibilidade e desempenho. O NOC detecta falhas, degradações e gargalos, abre e acompanha incidentes e aciona fornecedores e equipes até a normalização do serviço.
DRaaS
DRaaS (Disaster Recovery as a Service) replica e recupera ambientes em cloud sob SLA, garantindo RTO e RPO acordados. Exemplo: instituições financeiras usam DRaaS para atender à Resolução CMN nº 4.893.
VDI
VDI (Virtual Desktop Infrastructure) entrega desktops virtualizados em datacenter ou cloud, simplificando gestão e reforçando segurança de dados. Exemplo: terceiros e operadores de call center acessam VDI sem expor dados localmente.
SD-WAN
SD-WAN (Software-Defined WAN) é a arquitetura que gerencia por software a rede entre matriz, filiais, data centers e nuvem. Ela combina vários links (MPLS, internet banda larga, 4G/5G), escolhe o melhor caminho para cada aplicação e faz failover automático quando um link falha.
CDN
CDN (Content Delivery Network, ou rede de distribuição de conteúdo) é uma rede de servidores espalhados pelo mundo que guarda cópias do conteúdo de um site e entrega cada requisição a partir do ponto mais próximo do usuário. O resultado é carregamento mais rápido, menos carga no servidor de origem e mais resistência a picos de tráfego e ataques.
Edge computing
Edge computing (computação de borda) é o modelo em que o processamento acontece perto de onde os dados são gerados ou consumidos, e não em um data center ou nuvem central. Isso reduz a latência, economiza banda e permite respostas em tempo real para aplicações web, IoT e ambientes industriais.
FTTO / GPON
FTTO (Fiber to the Office) e GPON são tecnologias de cabeamento óptico passivo que substituem racks ativos por uma malha de fibra mais simples e econômica. Exemplo: hospitais reduzem energia e calor em IDFs com FTTO.
Wi-Fi 6/7
Wi-Fi 6 (802.11ax) e Wi-Fi 7 (802.11be) são as gerações mais recentes do padrão sem fio, com OFDMA, MU-MIMO e maior densidade. Exemplo: campus corporativos com alta densidade de dispositivos se beneficiam diretamente.
MTTR
MTTR (Mean Time to Respond, ou tempo médio de resposta) é o tempo médio entre a detecção de um incidente e sua contenção ou resolução. É uma das principais métricas de eficiência de um SOC, junto com o MTTD. No case ValeCard, a operação com o CyberWatch reduziu o MTTR em 80%.
MTTD
MTTD (Mean Time to Detect, ou tempo médio de detecção) é o tempo médio entre o início de um ataque e sua detecção. Quanto menor o MTTD, menos tempo o atacante tem para se mover pela rede, roubar dados e criptografar sistemas. Reduzir o MTTD é o objetivo central de um SOC 24x7.
RTO / RPO
RTO (Recovery Time Objective) é o tempo aceitável de indisponibilidade. RPO (Recovery Point Objective) é a perda máxima de dados aceitável. Exemplo: bancos exigem RTO baixo para sistemas de pagamento.
UAM (User Activity Monitoring)
UAM (User Activity Monitoring, ou monitoramento de atividade do usuário) é a prática de registrar e analisar como os colaboradores usam recursos corporativos — aplicações, sites, arquivos e tempo ativo — para dar visibilidade de produtividade e segurança, de forma transparente e conforme a LGPD.
Workforce Analytics
Workforce Analytics é a análise de dados sobre como o trabalho acontece — produtividade, uso de aplicações, fluxos e gargalos — para apoiar decisões de gestão, dimensionamento e melhoria de processos, sem microgerenciar pessoas.
Insider Risk (risco interno)
Insider risk (risco interno) é a possibilidade de perdas causadas por pessoas com acesso legítimo à organização — colaboradores, prestadores ou parceiros — seja por ação intencional (fraude, vazamento) ou por descuido (erro, má configuração).
