Plano de Ações Estratégicas

Cronograma executivo atualizado e detalhado para os próximos 12 meses na UPL[cite: 4, 8, 10]

População UPL

22.8k Alunos

2.430 Servidores[cite: 2]
Equipe de Segurança

3 Servidores

Sobrecarga Crítica[cite: 9]
Servidores Virtuais

250 vs 187

63 Não Monitorados[cite: 4]
Riscos Críticos

5 Principais

Ação Imediata[cite: 10]

Distribuição de Ativos por Criticidade

Clique em qualquer fatia da pizza para filtrar o inventário instantaneamente!

Alertas Críticos da Auditoria

63 Servidores Virtuais Órfãos: 250 criados vs 187 no monitoramento[cite: 4].
Nuvens Pessoais (Dropbox/GDrive): Uso informal por docentes sem diretrizes[cite: 8].
Laboratórios & Hospital: Cluster de Física, Biologia e Equipamentos Médicos sem controle STI[cite: 3, 4, 8].

Inventário Unificado de Ativos (Físicos, Virtuais & Shadow IT)

Ativo Tecnológico Natureza Responsável Classificação Observação / Risco Baseado em Documentos Ações

Matriz Detalhada dos Riscos e Vulnerabilidades (Auditoria UPL)

# Risco Identificado Ativos Afetados Estratégia Impacto e Justificativa Baseada em Documentos
01 Falta de Visibilidade e Governança (Shadow IT) 63 Servidores virtuais não monitorados, Cluster de Física (18 servidores), Storage de Biologia, Servidor Dell R730[cite: 3, 4, 8] Mitigar Impossível proteger o que não se conhece na rede institucional. Divergência de 250 servidores virtuais reais vs 187 no monitoramento[cite: 4, 8].
02 Ausência de Testes de Recuperação (Backup) Sistema de Backup Central, Data Center[cite: 3, 8] Mitigar Embora existam rotinas diárias, a equipe técnica confirmou que testes de restauração completa praticamente nunca foram realizados, gerando risco de perda irrevogável em ataques de *ransomware*[cite: 4, 5, 8].
03 Fragilidade em Contratos Legados de TI ERP Administrativo, Contratos de Terceiros[cite: 3, 4, 8] Transferir / Mitigar Contratos antecedentes às normas de segurança carecem de cláusulas obrigatórias de nível de serviço (SLA), disponibilidade e resposta imediata a incidentes[cite: 4, 8].
04 Uso Descontrolado de Nuvem Pessoal e Ferramentas Externas Google Drive pessoal, Dropbox, WhatsApp institucional[cite: 8] Mitigar Uso generalizado e informal por docentes e servidores para compartilhamento de documentos e bases de dados de pesquisa sem criptografia ou diretrizes institucionais[cite: 8].
05 Falta de Redundância e Alta Disponibilidade Sistema Acadêmico, Sistema Financeiro / Folha[cite: 3, 8] Mitigar Operação em servidores únicos sem ambiente secundário de contingência (Disaster Recovery), expondo a autarquia a paradas imediatas em falhas críticas[cite: 4, 5, 8].
06 Gestão de Contas e Credenciais Privilegiadas Contas de acesso administrativo e credenciais de docentes[cite: 4, 5, 8] Mitigar Imediato Constatação de contas inativas pertencentes a servidores aposentados ou removidos ainda ativas, além de histórico de vazamento de credenciais individuais[cite: 4, 5].
07 Exposição de Redes Médicas e Dispositivos Externos Hospital Universitário (Equipamentos Médicos conectados à rede)[cite: 4, 8] Mitigar Equipamentos de saúde integrados à rede corporativa sob administração exclusiva de fabricantes terceirizados, sem isolamento ou supervisão interna de segurança[cite: 4, 8].

Plano de Ações Estratégicas Atualizado (Cronograma de 12 Meses)

Trimestre 1
Saneamento de Contas e Varredura de Servidores Órfãos

Execução imediata de auditoria de identidade para desativação de contas privilegiadas de servidores desligados/aposentados e varredura de rede para mapear e regularizar os 63 servidores virtuais órfãos (250 vs 187) e o Cluster de Física[cite: 4, 8].

Trimestre 2
Rotinas de Backup e Governança de Contratos

Implementação e homologação de cronograma obrigatório e documentado de testes mensais de restauração de dados para mitigar o risco de perda total, alinhado à força-tarefa jurídica para inserir exigências mínimas de segurança em contratos legados e de terceiros[cite: 4, 8].

Trimestre 3
Campanha Microsoft 365 e Isolamento de Redes Críticas

Lançamento de diretriz e campanha institucional de migração para o ecossistema corporativo Microsoft 365, coibindo o uso de nuvens pessoais (Dropbox/GDrive) e WhatsApp, além da criação de redes isoladas (VLANs) para os equipamentos médicos do Hospital Universitário[cite: 4, 6, 8].

Trimestre 4
Arquitetura de Alta Disponibilidade e Simulação de Incidentes

Implantação de ambiente secundário enxuto de contingência (Disaster Recovery) para o Sistema Acadêmico e o Sistema Financeiro, seguida pela realização do primeiro exercício simulado de crise cibernética (*Tabletop Exercise*) com a alta gestão da UPL[cite: 4, 5, 8, 10].

Operação realizada com sucesso!