Governos lideram ranking de setores mais atingidos por ciberataques
Os órgãos públicos se tornaram o segmento mais visado por ataques digitais em 2026. No período de julho de 2025 a junho de 2026, eles concentraram 27% das atividades cibernéticas identificadas, segundo o Microsoft Digital Defense Report. No levantamento anterior, referente a 2025, a participação havia sido de 17%.
A exposição dos governos está relacionada ao volume e à relevância dos dados que administram, além da responsabilidade por serviços essenciais. Sistemas públicos também se conectam a empresas fornecedoras e a operadores de infraestrutura crítica, criando uma rede ampla de possíveis pontos de entrada para invasores. Atingir um órgão, portanto, pode abrir caminho para impactos em outras instituições e atividades.
O relatório aponta ainda que governos são alvos frequentes de operações ligadas a Estados-nação. Essas ações podem ter objetivos diversos, como obter informações sensíveis, comprometer serviços ou ampliar a capacidade de atuação dentro de redes estratégicas. A combinação entre valor dos dados, alcance dos sistemas e dependência de terceiros torna a proteção do setor particularmente complexa.
Invasores permanecem mais tempo nas redes
Outro sinal de alerta é o aumento do tempo que os invasores conseguem permanecer em determinados ambientes antes de serem detectados. Esse intervalo, conhecido como tempo de permanência, começa no acesso inicial e termina quando as equipes de segurança identificam a atividade maliciosa. Quanto maior a demora, maior pode ser a oportunidade para roubar dados, obter credenciais adicionais ou afetar sistemas importantes.
O phishing também ganhou espaço como porta de entrada. Em 2026, esse tipo de fraude respondeu por 23% das intrusões registradas, contra 7% em 2025. Mensagens falsas que imitam comunicações legítimas podem induzir servidores a fornecer senhas ou abrir arquivos maliciosos. Com uma identidade válida em mãos, o criminoso pode tentar circular pela rede sem chamar atenção imediata.
Para os executivos de segurança da Microsoft Mike Yeh e Terrell Cox, esses riscos exigem uma mudança de abordagem: não basta tentar impedir cada invasão. As instituições precisam também limitar a propagação de incidentes e manter suas operações funcionando, mesmo quando parte dos sistemas é comprometida.
Cinco prioridades para reforçar a segurança pública
A primeira recomendação é preparar as equipes para um cenário em que vulnerabilidades podem ser exploradas muito rapidamente. O intervalo entre a divulgação de uma falha e seu uso em ataques pode ficar abaixo de 24 horas. Para 2026, a previsão citada no relatório é de 72 mil vulnerabilidades e exposições comuns, conhecidas pela sigla CVEs. Isso torna essencial acompanhar alertas, priorizar correções e reduzir atrasos na atualização dos sistemas.
A segunda prioridade é incorporar proteção desde o desenvolvimento e a implantação de ferramentas de inteligência artificial. Em vez de tratar a segurança como uma etapa posterior, órgãos públicos devem avaliar desde o início como os sistemas de IA acessam dados, quais permissões recebem e de que forma podem ser utilizados indevidamente.
O planejamento também precisa considerar que uma invasão pode se expandir para além do primeiro sistema comprometido. De acordo com os dados citados pelos especialistas, 52,2% das intrusões realizadas com contas válidas levaram ao roubo de outras credenciais. Por isso, controlar privilégios, exigir autenticação forte e monitorar acessos incomuns são medidas importantes para evitar que uma senha roubada se transforme em uma crise mais ampla.
Outra frente é ampliar a troca de informações entre governos e empresas privadas. A comunicação nos dois sentidos pode ajudar a identificar ameaças mais cedo, compreender quais setores estão sob pressão e coordenar respostas. Para ser eficaz, essa colaboração deve ocorrer com regras claras, canais seguros e definição de responsabilidades.
A quinta prioridade é assegurar que serviços essenciais continuem disponíveis durante uma interrupção. Transporte e comunicações são exemplos de áreas cuja paralisação pode afetar diretamente a população. Planos de contingência, cópias de segurança protegidas e procedimentos para operar de forma alternativa ajudam a reduzir as consequências de um ataque.
Resiliência além da prevenção
Um exemplo desse tipo de preparação é o programa Advancing Regional Cybersecurity (ARC), mencionado pela Microsoft. Aplicada recentemente no Quênia, a iniciativa reuniu responsáveis por políticas públicas, operadores de infraestrutura crítica e empresas privadas em simulações de resposta a incidentes. Exercícios desse tipo permitem testar decisões, identificar falhas de coordenação e esclarecer o papel de cada participante antes de uma emergência real.
Para órgãos públicos, a resiliência depende tanto da tecnologia quanto da organização. Equipes precisam saber quem acionar, quais sistemas devem ser priorizados e como comunicar a situação sem comprometer investigações ou expor informações sensíveis. Também é importante revisar os planos periodicamente, pois mudanças em fornecedores, aplicações e processos podem criar riscos que não existiam quando os procedimentos foram elaborados.
A preparação deve incluir treinamento de servidores. Orientações para reconhecer tentativas de phishing, proteger credenciais e relatar atividades suspeitas ajudam a reduzir a chance de que um erro individual seja explorado. Como as identidades comprometidas aparecem com frequência nos incidentes, políticas de acesso e conscientização precisam ser tratadas como parte central da defesa, não como iniciativas isoladas.
A principal medida de sucesso, portanto, não é apenas evitar qualquer invasão – objetivo difícil de garantir -, mas detectar rapidamente uma atividade suspeita, conter seu alcance e preservar os serviços de que a população depende. Governos mais preparados são aqueles capazes de adaptar sua resposta, limitar danos e manter operações essenciais justamente nos momentos de maior necessidade.
