S.Labs

Até quando estarão seguros os dados que ciframos hoje?

Se não sabemos por onde os dados passam nem durante quanto tempo precisam de permanecer confidenciais, podemos estar a proteger hoje aquilo que alguém conseguirá ler amanhã.

Por David Grave, Cyber Security Senior Director, Claranet Portugal . 09/10/2026

Até quando estarão seguros os dados que ciframos hoje?
Claranet Portugal

No dia 6 de junho de 2019, uma empresa europeia de infraestrutura digital anunciou inadvertidamente a um grande operador internacional, através de um ponto de interligação em Frankfurt, mais de 70.000 rotas que não lhe pertenciam. Durante mais de duas horas, uma parte significativa do tráfego destinado a redes móveis europeias foi encaminhada através da rede desse operador antes de seguir para o destino legítimo.

Não houve uma falha generalizada, um ataque de ransomware ou um alerta no SOC. Para o utilizador, o incidente traduziu-se apenas numa aplicação mais lenta, numa videochamada a perder qualidade ou numa sessão de VPN a restabelecer a ligação. O CERT-EU documentou o incidente e sublinhou que os desvios de BGP desta natureza costumam durar apenas alguns minutos.

O caso torna visível aquilo que habitualmente fica escondido: uma alteração de caminho pode acontecer em grande escala, durar horas e deixar a maioria dos utilizadores apenas com a sensação de que a rede está estranha.

Mas a mesma fragilidade que permite um desvio acidental pode também ser explorada deliberadamente. A questão deixa então de ser apenas “por que razão o tráfego foi desviado?” e passa a ser outra: “o que acontece quando continua a chegar ao destino, mas por um caminho que nunca escolhemos?”. A primeira pergunta é de engenharia de redes. A segunda é já de cibersegurança e de threat intelligence.

O encaminhamento entre operadores continua a assentar num modelo de confiança distribuída. Um sistema autónomo anuncia que alcança determinado prefixo e as redes vizinhas aceitam e propagam esse anúncio de acordo com as suas políticas. Como o protocolo não foi originalmente concebido com mecanismos robustos de autenticação e validação, um anúncio incorreto ou malicioso pode alterar o percurso do tráfego sem interromper a sua entrega. Para o utilizador, o serviço continua operacional; para a organização, o destino continua a responder; para o SOC, pode não existir qualquer indicador clássico de compromisso. No entanto, durante esse intervalo, o tráfego pode atravessar uma infraestrutura que não fazia parte do caminho previsto.

Perante este cenário, a cifragem do tráfego pode parecer suficiente para eliminar o risco de interceção. Contudo, embora um atacante que intercete tráfego TLS corretamente implementado não consiga ler o conteúdo, pode observar padrões de comunicação, pontos terminais, horários, volumes e comportamentos – metadados valiosos para quem os sabe analisar. Segundo uma investigação recente das universidades de Princeton e da Virgínia, estes ataques permitem monitorização, fingerprinting, manipulação e descarte de tráfego, tudo isto sem quebrar a cifra.

O risco, porém, não termina no momento da interceção. Mesmo que o conteúdo permaneça ilegível hoje, o tráfego cifrado pode ser armazenado para ser decifrado no futuro, quando a computação quântica tiver capacidade para comprometer os algoritmos atualmente utilizados. É esta ameaça, conhecida como “store now, decrypt later”, que torna urgente a transição para a criptografia pós-quântica.

Neste contexto, a União Europeia publicou um roteiro coordenado que prevê o início desta transição até ao final de 2026 e a proteção dos casos de utilização de risco elevado até 2030. Também o NIST definiu um calendário para a descontinuação dos algoritmos clássicos com um nível de segurança de 112 bits depois de 2030 e a sua proibição depois de 2035.

Emerge assim uma nova ameaça. Hoje, alguém pode copiar tráfego cifrado. Amanhã, pode existir capacidade para atacar a criptografia que o protege. Isto não significa que todas as alterações de encaminhamento sejam operações de espionagem. Significa que temos de conseguir distinguir um erro operacional de uma interceção deliberada. Caso contrário, estaremos a tratar um problema de deteção de ameaças como se fosse apenas um problema de operações de rede.

Durante anos, concentrámos a segurança no destino e na identidade, com EDR, XDR, SIEM, SOC e Zero Trust. Tudo isto é necessário, mas proteger a informação exige também compreender e monitorizar o caminho que percorre. Se esse caminho mudar, a comunicação pode continuar a chegar ao destino, o utilizador permanecer autenticado e a aplicação disponível, mesmo que o tráfego atravesse uma infraestrutura que não fazia parte da equação.

A criptografia pós-quântica pode ser essencial para garantir que aquilo que protegemos hoje continua seguro amanhã. Mas trocar algoritmos não basta. É preciso saber onde está a informação, durante quanto tempo deve permanecer protegida, que criptografia a protege, por onde circula, quem controla a infraestrutura e quão rapidamente conseguimos alterar os mecanismos de confiança quando o contexto tecnológico muda. Esse é hoje o verdadeiro desafio dos líderes de segurança: garantir que a informação continuará protegida enquanto precisar de permanecer confidencial.

 

Conteúdo co-produzido pela MediaNext e pela Claranet Portugal


RECOMENDADO PELOS LEITORES

REVISTA DIGITAL

IT SECURITY Nº32 OUTUBRO 2026

IT SECURITY Nº32 OUTUBRO 2026

NEWSLETTER

Receba todas as novidades na sua caixa de correio!

O nosso website usa cookies para garantir uma melhor experiência de utilização.