Por que Call Center e BPO é alvo prioritário
A operação existe para processar dado que não é dela. Cadastro, histórico financeiro, informação de saúde, contrato e registro de atendimento pertencem ao cliente corporativo, e a empresa de BPO atua como custodiante. Isso concentra, em um único ambiente, dados de várias organizações — inclusive de setores regulados — e transforma a operação em alvo de maior retorno do que cada cliente individualmente.
O perfil de risco é dominado pelo fator humano em escala. Centenas ou milhares de posições de atendimento com acesso legítimo a registro de cliente, rotatividade alta, turnos que cobrem madrugada e fim de semana e crescimento de operação remota ou híbrida. O acesso indevido aqui raramente se parece com invasão: parece trabalho. É consulta autorizada, feita pelo usuário correto, em volume ou contexto errados.
Há também a dimensão contratual. Segurança deixou de ser assunto técnico e virou cláusula: o cliente enterprise audita controles, exige tempo de resposta, pede relatório e, em muitos casos, condiciona a renovação a isso. Um incidente no BPO é incidente do cliente final — com obrigação de comunicação e exposição de marca do contratante.
Por fim, a arquitetura multi-cliente é risco próprio do setor. Ambientes compartilhados, segmentações construídas ao longo de anos, acessos herdados de operações encerradas e integrações ponto a ponto com cada contratante criam caminhos laterais entre clientes que deveriam estar isolados. A falha de segregação é o incidente que mais dano contratual causa.
Exigências regulatórias que o SOC precisa sustentar
LGPD na condição de operador. A empresa de BPO trata dado pessoal por conta e ordem do controlador e responde por medidas de segurança adequadas, por comunicar o controlador quando houver incidente e por atuar apenas dentro das instruções recebidas. Isso exige rastreio de quem acessou qual registro, em que momento e a partir de qual posição — o nível de detalhe que o controlador vai pedir no primeiro questionamento.
Exigência contratual do cliente final. Contratos enterprise trazem requisitos auditados: monitoramento 24x7, prazo de notificação de incidente, segregação entre clientes, controle de mídia removível e evidência de revisão de log. Um SOC com registro por incidente, relatório periódico e métricas de detecção e contenção responde a essas cláusulas com prova operacional.
PCI DSS quando há captura de pagamento no atendimento. Se o operador coleta dado de cartão por telefone ou chat, a posição de atendimento, a gravação e a rede do site entram em escopo. Passam a valer requisitos de log, revisão diária de eventos, retenção e detecção de acesso não autorizado — incluindo acesso indevido a gravações que possam conter dado sensível.
Normas setoriais herdadas do contratante. Ao atender instituição financeira, operadora de saúde ou concessionária, a operação absorve exigências do setor do cliente e precisa demonstrá-las no seu próprio ambiente. A operação da Tripla é sustentada por certificações ISO 27001, ISO 22301, SOC 2 e PCI DSS, aplicáveis ao serviço prestado — não substituem a conformidade da empresa de BPO nem a do contratante.
Casos de uso de detecção prioritários em Call Center e BPO
- Exfiltração por posição de atendimento. Envio de registro para destino pessoal, upload para serviço de armazenamento não corporativo, anexo com listagem de clientes, volume de saída incompatível com a função.
- Uso de dispositivo ou mídia não autorizada. Conexão de pen drive, celular em modo de armazenamento ou disco externo na posição de atendimento, instalação de software de transferência, impressora não homologada.
- Captura de tela e cópia em massa de registro de cliente. Uso de ferramenta de captura, sequência acelerada de consultas sem chamada correspondente, paginação exaustiva de base, exportação de relatório fora da rotina da operação.
- Insider risk e fraude no atendimento. Alteração de cadastro, redirecionamento de cobrança ou concessão de benefício sem protocolo, consulta a registro sem vínculo com o atendimento em curso, acesso recorrente ao mesmo cliente por operador não designado.
- Acesso fora de escala de trabalho. Autenticação de operador em turno no qual não está escalado, atividade após o encerramento do contrato de trabalho, conta que permanece ativa depois do desligamento.
- Compartilhamento de credencial entre operadores. Mesma conta ativa em posições distintas simultaneamente, sequência de logins em estações fisicamente distantes, padrão de uso incompatível com uma única pessoa.
- Gravação de chamada acessada indevidamente. Consulta ao repositório de gravações por usuário sem função de qualidade ou auditoria, download em lote, acesso a gravações de clientes fora da carteira do usuário.
- Movimentação lateral entre ambientes de clientes distintos. Autenticação em ambiente de outro contratante, uso de credencial de serviço fora do seu escopo, alteração de regra de segmentação sem mudança aprovada, rota inesperada entre segmentos de clientes.
- Comprometimento de estação ou VDI de atendimento remoto. Malware em endpoint doméstico com acesso ao ambiente, sessão remota a partir de geografia incompatível, uso de ferramenta de acesso remoto não homologada.
Ativos e fontes de log típicos do setor
No coração da operação: plataforma de contact center e discador, PABX ou telefonia IP, sistema de gravação de chamada, CRM e sistemas de atendimento de cada contratante, ferramenta de qualidade e monitoria, e a solução de gestão de escala — fonte pouco convencional e muito valiosa, porque é ela que define se um acesso é esperado naquele horário.
Nas posições de atendimento: EDR em estações e em VDI, controle de dispositivo e de mídia removível, DLP quando existente, log de autenticação e de sessão remota, gateway web e proxy. Na infraestrutura: identidade corporativa e federação, gestão de acesso privilegiado, firewall e segmentação com atenção às fronteiras entre clientes, VPN e acesso de terceiro, nuvem (AWS, Azure, GCP) com log de plano de controle, banco de dados com auditoria de acesso e gateway de e-mail.
Feeds de threat intelligence complementam com credenciais corporativas expostas em vazamento e infraestrutura usada em campanhas de phishing dirigidas a operadores.
Como o CyberWatch opera em Call Center e BPO
Feeders integram e normalizam fontes de origens contratuais distintas — inclusive sistemas de cada contratante e a escala de trabalho — preservando a identificação do ambiente de origem, condição para que a correlação não misture clientes. Analyzers com IA resolvem o problema central do setor: distinguir acesso legítimo de acesso indevido feito pelo usuário correto. Mais de 95% dos alertas são gerados e triados automaticamente, com o comportamento da fila e da função como linha de base. Responders aplicam contenção por playbooks SOAR — encerramento de sessão, bloqueio de conta, isolamento de estação ou VDI, bloqueio de mídia removível, preservação de evidência para investigação de recursos humanos e jurídica.
A priorização usa o modelo proprietário BIG (Business Impact Group). Em call center e BPO, o processo crítico é a continuidade do atendimento e a segregação entre clientes: plataforma de contact center, telefonia, repositório de gravações e as fronteiras entre ambientes de contratantes compõem o grupo de maior impacto. Alerta com trajetória em direção a esse grupo — sobretudo qualquer sinal de cruzamento entre clientes — sobe de severidade automaticamente.
Incidentes de alta severidade acionam o Comitê de Crise, com coordenação técnica, decisão de contenção, comunicação e registro de evidência. Aqui a comunicação tem particularidade: o BPO precisa notificar o controlador dentro do prazo contratual, com fatos verificados, e o registro do incidente é o insumo dessa notificação. A operação é conduzida no Brasil, com escritórios em Belo Horizonte e São Paulo; 56,8% dos atendimentos ocorrem fora do horário comercial — relevante para operações que atendem 24 horas —, sobre mais de 126 mil tickets tratados nos últimos 12 meses, com MTTA médio de 11 minutos e MTTR médio de 02:10:12.
Próximos passos
- SOC 24x7 gerenciado — conceito, modelos de contratação e critérios de escolha de fornecedor.
- SOC as a Service — comparativo entre operação interna e serviço gerenciado.
- Security Awareness — conscientização para operações com alta rotatividade.
- Serviço de MDR — detecção e resposta gerenciada com SLA de contenção.
- O que é SOC: guia completo — aprofundamento conceitual sobre operação de segurança.