sexta-feira, 28 de junho de 2024

Agenda 2030: Um Guia Completo para um Futuro Sustentável

Agenda 2030: o que é, quais são os ODS e por que eles importam



Pobreza, fome, desigualdade, mudanças climáticas, falta de saneamento, violência, trabalho precário e dificuldade de acesso à educação não são problemas isolados.

Quando uma família não tem acesso à água tratada, por exemplo, podem surgir problemas de saúde, dificuldades escolares, aumento de gastos e perda de renda. Da mesma forma, uma política de crescimento econômico que destrói recursos naturais pode gerar resultados imediatos, mas comprometer comunidades, empresas e gerações futuras.

Foi para enfrentar problemas interligados como esses que surgiu a Agenda 2030 para o Desenvolvimento Sustentável.

Ela funciona como um compromisso internacional para orientar governos, empresas, universidades, organizações sociais e demais instituições na construção de sociedades mais justas, inclusivas, ambientalmente responsáveis e economicamente sustentáveis.

O que é a Agenda 2030?

A Agenda 2030 é um plano de ação global aprovado em setembro de 2015 pelos Estados-membros da Organização das Nações Unidas.

Seu documento oficial se chama “Transformando nosso mundo: a Agenda 2030 para o Desenvolvimento Sustentável”.

A Agenda reúne:

  • 17 Objetivos de Desenvolvimento Sustentável — ODS;

  • 169 metas globais;

  • indicadores utilizados para acompanhar os resultados;

  • compromissos relacionados à cooperação internacional;

  • mecanismos de monitoramento e prestação de informações.

A proposta é promover o desenvolvimento sustentável de forma integrada, equilibrando suas dimensões social, econômica e ambiental. Os objetivos são considerados universais, integrados e indivisíveis, ou seja, aplicam-se a todos os países e não devem ser tratados de maneira completamente separada. (SDGs)

A Agenda também assumiu um princípio central:

Não deixar ninguém para trás.

Isso significa que políticas, programas e investimentos devem considerar especialmente as pessoas e os grupos que enfrentam as maiores vulnerabilidades e desigualdades.

De onde surgiu a Agenda 2030?

Antes da Agenda 2030, a ONU trabalhava com os Objetivos de Desenvolvimento do Milênio — ODM, estabelecidos em 2000 e previstos para vigorar até 2015.

Os ODM concentravam-se principalmente em temas como:

  • pobreza extrema;

  • fome;

  • mortalidade infantil;

  • saúde materna;

  • educação básica;

  • igualdade entre mulheres e homens;

  • combate a determinadas doenças;

  • sustentabilidade ambiental.

Embora tenham contribuído para avanços em várias áreas, eles não abordavam com a mesma profundidade questões como:

  • desigualdades dentro dos países;

  • padrões de produção e consumo;

  • urbanização;

  • mudanças climáticas;

  • trabalho decente;

  • instituições públicas;

  • inovação;

  • paz e acesso à justiça.

Os ODS foram criados para dar continuidade ao que não havia sido alcançado e ampliar a visão sobre o desenvolvimento sustentável.

Diferentemente dos ODM, que estavam muito direcionados aos países em desenvolvimento, os ODS se aplicam a todos os países, inclusive aos mais ricos. (SDGs)

Os cinco pilares da Agenda 2030

A Agenda pode ser compreendida por meio de cinco grandes eixos, conhecidos como os cinco Ps.

Pessoas

Busca garantir dignidade, igualdade, saúde, educação, alimentação e condições adequadas de vida.

Planeta

Envolve a proteção dos recursos naturais, da biodiversidade, do clima e dos ecossistemas.

Prosperidade

Procura assegurar que o desenvolvimento econômico, social e tecnológico ocorra de maneira inclusiva e em harmonia com a natureza.

Paz

Reconhece que não existe desenvolvimento sustentável em sociedades marcadas pela violência, injustiça, discriminação e fragilidade institucional.

Parcerias

Defende a cooperação entre governos, empresas, universidades, organizações sociais, comunidades e organismos internacionais.

Esses cinco pilares mostram que sustentabilidade não é apenas uma questão ambiental. Ela também envolve direitos humanos, trabalho, renda, democracia, políticas públicas e relações sociais. (SDGs)

Quais são os 17 Objetivos de Desenvolvimento Sustentável?

ODS 1 — Erradicação da pobreza

Busca acabar com a pobreza em todas as suas formas, garantindo proteção social, acesso a serviços, recursos econômicos e maior capacidade de enfrentar crises e desastres.

A antiga referência de US$ 1,90 por pessoa ao dia não deve mais ser utilizada como medida atual. Em junho de 2025, o Banco Mundial atualizou a linha internacional de extrema pobreza para US$ 3,00 por pessoa ao dia, calculados com base na paridade do poder de compra de 2021. (Banco Mundial)

A pobreza, no entanto, não deve ser compreendida somente pela renda. Ela também pode envolver falta de moradia, saneamento, educação, saúde, alimentação, segurança e participação social.

ODS 2 — Fome zero e agricultura sustentável

Busca acabar com a fome, enfrentar a desnutrição, garantir alimentação adequada e promover sistemas sustentáveis de produção de alimentos.

Esse objetivo envolve:

  • segurança alimentar;

  • agricultura familiar;

  • produtividade agrícola;

  • acesso à terra;

  • conservação de sementes;

  • adaptação às mudanças climáticas;

  • redução das perdas de alimentos.

ODS 3 — Saúde e bem-estar

Pretende assegurar vidas saudáveis e promover o bem-estar em todas as idades.

Abrange temas como:

  • saúde materna e infantil;

  • doenças transmissíveis;

  • doenças crônicas;

  • saúde mental;

  • vacinação;

  • acidentes de trânsito;

  • saúde sexual e reprodutiva;

  • acesso universal aos serviços de saúde;

  • impactos da poluição.

ODS 4 — Educação de qualidade

Busca garantir educação inclusiva, equitativa e de qualidade, além de oportunidades de aprendizagem ao longo da vida.

Inclui:

  • educação infantil;

  • ensino fundamental e médio;

  • educação profissional;

  • ensino superior;

  • alfabetização;

  • formação docente;

  • acessibilidade;

  • redução das desigualdades educacionais;

  • educação para os direitos humanos e para a sustentabilidade.

ODS 5 — Igualdade de gênero

Busca alcançar a igualdade de gênero e garantir direitos e oportunidades para mulheres e meninas.

Envolve o enfrentamento de:

  • discriminações;

  • violências;

  • desigualdade salarial;

  • baixa participação em espaços de decisão;

  • sobrecarga do trabalho doméstico e de cuidado;

  • limitações aos direitos sexuais e reprodutivos.

O objetivo não se restringe ao aumento da presença de mulheres nas organizações. Ele exige transformar estruturas, práticas e relações que reproduzem desigualdades.

ODS 6 — Água potável e saneamento

Procura garantir o acesso universal à água potável, ao saneamento e à higiene.

Também envolve:

  • tratamento de esgoto;

  • qualidade da água;

  • redução da poluição;

  • eficiência no consumo;

  • proteção de rios, lagos, aquíferos e áreas úmidas;

  • participação das comunidades na gestão dos recursos hídricos.

ODS 7 — Energia limpa e acessível

Busca ampliar o acesso a serviços de energia confiáveis, modernos e financeiramente acessíveis.

Suas ações incluem:

  • expansão das energias renováveis;

  • eficiência energética;

  • modernização da infraestrutura;

  • pesquisa e desenvolvimento;

  • redução da dependência de fontes altamente poluentes.

ODS 8 — Trabalho decente e crescimento econômico

Defende crescimento econômico inclusivo, emprego produtivo e trabalho decente.

O objetivo envolve:

  • geração de empregos;

  • produtividade;

  • inovação;

  • formalização;

  • empreendedorismo;

  • proteção dos direitos trabalhistas;

  • igualdade de remuneração;

  • combate ao trabalho infantil;

  • combate ao trabalho forçado;

  • ambientes de trabalho seguros.

Crescimento econômico, nesse contexto, não deve ser medido apenas pelo aumento da produção. É necessário observar quem se beneficia, quais empregos são gerados e quais impactos ambientais e sociais acompanham esse crescimento.

ODS 9 — Indústria, inovação e infraestrutura

Procura construir infraestruturas resilientes, promover industrialização inclusiva e estimular a inovação.

Abrange:

  • transporte;

  • energia;

  • conectividade;

  • pesquisa científica;

  • desenvolvimento tecnológico;

  • acesso das pequenas empresas ao crédito;

  • modernização de processos produtivos;

  • acesso à internet.

ODS 10 — Redução das desigualdades

Busca reduzir desigualdades dentro dos países e entre eles.

Inclui desigualdades relacionadas a:

  • renda;

  • raça e etnia;

  • gênero;

  • deficiência;

  • idade;

  • território;

  • origem social;

  • migração;

  • acesso a serviços e oportunidades.

O objetivo propõe políticas fiscais, salariais, migratórias e de proteção social, além do enfrentamento de normas e práticas discriminatórias.

ODS 11 — Cidades e comunidades sustentáveis

Procura tornar cidades e assentamentos humanos mais inclusivos, seguros, resilientes e sustentáveis.

Seus temas incluem:

  • habitação;

  • mobilidade;

  • transporte público;

  • planejamento urbano;

  • prevenção de desastres;

  • acessibilidade;

  • qualidade do ar;

  • gestão de resíduos;

  • áreas verdes;

  • patrimônio cultural e natural.

ODS 12 — Consumo e produção responsáveis

Busca modificar a forma como produtos e serviços são produzidos, distribuídos, utilizados e descartados.

Envolve:

  • uso responsável dos recursos naturais;

  • redução do desperdício de alimentos;

  • prevenção da geração de resíduos;

  • reutilização;

  • reciclagem;

  • gestão de produtos químicos;

  • compras públicas sustentáveis;

  • relatórios de sustentabilidade;

  • informação às consumidoras e aos consumidores.

ODS 13 — Ação contra a mudança global do clima

Propõe medidas urgentes de mitigação e adaptação às mudanças climáticas.

Isso inclui:

  • redução das emissões;

  • planejamento climático;

  • proteção contra eventos extremos;

  • sistemas de alerta;

  • educação climática;

  • financiamento;

  • adaptação de cidades, empresas e atividades produtivas.

ODS 14 — Vida na água

Busca conservar e utilizar de maneira sustentável oceanos, mares e recursos marinhos.

Abrange:

  • poluição marinha;

  • pesca predatória;

  • acidificação dos oceanos;

  • conservação de áreas costeiras;

  • proteção de ecossistemas;

  • pesca artesanal;

  • pesquisa científica;

  • economia do mar.

ODS 15 — Vida terrestre

Procura proteger ecossistemas terrestres, florestas, solos e biodiversidade.

Inclui:

  • combate ao desmatamento;

  • restauração ambiental;

  • enfrentamento da desertificação;

  • proteção de espécies;

  • combate ao tráfico de animais;

  • controle de espécies invasoras;

  • preservação dos recursos genéticos;

  • valorização dos serviços ecossistêmicos.

ODS 16 — Paz, justiça e instituições eficazes

Busca promover sociedades pacíficas e inclusivas, garantir acesso à justiça e construir instituições responsáveis.

Envolve:

  • prevenção da violência;

  • proteção de crianças;

  • acesso à justiça;

  • combate à corrupção;

  • transparência;

  • participação social;

  • acesso à informação;

  • identidade legal;

  • direitos humanos;

  • combate à discriminação.

ODS 17 — Parcerias e meios de implementação

Concentra-se nos recursos e nas formas de cooperação necessários para alcançar todos os demais objetivos.

Inclui:

  • financiamento;

  • comércio;

  • tecnologia;

  • produção de dados;

  • capacitação;

  • cooperação internacional;

  • parcerias públicas e privadas;

  • participação da sociedade civil;

  • fortalecimento das instituições.

Os 17 objetivos não formam uma lista de ações independentes. Eles foram concebidos como um conjunto integrado. Melhorar a educação, por exemplo, pode contribuir para a redução da pobreza, a igualdade de gênero, o trabalho decente, a saúde e o fortalecimento das instituições. (SDGs)

Objetivo, meta e indicador: qual é a diferença?

Esses três conceitos costumam ser confundidos.

Objetivo

É a direção mais ampla que se pretende seguir.

Exemplo:

Garantir educação inclusiva, equitativa e de qualidade.

Meta

Transforma o objetivo em um resultado mais específico.

Exemplo:

Garantir que meninas e meninos concluam o ensino fundamental e médio com resultados adequados de aprendizagem.

Indicador

É a medida utilizada para verificar se houve avanço.

Exemplos:

  • percentual de estudantes matriculadas(os);

  • taxa de conclusão;

  • nível de aprendizagem;

  • diferença de acesso entre grupos sociais;

  • quantidade de escolas acessíveis.

Uma instituição não implementa a Agenda 2030 apenas declarando apoio a determinado ODS. Ela precisa transformar compromissos em metas, ações, responsabilidades, prazos e indicadores.

Algumas metas tinham prazo anterior a 2030

Embora a Agenda seja chamada de Agenda 2030, nem todas as 169 metas foram originalmente estabelecidas para aquele ano.

Algumas possuíam prazos intermediários, como:

  • 2020;

  • 2025;

  • períodos definidos por acordos internacionais específicos.

Isso ocorre, por exemplo, em metas relacionadas à biodiversidade, à pesca, ao trabalho infantil, à saúde, à juventude e ao acesso às tecnologias.

Como esses prazos já passaram, não é adequado continuar reproduzindo todas as metas no futuro, como se ainda fossem compromissos a serem cumpridos pela primeira vez.

O mais correto é informar:

  • se a meta foi alcançada;

  • quais resultados foram obtidos;

  • quais dificuldades permaneceram;

  • que ações precisam continuar;

  • quais indicadores devem ser atualizados.

A existência de um prazo vencido não significa que o tema deixou de ser importante. Significa que o compromisso precisa ser avaliado com base nos resultados alcançados.

Onde estamos em 2026?

A Agenda 2030 produziu resultados relevantes desde 2015, incluindo a ampliação do acesso à eletricidade, água, saúde e conectividade digital. Entretanto, o relatório global dos ODS publicado pela ONU em julho de 2026 considera que os avanços continuam desiguais e insuficientes diante de conflitos, desaceleração econômica, mudanças climáticas, endividamento e redução da assistência internacional. (UNSD)

A avaliação quantitativa realizada em 2025 conseguiu analisar 139 das 169 metas com base nas tendências globais. Desse conjunto:

  • 18% estavam no caminho esperado;

  • 17% apresentavam progresso moderado;

  • os demais objetivos mostravam avanço insuficiente, estagnação ou retrocesso.

Portanto, somente 35% das metas avaliadas demonstravam progresso considerado adequado ou moderado. (UNSD)

A ONU identificou áreas prioritárias para acelerar os resultados, como:

  • sistemas alimentares;

  • acesso à energia;

  • transformação digital;

  • educação;

  • empregos e proteção social;

  • clima e biodiversidade;

  • igualdade de gênero;

  • financiamento e cooperação;

  • paz e fortalecimento institucional. (UNSD)

Esses dados mostram que a Agenda 2030 não deve ser apresentada apenas como uma lista de intenções. Ela também precisa ser discutida a partir das dificuldades reais de implementação.

A Agenda 2030 no Brasil

O Brasil participou das negociações internacionais que resultaram na criação da Agenda 2030.

Em 2023, foi instituída novamente a Comissão Nacional para os Objetivos de Desenvolvimento Sustentável — CNODS, por meio do Decreto nº 11.704.

A Comissão possui natureza consultiva e tem como finalidades:

  • contribuir para a incorporação da Agenda 2030 no país;

  • estimular sua implementação pelas diferentes esferas de governo;

  • articular a participação da sociedade;

  • acompanhar os resultados;

  • ampliar a transparência sobre as ações realizadas. (Serviços e Informações do Brasil)

O Brasil apresentou um Relatório Nacional Voluntário em 2024, retomando esse instrumento de monitoramento depois do relatório anterior, publicado em 2017.

O portal da Secretaria-Geral também informa a elaboração do Relatório Nacional Voluntário de 2026, com participação de instituições públicas e contribuições da sociedade. Esses relatórios reúnem dados, programas, dificuldades e perspectivas relacionadas à implementação dos ODS no país. (Serviços e Informações do Brasil)

O Brasil possui um ODS 18?

No conjunto oficial e global da ONU, a Agenda 2030 continua sendo formada por 17 Objetivos de Desenvolvimento Sustentável.

Entretanto, o Brasil adotou voluntariamente, em seu contexto nacional, o:

ODS 18 — Igualdade étnico-racial

O objetivo foi lançado nacionalmente em novembro de 2024 e busca enfrentar o racismo e as desigualdades que atingem especialmente:

O ODS 18 brasileiro não substitui nenhum dos 17 objetivos globais. Ele procura tornar mais visíveis desigualdades que atravessam vários ODS, como:

  • pobreza;

  • fome;

  • saúde;

  • educação;

  • trabalho;

  • habitação;

  • acesso à justiça;

  • representação política;

  • proteção ambiental.

Sua adoção também reforça a importância de produzir dados desagregados por raça, etnia, gênero, território, deficiência e outros critérios.

Como empresas e organizações podem aplicar os ODS?

Uma organização não precisa atuar diretamente em todos os objetivos. Contudo, deve conhecer os impactos positivos e negativos de suas atividades.

1. Realizar um diagnóstico

A organização deve identificar:

  • quem é afetado por suas atividades;

  • quais recursos naturais utiliza;

  • quais resíduos e emissões produz;

  • como são as relações de trabalho;

  • de onde vêm seus produtos e serviços;

  • quais riscos sociais e ambientais existem;

  • quais desigualdades podem estar sendo reproduzidas.

2. Identificar os ODS mais relacionados às atividades

Uma instituição de ensino, por exemplo, possui relação direta com o ODS 4, mas também pode estar ligada aos ODS:

  • 5, pela igualdade de gênero;

  • 6, pelo consumo de água;

  • 8, pelas relações de trabalho;

  • 10 e 18, pela inclusão e igualdade étnico-racial;

  • 12, pelas compras e pelos resíduos;

  • 13, pelas emissões;

  • 16, pela transparência e participação;

  • 17, pelas parcerias.

3. Definir metas mensuráveis

Em vez de escrever apenas “apoiamos o ODS 5”, a organização pode definir:

Aumentar a participação de mulheres em cargos de gestão de 30% para 45% até dezembro de 2028.

Ou:

Garantir que 100% dos conteúdos digitais institucionais atendam aos critérios internos de acessibilidade até dezembro de 2027.

4. Criar um plano de ação

O plano deve estabelecer:

  • ação;

  • responsável;

  • prazo;

  • orçamento;

  • público envolvido;

  • indicador;

  • forma de acompanhamento.

5. Monitorar resultados

Não basta registrar o número de atividades realizadas.

Uma organização pode ter promovido dez palestras sobre diversidade e, ainda assim, manter desigualdades na contratação, remuneração e ocupação de cargos.

É necessário diferenciar:

  • atividade: o que foi feito;

  • resultado: o que mudou;

  • impacto: qual transformação ocorreu na realidade.

6. Publicar informações com transparência

A comunicação deve apresentar avanços, dificuldades e metas não alcançadas.

Associar a marca aos ODS sem comprovar ações concretas pode transformar a Agenda 2030 em simples instrumento de publicidade.

Exemplo de aplicação dos ODS em uma organização

Imagine uma universidade que pretende incorporar a Agenda 2030 ao planejamento institucional.

ÁreaProblema identificadoAção propostaODS relacionadosIndicador
Permanência estudantilEvasão por dificuldades econômicasAmpliação de bolsas e alimentação1, 2, 4 e 10Taxa de permanência
AcessibilidadeBarreiras físicas e digitaisPlano institucional de acessibilidade4, 10, 11 e 16Percentual de ambientes acessíveis
Relações de trabalhoCasos de assédio e discriminaçãoPolítica de prevenção, acolhimento e apuração5, 8, 10, 16 e 18Casos tratados e percepção de segurança
ComprasContratações sem critérios socioambientaisInclusão de requisitos sustentáveis8, 12, 13 e 16Percentual de compras com critérios
EnergiaAlto consumo nos edifíciosModernização e acompanhamento7, 12 e 13Consumo por metro quadrado
ResíduosBaixa separação e reciclagemColeta seletiva e redução de descartáveis11 e 12Resíduos reciclados
EnsinoPouca presença dos ODS nos currículosIntegração dos temas às disciplinas4 e 17Cursos com conteúdos relacionados
Igualdade racialDesigualdades de acesso e permanênciaMetas e políticas afirmativas4, 10, 16 e 18Dados desagregados por raça e etnia

O exemplo mostra que os ODS não precisam ser transformados em projetos isolados. Eles podem orientar planejamento, orçamento, compras, gestão de pessoas, ensino, pesquisa e avaliação institucional.

Qual é o papel da administradora e do administrador?

Profissionais de Administração podem contribuir diretamente para a Agenda 2030 porque atuam em áreas responsáveis por transformar objetivos em ações.

Entre suas atribuições estão:

  • planejamento;

  • gestão de projetos;

  • elaboração de indicadores;

  • orçamento;

  • compras e contratações;

  • gestão de pessoas;

  • análise de processos;

  • logística;

  • controle de riscos;

  • prestação de contas;

  • governança;

  • avaliação de resultados.

Uma política de sustentabilidade pode fracassar não apenas por falta de recursos, mas também por:

  • planejamento inadequado;

  • responsabilidades indefinidas;

  • ausência de dados;

  • falta de participação;

  • metas genéricas;

  • processos desorganizados;

  • orçamento incompatível;

  • comunicação pouco clara.

Por isso, a Agenda 2030 também é um tema de Administração e gestão.

Erros comuns na utilização dos ODS

Utilizar os símbolos sem mudar práticas

Colocar os ícones dos ODS em uma apresentação não significa que a organização esteja contribuindo para eles.

Escolher somente os objetivos mais convenientes

Uma empresa pode destacar a geração de empregos e omitir impactos ambientais, discriminações ou violações existentes em sua cadeia.

Confundir ação com impacto

Realizar uma campanha não significa que o problema foi reduzido.

Ignorar as desigualdades

Resultados médios podem esconder grandes diferenças entre grupos e territórios.

Trabalhar cada ODS isoladamente

Uma ação pode ajudar um objetivo e prejudicar outro. A expansão de determinada atividade econômica pode gerar empregos, mas também aumentar o consumo de água, as emissões ou os conflitos territoriais.

Não ouvir as pessoas afetadas

Políticas elaboradas sem participação podem não responder às necessidades reais.

Divulgar somente resultados positivos

Uma prestação de contas confiável também reconhece problemas, atrasos e metas não alcançadas.

Perguntas frequentes

A Agenda 2030 é uma lei?

A Agenda 2030 é um compromisso internacional aprovado pelos Estados-membros da ONU. Sua implementação depende de políticas, normas, programas e decisões adotadas em cada país.

Os ODS são obrigatórios para empresas?

Os ODS não funcionam, por si mesmos, como uma lei empresarial. No entanto, muitos de seus temas já estão presentes em legislações trabalhistas, ambientais, tributárias, de direitos humanos, acessibilidade, proteção de dados, transparência e responsabilidade corporativa.

Os ODS tratam apenas de meio ambiente?

Não. Eles abrangem pobreza, saúde, educação, trabalho, igualdade, cidades, instituições, economia, tecnologia e meio ambiente.

Todos os objetivos devem ser cumpridos até 2030?

A Agenda possui horizonte geral até 2030, mas algumas metas tinham prazos anteriores, como 2020 e 2025.

A Agenda termina em 2030?

2030 é o prazo político definido para o conjunto atual de objetivos. Isso não significa que pobreza, desigualdades ou mudanças climáticas deixarão de exigir ações depois dessa data. A experiência da Agenda deverá orientar futuras decisões internacionais.

O Brasil tem 18 ODS?

No plano global da ONU, continuam existindo 17 ODS. O ODS 18 é uma iniciativa adotada voluntariamente pelo Brasil para promover a igualdade étnico-racial. (Serviços e Informações do Brasil)

Uma pequena organização pode aplicar os ODS?

Sim. Ela pode começar identificando seus impactos, escolhendo temas prioritários, definindo poucas metas mensuráveis e acompanhando os resultados.

Conclusão

A Agenda 2030 oferece uma visão ampla de desenvolvimento, na qual crescimento econômico, direitos humanos, inclusão social e proteção ambiental precisam caminhar juntos.

Seus 17 objetivos ajudam a organizar problemas complexos, estabelecer metas e acompanhar resultados. No Brasil, a adoção do ODS 18 acrescenta uma dimensão importante ao tornar mais explícito o enfrentamento do racismo e das desigualdades étnico-raciais.

Entretanto, os ODS não devem ser tratados apenas como símbolos, slogans ou temas para campanhas.

Sua implementação exige:

  • planejamento;

  • orçamento;

  • participação social;

  • dados confiáveis;

  • metas mensuráveis;

  • transparência;

  • acompanhamento;

  • cooperação;

  • compromisso com as pessoas mais afetadas pelas desigualdades.

Faltando pouco mais de quatro anos para 2030, os avanços registrados ainda não são suficientes para alcançar integralmente os compromissos assumidos. O principal desafio não é conhecer os nomes dos ODS, mas transformar seus princípios em políticas, processos e resultados concretos.

Fontes oficiais para aprofundamento










quarta-feira, 3 de abril de 2024

Selo Carioca ESG Racial: equidade racial, sustentabilidade e governança nas organizações


Selo Carioca ESG Racial: equidade racial, sustentabilidade e governança nas organizações



Em abril de 2024, a Prefeitura do Rio de Janeiro lançou uma iniciativa que procurava aproximar três temas que precisam estar cada vez mais presentes na gestão das organizações:

sustentabilidade ambiental, governança e equidade racial.

O Selo Carioca ESG Racial foi apresentado pela Secretaria Municipal de Meio Ambiente e Clima — SMAC, em parceria com a Associação Pacto de Promoção da Equidade Racial.

O lançamento ocorreu em 4 de abril de 2024, no Museu Histórico Nacional, no Centro do Rio de Janeiro, depois de a programação inicial ter sido adiada em razão da previsão de fortes chuvas na cidade. A atividade integrou a I Semana das Nações de Matriz Africana Luzia de Pinta.

A proposta chamava atenção por um motivo importante:

equidade racial passava a ser tratada também como uma questão de gestão organizacional.

Não apenas como declaração de valores.

Mas como algo que pode ser:

planejado, acompanhado, medido e incorporado à governança.

O que é o Selo Carioca ESG Racial?

Na apresentação realizada pela Prefeitura em 2024, o Selo Carioca ESG Racial foi concebido para reconhecer organizações comprometidas com o enfrentamento ao racismo e às desigualdades étnico-raciais.

A proposta original mencionava:

  • empresas privadas;

  • organizações da sociedade civil;

  • instituições públicas.

Foram previstas duas categorias de reconhecimento:

Compromisso

e

Responsabilidade.

O processo de desenvolvimento do selo foi estruturado em um ciclo de um ano.

Mais do que entregar uma certificação, a ideia era estimular as organizações a desenvolver e demonstrar práticas relacionadas à equidade racial.

O que significa ESG?

A sigla ESG vem das palavras em inglês:

Environmental — Ambiental

Social — Social

Governance — Governança

Ela passou a ser utilizada para analisar como organizações tratam aspectos que vão além dos resultados financeiros.

Na dimensão ambiental, podem aparecer questões como:

uso de recursos;

emissões;

resíduos;

mudanças climáticas;

preservação ambiental.

Na dimensão social:

relações de trabalho;

diversidade;

direitos humanos;

condições de trabalho;

relações com comunidades.

Na governança:

transparência;

integridade;

controles;

responsabilidades;

processos decisórios;

prestação de contas.

O Selo Carioca acrescentou ao debate uma ênfase específica na:

equidade racial.

Por que falar em ESG Racial?

A existência de uma política genérica de diversidade não significa necessariamente que uma organização esteja conseguindo enfrentar desigualdades raciais.

Para compreender o problema, é preciso observar resultados concretos.

Por exemplo:

Qual é a composição racial da força de trabalho?

Quem ocupa os cargos de liderança?

Existe diferença de remuneração?

Como funcionam os processos de recrutamento e promoção?

Existem mecanismos para prevenir e enfrentar discriminação racial?

Fornecedoras(es) e organizações parceiras também são avaliadas(os)?

Existem metas?

Os resultados são acompanhados?

É nesse ponto que a abordagem ESG Racial pode contribuir.

A questão deixa de ser apenas:

“a organização é favorável à diversidade?”

e passa a incluir:

“o que a organização efetivamente faz, como mede e quais resultados consegue demonstrar?”

Os três eixos do Selo

Na proposta divulgada pela Prefeitura, o Selo Carioca ESG Racial foi estruturado em três eixos:

E — Meio Ambiente

R — Equidade Racial

G — Governança

As variáveis desses eixos seriam organizadas principalmente em dois índices:

Índice ESG de Equidade Racial — IEER

e

Índice de Meio Ambiente e Governança — IEG.

Assim, a análise não ficaria limitada à existência de uma ação isolada.

A intenção era observar diferentes dimensões da atuação organizacional.

O Índice ESG de Equidade Racial

O IEER está relacionado ao Pacto de Promoção da Equidade Racial.

Na divulgação original do Selo, a adesão ao Protocolo ESG Racial da organização e a apresentação da certificação do Índice ESG de Equidade Racial — N1 apareciam como requisitos para candidatura ao reconhecimento.

A lógica de trabalhar com um índice é interessante para a Administração.

Aquilo que não é acompanhado tende a depender apenas de percepções.

Indicadores permitem observar:

situação atual;

metas;

evolução;

diferenças entre áreas;

resultados das ações realizadas.

Mas é importante lembrar:

o indicador não substitui a política.

Uma organização pode possuir excelentes números em determinado aspecto e ainda apresentar problemas que precisam ser enfrentados.

A função dos indicadores é ajudar a enxergar a realidade, não escondê-la.

Compromisso não é a mesma coisa que resultado

A existência das categorias Compromisso e Responsabilidade também permite uma reflexão interessante.

Uma organização pode estar começando sua jornada.

Pode ter:

um plano;

metas;

grupos de trabalho;

formações;

políticas internas.

Isso demonstra compromisso.

Mas, com o passar do tempo, é preciso observar:

o que mudou?

Por exemplo, depois de uma política afirmativa:

a participação de pessoas negras aumentou?

houve mudança na liderança?

as diferenças salariais diminuíram?

as denúncias passaram a receber tratamento adequado?

as pessoas permaneceram na organização?

As respostas ajudam a diferenciar:

intenção

de

resultado.

O Selo e a Administração

À primeira vista, uma iniciativa de equidade racial poderia parecer assunto restrito às áreas de responsabilidade social ou gestão de pessoas.

Não é.

Ela envolve diversas funções administrativas.

Planejamento

A organização precisa identificar problemas, definir objetivos e estabelecer metas.

Gestão de pessoas

Recrutamento, seleção, desenvolvimento, promoção, remuneração e permanência precisam ser observados.

Governança

É necessário definir responsabilidades:

quem acompanha?

quem decide?

quem recebe os dados?

quem responde pelos resultados?

Indicadores

As políticas precisam ser acompanhadas por informações que permitam avaliar sua execução.

Comunicação

As ações precisam ser conhecidas internamente e apresentadas com transparência.

Controle

É necessário verificar se aquilo que foi planejado realmente está acontecendo.

Portanto, equidade racial também é:

gestão.

Cuidado com o chamado diversity washing

Existe um risco quando diversidade começa a ser valorizada institucionalmente:

a organização pode descobrir que falar sobre diversidade é muito mais fácil do que modificar suas práticas.

Campanhas podem apresentar pessoas negras.

Redes sociais podem celebrar datas relacionadas à igualdade racial.

Documentos podem utilizar palavras como:

inclusão;

diversidade;

equidade.

Mas a pergunta administrativa continua sendo:

o que mudou dentro da organização?

Quando existe uma distância muito grande entre comunicação e prática, podemos encontrar fenômenos chamados de:

diversity washing

ou

social washing.

Ou seja, a organização utiliza determinada pauta para construir reputação sem produzir mudanças correspondentes em suas práticas.

Certificações e indicadores podem ajudar a reduzir esse problema quando exigem:

dados;

critérios;

evidências;

acompanhamento.

Equidade não significa tratar todo mundo exatamente da mesma maneira

Outro conceito importante é diferenciar:

igualdade

e

equidade.

A igualdade procura assegurar direitos e tratamento sem discriminação.

A equidade reconhece que diferentes grupos podem partir de situações historicamente muito distintas.

Imagine uma organização em que:

90% das posições de liderança sejam ocupadas por pessoas brancas.

Dizer:

“a partir de agora todas as pessoas concorrem da mesma forma”

pode impedir novas discriminações explícitas.

Mas talvez não seja suficiente para enfrentar as consequências de processos históricos que produziram aquela desigualdade.

Por isso, políticas de equidade podem envolver medidas destinadas a remover barreiras e ampliar oportunidades para grupos que enfrentam desigualdades persistentes.

A importância da governança

Um dos pontos mais interessantes do Selo é colocar:

equidade racial

junto de:

governança.

Uma política que depende exclusivamente da disposição de determinada liderança possui grande chance de desaparecer quando essa pessoa deixa a organização.

Para permanecer, ela precisa ser institucionalizada.

Isso pode envolver:

normas;

processos;

responsáveis;

indicadores;

orçamento;

capacitação;

mecanismos de denúncia;

monitoramento;

prestação de contas.

Quando isso acontece, a equidade racial deixa de depender apenas de:

“quem está no comando agora?”

e passa a fazer parte da maneira como a organização funciona.

E o que aconteceu depois do lançamento?

A iniciativa lançada em 2024 avançou para uma etapa normativa posterior.

Em 2025, publicações especializadas registraram a formalização do Selo Carioca ESG Racial pela Resolução “N” SMAC nº 22/2025, com regras para certificação e manutenção dos eixos relacionados a equidade racial, meio ambiente e governança.

Há uma diferença que merece atenção.

A divulgação inicial de 2024 apresentava como público potencial:

empresas privadas, organizações da sociedade civil e instituições públicas.

Já informações publicadas sobre a regulamentação de 2025 descrevem a certificação especificamente voltada a empresas privadas.

Por isso, organizações interessadas em participar atualmente devem consultar as regras vigentes da Secretaria Municipal de Meio Ambiente e Clima antes de iniciar qualquer processo de candidatura.

O que uma organização pode fazer mesmo sem buscar o Selo?

A existência de uma certificação pode estimular mudanças, mas nenhuma organização precisa esperar um selo para começar.

Algumas perguntas já ajudam a iniciar um diagnóstico:

Quem trabalha aqui?

Quem ocupa a liderança?

Existem diferenças de remuneração por raça?

Como são divulgadas as vagas?

Quem participa dos processos seletivos?

Quem é promovida(o)?

Quem deixa a organização?

Existem denúncias de racismo ou discriminação?

Como elas são tratadas?

As pessoas conhecem os canais de acolhimento e denúncia?

Existem metas e responsáveis?

Responder essas perguntas pode revelar problemas que permaneciam invisíveis.

Reconhecimento precisa estar acompanhado de transformação

Selos e certificações podem cumprir funções importantes.

Eles podem:

reconhecer boas práticas;

estimular organizações;

criar parâmetros;

dar visibilidade a experiências;

incentivar acompanhamento de resultados.

Mas um selo não deve ser visto como um ponto de chegada.

Equidade racial é um processo contínuo.

A composição de uma organização muda.

Lideranças mudam.

Políticas podem funcionar ou falhar.

Novas desigualdades podem aparecer.

Por isso, o reconhecimento só possui sentido quando está acompanhado de:

continuidade;

acompanhamento;

transparência;

capacidade de corrigir rumos.

Uma iniciativa relevante para quem estuda Administração

O Selo Carioca ESG Racial é também um bom estudo de caso para estudantes de Administração.

Ele reúne temas de:

Gestão de Pessoas

Planejamento

Governança

Indicadores

Responsabilidade Social

Gestão Ambiental

Diversidade e Inclusão

Políticas Públicas

Gestão Estratégica

Em outras palavras, mostra que questões sociais não estão separadas da Administração.

Toda organização escolhe:

quem contrata;

quem promove;

como distribui recursos;

quais indicadores acompanha;

quais comportamentos aceita;

quais problemas decide enfrentar.

Essas escolhas também produzem consequências sociais.

Para guardar

O Selo Carioca ESG Racial nasceu no Rio de Janeiro como uma proposta para aproximar:

meio ambiente;

equidade racial;

governança.

Seu lançamento em 2024 mostrou uma tentativa de transformar a promoção da equidade racial em algo que possa fazer parte dos mecanismos de planejamento, acompanhamento e reconhecimento das organizações.

Mais do que perguntar se uma organização declara apoio à diversidade, iniciativas como essa permitem formular uma pergunta mais exigente:

quais práticas, dados e resultados demonstram que a equidade racial realmente faz parte da gestão?

Essa é uma pergunta que não interessa apenas às organizações que desejam conquistar um selo.

Interessa a qualquer organização que pretenda compreender como suas decisões afetam as pessoas que trabalham nela e a sociedade da qual faz parte.


Matéria original

Prefeitura do Rio anuncia o inédito Selo Carioca ESG Racial

Publicada em 28 de março de 2024 pela Prefeitura da Cidade do Rio de Janeiro.

terça-feira, 2 de abril de 2024

Backdoor no XZ Utils: o caso CVE-2024-3094 e as lições para segurança e gestão de riscos

Backdoor no XZ Utils: o caso CVE-2024-3094 e as lições para segurança e gestão de riscos



Em março de 2024, administradoras(es) de sistemas Linux de todo o mundo receberam um alerta que rapidamente se tornou um dos episódios mais comentados da história recente do software livre.

Um código malicioso havia sido introduzido no XZ Utils, um conjunto de ferramentas de compressão utilizado em inúmeras distribuições Linux.

A vulnerabilidade recebeu a identificação:

CVE-2024-3094

e classificação crítica, com pontuação CVSS 10.0 atribuída pela Red Hat. (nvd.nist.gov)

Na época, a Diretoria Geral de Tecnologia da Informação — DGTI/Uerj publicou um alerta direcionado às(aos) administradoras(es) de sistemas Linux da Universidade.

A preocupação era justificável.

O código malicioso tinha sido desenvolvido de forma extremamente sofisticada e poderia, em determinadas configurações, interferir justamente em um dos principais mecanismos utilizados para administração remota de servidores Linux:

o SSH.

O que é o XZ Utils?

O XZ Utils é um conjunto de ferramentas utilizado para compressão e descompressão de dados.

Entre seus componentes está a biblioteca:

liblzma

utilizada por diversos programas no ecossistema Linux.

Isso significa que o problema não precisava ficar restrito ao aplicativo xz.

Uma biblioteca pode ser utilizada indiretamente por outros programas.

É justamente essa característica que tornou o caso tão preocupante.

A vulnerabilidade atingia especificamente os tarballs distribuídos das versões:

XZ Utils 5.6.0

e

XZ Utils 5.6.1. (tukaani.org)

Uma descoberta quase acidental

A história de como o problema foi descoberto é uma das partes mais interessantes.

Andres Freund, desenvolvedor do PostgreSQL e engenheiro da Microsoft, estava investigando um comportamento estranho em instalações Debian.

Algumas conexões SSH estavam consumindo mais CPU do que deveriam e determinadas ferramentas de análise apresentavam erros relacionados à liblzma.

Em vez de simplesmente aceitar aquilo como um pequeno problema de desempenho, Freund continuou investigando.

Em 29 de março de 2024, publicou suas conclusões na lista de segurança oss-security.

Ele havia encontrado algo muito mais grave:

o XZ Utils havia sido deliberadamente adulterado.

Sua mensagem original alertava que partes do código malicioso estavam presentes nos pacotes distribuídos das versões 5.6.0 e 5.6.1 e poderiam comprometer o servidor SSH em determinadas configurações. (openwall.com)

Uma investigação de desempenho havia encontrado uma:

backdoor.

O que é uma backdoor?

Uma backdoor — literalmente, uma “porta dos fundos” — é um mecanismo que permite contornar formas normais de autenticação, controle ou proteção de determinado sistema.

Ela pode ser criada legitimamente para alguma função específica, embora isso gere riscos.

Mas também pode ser introduzida de maneira maliciosa.

No caso do XZ Utils, tratava-se de:

código malicioso inserido deliberadamente no processo de distribuição do software.

O objetivo era interferir em sistemas que atendessem a determinadas condições e potencialmente permitir execução remota de código antes mesmo da autenticação normal do SSH.

O CERT da União Europeia classificou o cenário como possibilidade de execução remota de código pré-autenticação, desde que determinadas condições fossem atendidas e o atacante possuísse a chave correspondente. (cert.europa.eu)

Mas o XZ não é um programa de compressão? O que ele tem a ver com SSH?

Essa foi uma das perguntas mais frequentes na época.

O OpenSSH não precisava utilizar diretamente a biblioteca XZ para que o ataque funcionasse.

Em determinadas distribuições Linux, o serviço sshd utilizava componentes relacionados ao systemd.

Essas dependências acabavam carregando:

libsystemd → liblzma

e, consequentemente, a versão comprometida da biblioteca podia acabar dentro do processo do servidor SSH.

Foi essa cadeia de dependências que criou o caminho utilizado pelo código malicioso. (cert.europa.eu)

Esse detalhe traz uma importante lição:

uma vulnerabilidade em uma biblioteca aparentemente distante pode atingir aplicações muito mais sensíveis por meio das dependências de software.

O ataque não atingia qualquer computador Linux

Nos primeiros momentos do incidente, havia muita incerteza.

Hoje sabemos que o cenário era mais específico.

O código malicioso precisava encontrar determinadas condições de:

  • sistema operacional;

  • arquitetura;

  • processo de compilação;

  • distribuição;

  • biblioteca;

  • configuração do sshd.

Além disso, as versões comprometidas eram muito recentes.

Por isso, o código havia chegado principalmente a versões de desenvolvimento, teste ou atualização contínua de algumas distribuições.

A Red Hat, por exemplo, informou que:

Red Hat Enterprise Linux — RHEL não foi afetado.

O Fedora 40 Beta chegou a possuir versões do XZ 5.6.0, embora a empresa tenha informado que aquela versão não parecia vulnerável à exploração completa e recomendasse a reversão para a série 5.4. (redhat.com)

O Kali Linux informou que usuários que haviam atualizado seus sistemas entre 26 e 29 de março de 2024 poderiam ter recebido o pacote comprometido e deveriam atualizar imediatamente. (kali.org)

Esse alcance limitado foi extremamente importante.

O ataque foi descoberto antes de as versões comprometidas serem incorporadas de maneira ampla às principais distribuições estáveis utilizadas em servidores de produção.

Se tivesse permanecido oculto por mais tempo, o cenário poderia ter sido muito diferente.

O que realmente havia nos arquivos?

Aqui também vale atualizar a informação publicada nos primeiros dias.

Inicialmente, parecia especialmente intrigante que parte do código malicioso não aparecesse claramente no repositório Git.

A estratégia utilizada era bastante sofisticada.

O processo envolvia:

  • arquivos aparentemente relacionados a testes;

  • dados maliciosos escondidos nesses arquivos;

  • scripts ofuscados;

  • diferenças entre o repositório e os pacotes de distribuição;

  • código executado durante a compilação;

  • alteração da liblzma.

O NIST atualmente descreve a vulnerabilidade como um processo no qual o sistema de compilação da liblzma extraía um objeto pré-compilado escondido dentro de um arquivo de testes e o utilizava para modificar funções da biblioteca. (nvd.nist.gov)

Ou seja:

não se tratava simplesmente de alguém acrescentando uma linha chamada:

“backdoor = true”.

O código foi deliberadamente desenvolvido para dificultar sua descoberta.

E quem colocou a backdoor?

No alerta inicial da época, ainda existia dúvida.

Poderia ter ocorrido:

  • comprometimento do computador de uma pessoa desenvolvedora;

  • invasão de uma conta;

  • participação deliberada de alguém ligado ao projeto.

Hoje temos uma compreensão muito mais clara.

A página oficial do XZ Utils afirma que Jia Tan, que atuou como co-mantenedor do projeto entre 2022 e 2024, e o grupo associado a ele introduziram deliberadamente a backdoor nas versões 5.6.0 e 5.6.1. (tukaani.org)

Isso transforma o episódio em algo ainda mais relevante:

um ataque à cadeia de suprimentos de software.

O que é um ataque à cadeia de suprimentos?

Uma organização pode proteger:

  • seus servidores;

  • suas senhas;

  • suas redes;

  • seus computadores.

Mas ela também utiliza programas criados por terceiros.

E esses programas dependem de:

bibliotecas;

frameworks;

pacotes;

plugins;

código aberto.

Imagine que o invasor perceba que atacar diretamente milhares de servidores é difícil.

Existe outra possibilidade:

comprometer um componente utilizado por milhares de servidores.

Depois, esperar que as próprias organizações:

baixem;

instalem;

atualizem

o código malicioso.

Esse é o problema da cadeia de suprimentos.

Em vez de atacar cada vítima individualmente, tenta-se comprometer aquilo em que todas elas confiam.

O aspecto humano do ataque talvez seja ainda mais interessante

O caso XZ não começou apenas com código.

A história do projeto mostra um processo de longo prazo de conquista de confiança.

O XZ Utils era mantido durante muitos anos principalmente por um número extremamente pequeno de pessoas.

Jia Tan começou contribuindo com o projeto e gradualmente recebeu maior participação e confiança.

Posteriormente tornou-se co-mantenedor.

Quando as versões comprometidas foram lançadas, a pessoa responsável pelo ataque já ocupava uma posição que lhe permitia interferir diretamente no processo de desenvolvimento e distribuição.

Isso mostra que segurança da informação não depende apenas de:

firewall;

antivírus;

criptografia.

Também depende de:

governança.

Uma pequena biblioteca sustentava uma enorme cadeia

Talvez essa seja uma das maiores lições do episódio.

XZ Utils não era uma empresa gigantesca com centenas de programadoras(es).

Era um projeto de código aberto mantido por pouquíssimas pessoas.

Mesmo assim, seu código estava presente ou poderia ser utilizado indiretamente em:

milhões de sistemas.

Isso cria uma assimetria impressionante.

Um componente pequeno pode se tornar infraestrutura para organizações enormes.

Uma universidade.

Um banco.

Uma empresa de tecnologia.

Um governo.

Todos podem depender de um pequeno projeto mantido por poucas pessoas em seu tempo disponível.

O que a Administração pode aprender com o caso XZ?

À primeira vista, esse parece ser um assunto apenas para profissionais de Tecnologia da Informação.

Não é.

É também um excelente caso de:

  • gestão de riscos;

  • governança;

  • gestão de fornecedores;

  • controles internos;

  • continuidade;

  • gestão do conhecimento;

  • cadeia de suprimentos.

1. Conheça suas dependências

Uma organização sabe quais softwares utiliza?

E sabe:

de quais bibliotecas esses softwares dependem?

A quantidade de dependências pode ser enorme.

Por isso, surgiu uma prática chamada:

SBOM — Software Bill of Materials

ou:

Lista de Materiais de Software.

A lógica é semelhante à composição de um produto industrial.

Se ocorre um problema com determinado componente, precisamos conseguir responder:

Onde ele está sendo utilizado?

Sem inventário, a primeira pergunta durante uma vulnerabilidade vira:

“Será que temos isso em algum servidor?”

2. Atualização também é risco

Normalmente ensinamos:

mantenha tudo atualizado.

Continua sendo uma boa recomendação.

Mas o episódio XZ mostra uma nuance.

As versões antigas não estavam contaminadas.

As versões:

5.6.0

e

5.6.1

estavam.

Ou seja, naquele caso específico, quem havia atualizado primeiro poderia estar mais exposto.

Não significa que devemos deixar de atualizar sistemas.

Significa que uma política de atualizações precisa considerar:

  • criticidade;

  • testes;

  • homologação;

  • origem dos pacotes;

  • canais de distribuição;

  • estabilidade da versão.

Em ambientes sensíveis, “instalar imediatamente qualquer nova versão” também pode representar risco.

3. Não dependa apenas da reputação

XZ Utils era um projeto legítimo.

O problema estava dentro do próprio processo de desenvolvimento.

Isso ensina algo importante sobre controles:

confiança não substitui verificação.

Uma pessoa confiável pode ter uma conta comprometida.

Um fornecedor tradicional pode ser atacado.

Uma biblioteca conhecida pode receber código malicioso.

Uma boa estrutura de controle trabalha com a ideia de:

confiança + verificação.

4. Monitore comportamentos estranhos

A backdoor foi descoberta porque alguém observou:

algumas conexões SSH estavam consumindo CPU demais.

Era um detalhe.

Andres Freund poderia simplesmente ter pensado:

“deve ser algum bug”.

Mas investigou.

Segurança também depende da capacidade de perceber:

algo mudou.

Isso vale para TI e para Administração.

Despesas aumentando inesperadamente.

Prazo de atendimento se tornando maior.

Número de reclamações subindo.

Processamento ficando mais lento.

Indicadores anormais podem ser sintomas de problemas muito maiores.

5. Revisão independente importa

Código aberto possui uma vantagem importante:

em princípio, outras pessoas podem examinar o código.

Mas:

código disponível para revisão

não significa automaticamente:

código efetivamente revisado.

Milhares de projetos utilizavam XZ.

Pouquíssimas pessoas provavelmente acompanhavam cada mudança realizada em seu desenvolvimento.

A mesma lógica vale para organizações.

Um procedimento pode ter:

dupla conferência.

Um pagamento pode exigir:

segregação de funções.

Uma análise pode passar por:

revisão independente.

Não porque todas as pessoas sejam suspeitas.

Mas porque controles existem justamente para evitar que um único ponto de falha comprometa todo o sistema.

6. Pessoas sobrecarregadas também são risco organizacional

Projetos críticos mantidos por poucas pessoas criam riscos.

Se apenas uma pessoa conhece determinado sistema:

temos um risco.

Se apenas uma pessoa sabe executar determinado procedimento:

temos um risco.

Se apenas uma pessoa pode revisar determinado código:

temos um risco.

Isso se relaciona diretamente à:

gestão do conhecimento

e à:

continuidade organizacional.

A dependência excessiva de indivíduos cria fragilidade mesmo quando não existe qualquer intenção maliciosa.

7. Segurança também é governança

O episódio XZ mostra que segurança da informação precisa participar das decisões de gestão.

Não basta perguntar:

“Nosso antivírus está atualizado?”

Também é necessário perguntar:

Quais softwares utilizamos?

Quem pode instalá-los?

De onde vêm?

Como atualizamos?

Como identificamos componentes vulneráveis?

Quem acompanha alertas de segurança?

Quem decide quando uma atualização urgente precisa ser aplicada?

Como respondemos se uma biblioteca utilizada em dezenas de servidores for comprometida?

Essas são questões administrativas.

O alerta da DGTI/Uerj estava correto?

Considerando as informações disponíveis na manhã de 30 de março de 2024, o alerta da DGTI cumpriu exatamente aquilo que uma área de Tecnologia da Informação deveria fazer:

avisar rapidamente as(os) administradoras(es) para verificar seus ambientes.

Naquele momento ainda existiam muitas dúvidas sobre:

  • abrangência;

  • mecanismo;

  • autoria;

  • distribuições afetadas;

  • possíveis consequências.

Por isso, a recomendação de verificar a presença das versões 5.6.0 e 5.6.1 fazia sentido diante da incerteza existente.

Hoje, entretanto, sabemos que o alcance foi mais limitado do que se temia inicialmente e que muitas distribuições estáveis nunca chegaram a oferecer as versões comprometidas.

O caso deixou de ser uma emergência mundial em andamento.

Mas tornou-se um extraordinário:

estudo de caso.

E qual é a situação hoje?

Se um sistema Linux moderno está devidamente mantido e utiliza os repositórios oficiais atualmente disponíveis, não há motivo para instalar deliberadamente versões vulneráveis do XZ Utils 5.6.0 ou 5.6.1.

Essas são versões historicamente comprometidas.

O próprio projeto XZ identifica oficialmente os tarballs 5.6.0 e 5.6.1 como contendo a backdoor e não os distribui como versões seguras. (tukaani.org)

O registro CVE continua existindo porque vulnerabilidades não desaparecem do histórico quando são corrigidas.

Elas permanecem documentadas justamente para:

  • auditoria;

  • investigação;

  • gestão de ativos antigos;

  • análise forense;

  • inteligência de ameaças.

Em 2026, o NVD continua registrando especificamente as versões 5.6.0 e 5.6.1 como afetadas. (nvd.nist.gov)

O detalhe que mudou uma história

Talvez o aspecto mais fascinante de todo esse episódio seja pensar no que poderia ter acontecido se Andres Freund simplesmente tivesse ignorado aquele pequeno aumento no consumo de CPU.

Uma diferença de desempenho levou a:

uma investigação;

que encontrou:

uma biblioteca modificada;

que revelou:

uma backdoor;

que expôs:

um ataque à cadeia de suprimentos construído durante anos.

E tudo foi identificado antes que as versões comprometidas chegassem amplamente às distribuições Linux estáveis.

Foi um caso no qual:

curiosidade técnica + investigação + compartilhamento rápido da informação

evitaram um problema potencialmente muito maior.

Para guardar

O CVE-2024-3094 não deve ser lembrado apenas como:

“aquele problema do XZ Utils”.

Ele demonstra que uma organização pode possuir excelente segurança interna e continuar vulnerável por meio de seus fornecedores e dependências.

Também demonstra que:

pequenos componentes podem sustentar grandes infraestruturas;

confiança precisa ser acompanhada de controles;

dependências precisam ser conhecidas;

atualizações precisam ser gerenciadas;

conhecimento não deveria ficar concentrado em poucas pessoas;

e comportamentos aparentemente pequenos podem revelar grandes problemas.

Para quem trabalha com Administração, fica uma lição especialmente importante:

gestão de riscos não consiste apenas em imaginar o que pode dar errado dentro da organização. É preciso compreender também de quem — e de quê — a organização depende para continuar funcionando.


Matéria original

Este texto foi inspirado no alerta publicado pela Diretoria Geral de Tecnologia da Informação — DGTI/Uerj em março de 2024:

Aos administradores de sistemas Linux

https://www.dgti.uerj.br/aos-administradores-de-sistemas-linux/

Para saber mais

National Vulnerability Database — CVE-2024-3094
Registro oficial da vulnerabilidade no NIST. (nvd.nist.gov)

Divulgação original de Andres Freund — oss-security
Mensagem que apresentou publicamente a descoberta em 29 de março de 2024. (openwall.com)

XZ Utils
Página oficial do projeto com o registro histórico da backdoor. (tukaani.org)

Gestão financeira para administradores: conceitos, ferramentas e decisões na prática

  Gestão financeira para administradores: conceitos, ferramentas e decisões na prática Palavras-chave para SEO: gestão financeira • fl...