Mostrando postagens com marcador Módulo de Graduação. Mostrar todas as postagens
Mostrando postagens com marcador Módulo de Graduação. Mostrar todas as postagens

sábado, 7 de junho de 2008

Entendendo e implementando a Norma ABNT NBR ISO/IEC 17799:2005 – Módulo 4

Aquisição, desenvolvimento e manutenção de sistemas de informação

Requisitos de segurança de sistemas de informação
Visa garantir que segurança é parte integrante de sistemas de informação, a partir do estabelecimento de mecanismos de controle que enfatizem essa característica no processo de aquisição, desenvolvimento e manutenção dos sistemas de informação.
Uma vez estabelecidos um método para a execução, acompanhamento e controle dos processos de aquisição, desenvolvimento e manutenção dos sistemas de informação, é necessário garantir a segurança como parte integrante dos sistemas de informação, desde o primeiro momento do projeto. O objetivo desse item é exatamente garantir que segurança é parte integrada de sistemas de informação, a partir do estabelecimento de mecanismos de controle que enfatizem essa característica no processo de aquisição, desenvolvimento e manutenção dos sistemas de informação.
Análise e especificação dos requisitos de segurança
Este elemento de controle prioriza a aderência aos requisitos de segurança estabelecidos pela política de segurança da organização, tornando-os parte do processo de análise e especificação. Desse modo, os requisitos para controles de segurança nas especificações de requisitos de negócios devem ser estabelecidos e especificados, em consonância com a política de segurança, quer seja para novos sistemas de informação a serem adquiridos, desenvolvidos, ou para a realização de manutenção ou implementação de melhorias em sistemas já existentes.
É importante que esse elemento de controle esteja plenamente integrado aos processos de desenvolvimento interno ou externo, de forma que não apresente complexidade em sua operacionalização e não comprometa os prazos, custos e objetivos dos sistemas de informação, pois, de outro modo, certamente será deixado em segundo plano em caso de necessidade.
Processamento correto nas aplicações
Os principais objetivos dos requisitos de segurança dos processos de aquisição, desenvolvimento e manutenção dos sistemas de informação deve ser prevenir a ocorrência de erros, perdas, modificação não autorizada ou mal uso de informações em aplicações.
Convém salientar que tais ocorrências representam perdas para o negócio, e boa parte delas expressam vulnerabilidades que expõem a organização a riscos. Um sistema de informações seguro é aquele que reduz o risco, se antecipa às ameaças e, principalmente, evita desvios no objetivo de sua aplicação.
Validação dos dados de entrada
Este item de controle estabelece que deva ser incorporados elementos de controle cujo objetivo é garantir que os dados de entrada de aplicações estejam corretos e sejam apropriados aos requisitos de negócios e aos requisitos de segurança. Para tanto, esses dados devem ser validados também sob a ótica da política de segurança da organização.
Esses elementos são de fundamental importância para a segurança da informação, pois é sabido que a grande maioria das tragédias tem sua origem em falhas na validação inicial dos dados que possibilitam a inserção de informações que induzem os sistemas de informação a erro, quer seja pelo descuido, pelo desconhecimento ou despreparado, ou mesmo intencionalmente.
Controle do processamento interno
É um item de controle que implica no dever de incorporar, nas aplicações, checagens de validação com o objetivo de detectar qualquer corrupção de informações, por erros ou por ações deliberadas.
Falhas no processamento interno das aplicações geralmente implicam em perdas para a organização e, além disso, expõem elementos internos fundamentais para a segurança da informação. Consequentemente representam vulnerabilidades e risco, que deve, ser mitigados através desse controle. Se uma aplicação é realmente segura, então o resultado de um processamento interno deve ser conhecido ou esperado, e, portanto, pode ser objeto de validação.
Integridade de mensagens
Mecanismos de controle precisam ser incorporados ao processo para assegurar que os requisitos de garantia de autenticidade e a proteção da integridade das mensagens das aplicações sejam devidamente implementados.
As mensagens das aplicações são os elementos principais da comunicação com os usuários, e contêm informações importantes para o sistema e para o negócio.
Validação de dados de saída
Esse item estabelece a necessidade de um controle, uma vez que os dados se saída das aplicações devem ser validados para assegurar que o processamento das informações armazenadas está correto e é apropriado às circunstâncias.
É importante notar que, de maneira muito freqüente, os dados de saída de uma aplicação ou processamento constituir-se-ão dados de entrada para outra aplicação ou processamento, internamente ou no ambiente externo da organização
Controles criptográficos
É comum afirmar que a criptografia é um eficiente meio de proteger a
confidencialidade, autenticidade ou integridade das informações. Por meios criptográficos os sistemas de informação podem evitar o acesso indevido ou a corrupção dos dados. Esse item enumera os requisitos para o correto e proveitoso uso da criptografia nos sistemas de informação da organização.
Política para o uso de controles criptográficos
Esse elemento de controle objetiva um política para a aplicação da criptografia nos sistemas de informação.
Deve ser desenvolvida e implementada uma política para o uso de controles criptográficos para a proteção das informações, sua correta classificação e a definição dos meios de acesso e circulação das informações, além da definição do nível de acesso de cada usuário às informações classificadas.
Gerenciamento de chaves
Esse mecanismo de controle tem por objetivo a definição e implementação de um processo de gerenciamento de chaves para apoiar o uso de técnicas criptográficas pela organização.
Segurança dos arquivos do sistema
Os arquivos do sistema sejam bibliotecas, rotinas ou arquivos de configuração são salvos prediletos dos ataques intencionais. Além disso, são também cruciais para garantir a disponibilidade das informações e o correto funcionamento dos sistemas de informação.
Controle de software operacional
O alto grau de dependência entre os sistemas de informação e os sistemas operacionais, aliados ao fato de estes serem seu funcionamento e funcionalidades amplamente divulgados e estudados, representam um elevado grau de risco.
Controle de acesso ao código-fonte de programa
Por definição, o acesso ao código-fonte deve ser restrito. O acesso, manuseio e o armazenamento desses devem estar submetidos a um rígido controle,e devem ser objeto de destaque na elaboração dos requisitos de segurança. Preferencialmente, deve ser evitado ou limitado o acesso ao conjunto dos códigos-fonte, o qual deverá ocorrer apenas no momento de geração das versões executáveis para teste e entrega, em ambiente especificamente preparado para isso e, evidentemente, seguro. O uso de produtos de controle de acesso e de versão é altamente recomendável, chegando mesmo a ser essencial.
Segurança em processos de desenvolvimento e de suporte
Seja por falhas ou por ações intencionais, grande parte das vulnerabilidades é decorrência dessas etapas ou atividades. O objetivo dos controles preconizados nesse item é manter a segurança de sistemas aplicativos e da informação durante o processo de desenvolvimento e as atividades de suporte à operação dos sistemas de informação.


Procedimentos para controle de mudanças
Especial atenção deve ser dada aos impactos das mudanças propostas em todos os aspectos dos negócios e da segurança da informação. Ações preventivas e corretivas devem ser estabelecidas, e o tratamento da comunicação das mudanças requer planejamento e apoio, o que implica em comprometimento.
Análise crítica técnica das aplicações após mudanças no sistema operacional
O objetivo desse mecanismo de controle é possibilitar que aplicações críticas de negócios sejam analisadas e testadas quando houver alterações nos sistemas operacionais, para garantir que não haverá nenhum impacto adverso nas operações da organização ou na segurança das informações causada por falhas nos sistemas de informação.
Restrições sobre mudanças em pacotes de software
O controle proposto por esse item estabelece a expressa limitação de modificações em pacotes de software. Mudanças mão devem ser incentivadas e devem ser limitadas àquelas estritamente necessárias.
Todas as mudanças devem ser estritamente controladas por procedimentos formais.
Vazamento de informações
A identificação de oportunidades para o vazamento de informações é o objetivo desse controle. Sua implementação destina-se também à prevenção do vazamento de informações e também deve planejar e estabelecer medidas de contenção e ações preventivas e corretivas no caso de ocorrências dessa natureza.
Desenvolvimento terceirizado de software
O desenvolvimento terceirizado deve ser tratado com especial atenção. Parceiros comerciais comprometidos no desenvolvimento de sistemas de informações seguro devem submeter-se às mesmas políticas de segurança da informação. Termos de sigilo e confidencialidade devem ter itens comuns de co-responsabilização, e a atuação dos terceiros avalizadas por órgãos da classe empresarial também é fundamental.
Cuidados no desenvolvimento:
Criar e usar funções intrinsecamente seguras;
Sempre testar o retorno das funções chamadas;
Documentar corretamente as funções (entrada, processamento e saída);
Verificar o tratamento de caracteres especiais;
Manter uma política de versões consistentes;
Só usar componentes e bibliotecas confiáveis;
Evitar manter informações sensíveis em arquivos temporários;
Não colocar senhas e chaves de criptografia no código;
Tratar todas as entradas como não confiáveis;
Exercer rígido controle de versão e acesso a código-fonte;
Geração da distribuição e instalação de código executável;
Ter em mente que a redução dos erros nos sistemas de informação significa a redução de riscos e de vulnerabilidades.


Gestão de incidentes de segurança da informação
Para que um sistema de gestão seja bem sucedido, é importante que se institucionalizem alguns aspectos básicos do comportamento organizacional e também que nos certifiquemos que o mesmo possua uma série de decisões rápidas previemente definidas, evitando um dispendioso atraso na tomada de decisões.
Algumas das comunicações mais importantes dizem respeito à notificação de incidentes de segurança da informação. Deve existir um caminho fácil e bem documentado a ser seguido por todos os funcionários, fornecedores e terceiros que possam via a identificar um evento como este.
Aspectos da gestão da continuidade de negócios, relativos à segurança da informação
Um plano de continuidade de negócios compreende uma série de atividades desenvolvidas para suportar o negócio em um situação adversa, situação em que, os ativos que suportam os processos de negócios não estejam disponíveis ou aptos a sustentar o negócio.
Conformidades
Objetivo: "evitar a violação de qualquer lei criminal ou civil, estatuto, regulamentação contratuais e de quaisquer requisitos de segurança da informação".
Nos dias atuais. Pode-se afirmar que o que há de mais importantes no mundo corporativo é a informação. Os detentores obtêm larga vantagem na disputa pelo exigente mercado, porém só isso não basta, é imprescindível ainda garantir a disponibilidade e o acesso à mesma.
Conformidades com normas e políticas de segurança da informação e conformidade técnica
Garantir conformidade dos sistemas com as políticas e normas organizacionais de segurança da informação, através de:

- Conformidade com as políticas e normas de segurança da informação;
- Verificação da conformidade técnica com as normas de segurança da informação.
Considerações quanto à autoria de sistemas de informação
Objetivo: elevar ao máximo a eficácia e diminuir a interferência no processo de auditoria dos sistemas de informação, protegento-se a integridade das ferramentas de autoria.

sexta-feira, 6 de junho de 2008

Entendendo e implementando a Norma ABNT NBR ISO/IEC 17799:2005 – Módulo 3

Gerência de Operações e comunicações
Gestão de Mudanças
Em todo processo de modificação sempre ocorre algum tipo de impacto, seja ela positiva ou negativa. O objetivo da gestão de mudanças é minimizar os impactos negativos (como quebra de integridade do sistema ou falhas de segurança) provocados pela implantação das modificações, ou seja , gestão de mudanças é o processo de identificar novos requerimentos de segurança quando ocorrem mudanças no sistema.
Gerir mudanças é uma tarefa que requer planejamento, controle, comunicação e monitoramento da implantação.
A gestão de mudanças deverá documentar todos os processos de implementação, antes de serem aplicados no ambiente produtivo, essa documentação deverá ser revisada e atualizada durante e depois do processo de mudança, a fim de mantê-lo atualizado.
O ciclo de vida de um processo de gestão de mudanças passa pelos seguintes itens:
· Requisição de mudança
· Escolha do responsável pela mudanças
· Identificação e registro das mudanças significativas
· Avaliação de risco impactos potenciais das mudanças
· Planejamento da mudança
· Testes das mudanças
· Criação de procedimentos de recuperação
· Procedimento formal de aprovação das mudanças propostas
· Comunicação
· Implementação das mudanças
· Documentação
Separação de Recursos de Desenvolvimento, Teste e Produção
Com o objetivo de reduzir os riscos de acessos ou modificações não autorizadas aos sistemas operacionais, é necessário separar os recursos de desenvolvimento, teste e produção. Esses três ambientes deverão ter recursos de hardware e software semelhantes. Porém, os dados reais, necessários para a execução dos serviços da organização, armazenados em arquivos e bancos de dados, somente existirão no ambiente de produção, enquanto dados fictícios existirão nos ambientes de desenvolvimento e teste. Esta precaução evitará que os dados reais seja perdidos ou danificados em outros processos.
Outro cuidado importante, que o acesso a cada ambiente seja feito apenas por pessoal destinado a sua ária de atuação.
Gerenciamento de Serviços Terceirizados
Por questão de segurança envolvidas no processo de contratação de serviços de terceiros, requerem cuidados para não expor a organização, um vez que suas informações estarão acessíveis a uma parte externa. Contratar um serviço de terceirização, requer uma avaliação profunda da empresa a ser contratada, observando, por exemplo, seu histórico, o tempo de atuação no mercado, referências de outros clientes que a contrataram, a qualidade do serviço prestado e a qualificação dos profissionais.
Terceirizar é um processo que deve ser mantido através de acordos de entrega de serviço, onde são explicitados os controles de segurança, as definições de serviços e níveis de entrega.
Nos contratos firmado com os prestadores de serviços deve ficar claro que eles são integralmente responsáveis por suas ações, estando sujeitos à monitoração interna e as leis em vigor.
Monitoramento e Análise Crítica de Serviços Terceirizados
O monitoramento e análise crítica de serviços terceirizados, objetivam a avaliação do desempenho do serviço terceirizado e dos possíveis problemas e incidentes de segurança da informação. A norma sugere o envolvimento de processos e relações de gerenciamento de serviços entre as parte para:
· Monitorar níveis de desempenho de serviços
· Analisar os relatórios de serviços produzidos por terceiros
· Agendar reuniões de análise de progresso
· Fornecer para análise informações sobre incidentes de segurança da informação
· Analisar trilhas de auditoria e registros de eventos
· Resolver e gerenciar problemas identificados
Controles Contra Códigos Maliciosos
Segundo a norma ABNT ISO/17799:2005, recomenda que sejam implantados controles de detecção, prevenção e recuperação para proteger contra códigos maliciosos, bem como procedimentos de conscientização dos usuários, para isso ela propõe uma serie de medidas:
· Implantação de política de proibição de uso de software não autorizados
· Medidas de proteção contra riscos inerentes à importação de arquivos e software
· Atualização periódica de software de detecção e remoção de códigos maliciosos
· Verificação, antes

Entendendo e implementando a Norma NBR ISO/IEC 17799 - Módulo 2

GESTÃO DE ATIVOS

Os ativos de uma organização, são os bens móveis, imóveis e até mesmos
intangíveis, como a informação armazenada em meios diversos e abordaremos as responsabilidades pelos ativos, como inventariá-los,classificá-los e como rotular a informação.
Responsabilidade Pelos Ativos
As informações de uma organização podem ser identificadas como um ativo como tantos outros tradicionais (imóveis, móveis, equipamentos, etc.). Assim, ele possui um valor e deve ser classificado e valorado. Para que os ativos sejam protegidos, é necessário que possua um proprietário. O proprietário pode ser uma pessoa ou entidade autorizada à controlar o uso e a segurança dos ativos, tornando-se o responsável pelos mesmos.

Inventário dos Ativos
Objetivo: procura classificar os ativos de informação,de acordo com sua importância para o negócio em si.
O ponto inicial para a gestão dos ativos é a identificação do que é um ativo e quais
são eles dentro de nossa organização. Para se ter um levantamento mais fidedigno,
podemos agrupá-los por área e solicitar que a alta direção nomeie um gestor
(proprietário) da informação. Cada área deve realizar um levantamento, ou inventário, destes ativos. Para o sucesso desta etapa torna-se importante que os gestores sejam instruídos quanto aos tipos de ativos e como classificá-los, para manter um controle de seu estado e
numa segunda etapa conceder as permissões de acesso adequadas a cada um.

Proprietário (Gestor) dos Ativos
Responsável por:
. Responder pelo ativo
. Cuidar da manutenção dos ativos
. Classificá-lo quanto a:
. Confidencialidade,
. Integridade e
. Disponibilidade
Para que se tenha um controle efetivo dos ativos é essencial que cada ativo de
informação dentro de uma organização possua uma pessoa responsável, essa
pessoa é denominada “proprietário” do ativo. Apesar de a palavra proprietário expressar posse, o proprietário é apenas uma pessoa designada pela empresa para responder pelo ativo e classificá-lo quanto à sua necessidade de confidencialidade, integridade e disponibilidade. Por estes motivos muitos autores preferem chamá-lo de gestor do ativo. A utilização do termo
“gestor” ao invés do termo “proprietário” pode evitar futuros problemas de interpretação.

Uso Aceitável dos Ativos
Além de proprietário, os ativos da empresa possuem usuários. É importante que sejam criadas regras que irão compor a política da empresa quanto a permissões de uso das informações e de ativos associados aos recursos de processamento das informações. Cada usuário deve conhecer e cumprir essa política para uso dos recursos, a fim de não comprometer a empresa e ao próprio usuário. Exemplos de ativos que necessitam de cuidados especiais quanto ao seu uso são: Internet,Correio eletrônico,Estações de trabalho (a estação de trabalho do usuário, assim como sua mesa ou cadeira pertence exclusivamente à empresa e deve ser tratado como
um recurso precioso),Notebooks.

Rótulos e Tratamento da Informação
. Sensíveis
. Confidenciais
. Privadas
. Proprietárias
. Públicas
Cabe a cada empresa analisar quantos e quais níveis de classificação deverão ser utilizados para classificar seus ativos de informação quanto à sua confidencialidade,não existindo uma forma única definida para tal.

SEGURANÇA EM RECURSOS HUMANOS
A implantação da segurança depende mais das pessoas que a conduzem do que dos recursos utilizados. Não basta que se utilizem as melhores ferramentas, sem que os usuários estejam comprometidos com a segurança da informação.Desta forma é necessário que consideremos os usuários (funcionários, fornecedores e terceiros) em três momentos de sua vida profissional na organização: antes da contratação, durante a execução das suas funções profissionais e quando do encerramento de suas atividades profissionais para a organização.

Antes da Contratação
Cada função profissional deve ter suas responsabilidades explicitamente definidas e
de conhecimento das pessoas que vão exercer um cargo na organização. Antes da
contratação o candidato deve entender sua função profissional e concordar com o
papel que vai desempenhar. As responsabilidades do cargo e suas características
devem estar definidas em um documento que descreve as condições de contratação.

Papéis e Responsabilidades
Na descrição da função profissional, as responsabilidades relativas à segurança da
informação devem incluir exigências de seguir a política de segurança, proteger
ativos, executar as orientações e relatar situações de riscos.

Durante a Contratação
Durante o exercício das funções profissionais para a organização, precisamos
garantir que a pessoa:
. Esteja consciente dos controles necessários para a manutenção do nível
adequado de segurança;
. Saiba quais são suas responsabilidades;
. Apóie a política de segurança e demais regulamentos.
. Seja conscientizada quanto a educação e treinamento em segurançada informação;
. Passa por um processo disciplinar

Encerramento ou Mudança da Contratação
Quando do encerramento do trabalho ou mudança do tipo de atividade o usuário deve perder o acesso aos recursos de informação que não mais precisará acessar. Deve-se ter definido como ficarão as informações da organização que eram utilizadas pelo usuário que está encerrando suas atividades ou mudando de tipo de trabalho e tambem deve-se fazera devolução dos ativos e a retirada dos direitos de acesso. A orientação básica é que o funcionamento do negócio não pode ser impactado.

SEGURANÇA FÍSICA DO AMBIENTE
O objetivo de segurança física é o de prover um ambiente seguro para todos os ativos da organização, incluindo atividades envolvendo sistemas de informação.

Ameaças a Segurança Física
Efeitos da natureza
. Falhas em sistemas de suprimento
. Ameaças humanas (sabotagens, armas, etc.)
. Ameaças por motivação política (terrorismo, espionagem industrial)

Controle de Entrada Física
Uso de:
. Funcionários e terceiros sempre identificados atravéz de crachá com foto;
. Visitantes devem ser identificados e acompanhados por um responsável;
. Controles adicionais em locais com informações sensíveis;
. Revisão periódica dos controle de acesso.

Proteção Contra Ameaças Externas e do Meio Ambiente
. Revise as instalações elétricas e hidráulicas;
. Evite material de fácil combustão nessas áreas;
. Se possível use sala-cofre para proteção máxima;
. Crie backups e armazene-os em local distante deste ambiente.

Trabalhando em Áreas Seguras
Ambientes considerados seguros não devem ser identificados a fim de dificultar sua localização por quem não é autorizado para estar lá. Somente aqueles que precisarem acessá-lo devem conhecer sua localização dentro da organização e quais os métodos de acesso e mecanismos de proteção dos mesmos.

Acesso do Público, Áreas de Entrega e de Carregamento
O acesso a área de entrega deve:
. Materiais sejam inspecionados e registrados;
. Não dar acesso a outras áreas;
. Protegidas enquanto abertas;
. Separar o que entra e o que sai.
. Ser restrito a pessoal autorizado;

Manutenção dos Equipamentos
Devem ser periódicas e haver registros de execução
. Obedecer recomendações de fabricantes
. Feitas por pessoal autorizado
. Falhas devem ser registradas

Reutilização e Alienação Segura dos Equipamentos
No descarte substituição ou recuperação de equipamentos:
. Remova todos os dados sensíveis
. Destrua fisicamente em caso de descarte
. Em caso de recuperação, avalie a necessidade real

Entendendo e implementando a Norma ABNT NBR ISO/IEC 17799:2005 - Modulo Graduação 01

Conceitos Básicos de Segurança da Informação


· Ativo (asset): é qualquer coisa que tenha valor para um indivíduo ou uma organização, tais como, hardware de computadores, equipamentos de rede, edificações, software, habilidade de produzir um produto ou fornecer um serviço, pessoas, imagem da organização, etc...
· Ameaças (threat): causa potencial de um incidente indesejado, que caso se concretize pode resultar em dano.
· Incidente de segurança (security incident): é qualquer evento em curso ou ocorrido que contrarie a política de segurança, comprometa a operação do negócio ou cause dano aos ativos da organização.
· Impacto (impact): conseqüência de um incidente de segurança.
· Risco (risk): combinação da probabilidade da concretização de uma ameaça e suas conseqüências.
· Vulnerabilidade (vulnerability): fragilidade ou limitação de um ativo que pode ser explorada por uma ou mais ameaças.


Objetivos da Segurança da Informação

Qualquer tipo de informação deve ser protegido, esteja ele escrito ou desenhado em papel, armazenado em meios magnéticos, em filmes ou falado.

“A segurança da informação é obtida através da implementação de controles adequados, políticas, processos, procedimentos, estruturas organizacionais e funções de software r hardware.”

O objetivo da segurança da informação é garantir o funcionamento da organização frente às ameaças a que ela esteja sujeita.


Como implantar um sistema de segurança da informação?

Um processo de planejamento de gestão e monitoramento de segurança de TI pode variar muito em uma organização. Devido aos diferentes estilos, tamanho e estrutura das organizações, o processo deve se adequar ao ambiente em que será usado. Alguns passos em linhas gerais são apresentados a seguir:

1. Identificar os requisitos de segurança da informação. Basicamente, existem três fontes principais para obtenção dos requisitos de segurança da informação:

· Analise/avaliação de riscos para a organização
· Legislação vigente a que a organização, seus parceiros comerciais e provedores de serviço devem atender


2. Análise do ambiente de segurança. É o levantamento periódico dos riscos de segurança da informação, identificando as ameaças e vulnerabilidades.
Os resultados desse passo irão direcionar a determinação das ações gerenciais que nortearão todo o processo de segurança da informação.

3. Seleção de controles. Com os riscos identificados e com as medidas de tratamento desses riscos já providenciadas agora é necessário implementar controles que assegurarão a redução dos riscos a níveis aceitáveis. A seleção de controles pode ser feita a partir dessa norma ou de outra que atenda as necessidades da organização. Esses controles incluem:

· Proteção de dados e privacidade de informações pessoais;
· Proteção dos registros organizacionais;
· Direitos de propriedade intelectual;
· Documento de política de segurança da informação;
· Atribuição de responsabilidades;
· Treinamento e educação em segurança da informação;
· Processamento correto nas aplicações a fim de prevenir erros, perdas, modificação não autorizada ou mau uso de informação em aplicações;
· Gestão de vulnerabilidades técnicas;
· Gestão de continuidade de negócios;
· Gestão de incidentes de segurança e melhorias.

4. Implementação do ambiente de segurança. Consiste em:

· Criação, educação e disseminação interna da política de segurança da informação para todos os envolvidos;
· Uma estrutura para a implementação, manutenção, monitoramento e melhoria da segurança da informação;
· Comprometimento de todos os níveis gerenciais;
· Provisão de recursos financeiros para as atividades de gestão da segurança da informação.

5. Administração do ambiente de segurança. Inclui:

· Estabelecimento de um processo de gestão de incidentes de segurança;
· Implementação de um sistema de medição, que colha dados para a avaliação de desempenho da gestão de segurança;
· Obtenção de sugestões de melhorias;
· Implementação de melhorias levantadas no processo.





Analisando/avaliando os riscos de segurança da informação

Segundo as definições da norma, risco é a “ combinação da probabilidade de um evento e de suas conseqüências”.
Por evento de segurança da informação, entenda-se uma “ocorrência identificada de um sistema, serviço ou rede, que indica uma possível violação da política de segurança da informação, ou falha de controles, ou uma situação previamente desconhecida, que possa ser relevante para a segurança da informação”. O evento é então a concretização de uma ameaça, que por sua vez é a “causa potencial de um incidente indesejado, que pode resultar em dano para um sistema ou organização”.
Portanto, avaliar riscos, para pela avaliação de ameaças e vulnerabilidades.
O principal desafio à segurança da informação das organizações é identificar e qualificar os riscos e ameaças às suas operações. Este é o primeiro passo no desenvolvimento e gerenciamento de um efetivo programa de segurança. Identificar os riscos e ameaças mais significantes tornará possível determinar ações apropriadas para reduzi-los.
Uma vez identificados, os riscos devem ser qualificados para que sejam priorizados em função de critérios de aceitação de riscos e dos objetivos relevantes para a organização. Esta atividade é apenas um elemento de uma série de atividades de gerenciamento de riscos, que envolvem implementar política apropriadas e controles relacionados, promover a conscientização das medidas, e monitorar e avaliar políticas e controles efetivos.
A avaliação de riscos e ameaças não resulta em uma seleção de mecanismo de prevenção, detecção e resposta para redução de riscos. Ao contrário ela simplesmente indica as áreas onde esses mecanismos devem ser aplicados, e a prioridade que deve ser designada para o desenvolvimento de tais mecanismos. No contexto de gerenciamento de riscos, a avaliação de riscos, a avaliação de riscos e ameaças irá recomendar como minimizar, prevenir e aceitar os riscos.
Como os riscos e ameaças podem mudar com o passar dos tempos, é importante que a organização periodicamente reavalie os mesmos e reconsidere as políticas e controles selecionados.
Existem vários caminhos que podem comprometer um ativo, conforme o nível de contramedidas implementadas.A avaliação de risco visa exatamente determinar se as contramedidas existentes são suficientes ou não.

Independente do tipo de risco a ser considerado, uma avaliação de risco geralmente inclui os seguintes passos:

· Identificar ameaças que podem causar danos e afetar os ativos e operações críticas. Ameaças incluem itens como intrusões, crimes, empregados insatisfeitos, terrorismo e desastres naturais;
· Estimar a probabilidade da concretização das ameaças, baseado em informações históricas e julgamento de conhecimentos individuais;
· Identificar e qualificar o valor, susceptibilidade e criticidade da operação e do ativo que poderá ser afetado se a ameaça se concretizar, a fim de determinar quais operações e ativos são mais importantes;
· Identificar o custo das ações para eliminar ou reduzir o risco. Isto poderá incluir a implementação de novas políticas organizacionais e procedimentos, bem como controles físicos ou técnicos;
· Documentar os resultados e desenvolver planos de ação.
Tratando os riscos de segurança da Informação

O nível de riscos à segurança da informação aumenta conforme aumenta o nível das ameaças e vulnerabilidade.
O nível do risco existente em uma organização pode ser categorizado como:

· Alto: requer imediata atenção e implementação de contramedidas;
· Médio: requer atenção e implementação de contramedidas em um futuro próximo;
· Baixo: requer alguma atenção e consideração para implementação de contramedidas como boas práticas de negócios.

Os níveis de qualificação das ameaças podem ser assim definidos:

· Não aplicável: significa que a ameaça considerada não é relevante para a situação examinada;
· Baixo: não há histórico e considera-se que é improvável a concretização da ameaça;
· Médio: significa que há um histórico e probabilidade que a ameaça se concretize;
· Alto: significa que há um histórico significante e uma avaliação de que a ameaça está por acontecer.

O objetivo da análise de riscos é identificar e avaliar os riscos e ameaças pelo qual o sistema de TI e seus ativos estão expostos, a fim identificar e selecionar contramedidas apropriadas.

O que é uma política de Segurança da Informação

Uma política da informação visa”Prover uma orientação e apoio da direção para a segurança da informação de acordo com os requisitos do negócio e com as leis e regulamentações relevantes”, ou seja, ela propõe uma política que sistematize um processo a fim de minimizar as preocupações da direção com a segurança de seus ativos.
Escrever uma política é uma tarefa muitas vezes difícil e deve contar com o envolvimento de várias pessoas, de vários departamentos. Isso não deve ser desanimador e não se deve procrastinar o início dos trabalhos, haja vista a fragilidade a que o negócio pode estar exposto.

Criando uma política de segurança da Informação

O primeiro passo para a criação de uma política de segurança da informação é ter alguém responsável por ela. Deve haver uma área responsável pela política de segurança da informação, que se incumbirá de sua criação, implantação, revisão, atualização e designação de funções. Nessa área deve ser escolhido um gestor responsável pela análise e manutenção da política.
Vamos supor que você leitor foi escolhido como o responsável pela implementação da política de segurança da informação. Siga os passos abaixo para dar início aos trabalhos o quanto antes:
1. Escrever o esboço do documento da política de segurança para sua organização. Esse documento deve ser genérico, possui apenas suas idéias principais, sem preocupação com previsão. Não devera possuir mais de 5 páginas. Escreva também uma justificativa para sua implantação, sempre com o foco nos negócios e riscos a que a organização está sujeita caso não se implante a política de segurança da informação.
2. Apresente seu esboço para a diretoria. O objetivo é engariar a confiança no projeto e o engajamento da direção. Uma vez que ela esteja convencida da importância da política, você terá carta branca para o inicio da implantação
3. Crie um comitê de política de segurança. Esse comitê deverá ser formado por pessoas interessadas na criação da política de segurança e devem ser de setores distintos na organização.
4. Divulgue a política de segurança da informação. A política deve ser de conhecimento de todos e compreensível para todos que interagem com a organização, usuários internos e externos.
5. Trate a política e as ameaças como regras absolutas com forma de lei. Uma vez que a política já é do conhecimento de todos, não pode haver violação da mesma. Caso isso ocorra, devem ser previstos procedimentos que vão de advertências a punições. As violações devem ser analisadas em suas causas, conseqüências e circunstâncias, a di de que sejam tomadas medidas preventivas e corretivas que alterem a política para evitar nova situação de vulnerabilidade. Lembre-se que tudo deve ser documentado.
6. Sugestões são sempre bem-vindas. Incentive que os colaboradores proponham sugestões de melhorias. Todas devem ser levadas em consideração. As pessoas que estão na rotina do trabalho, são as que mais estão aptas a levantar problemas de segurança na respectiva área, ou mesmo provocá-los.
7. Realize reuniões periódicas para consolidar a política e as emendas. Essas reuniões deverão ocorrer pelo menos uma vez ao ano. Deverão participar todo o comitê de política de segurança, a direção, e os responsáveis com funções delegadas. O objetivo é realizar uma análise crítica da política de segurança vigente, das emendas e dos incidentes relatados. Esta avaliação poderá gerar um documento atualizado que inclua todas as alterações.
8. Refaça o processo. A nova declaração gerada no passo 7 deverá passar por todo processo novamente, a fim de que entre em vigor e seja do conhecimento de todos.

Conteúdo do documento formal da política de segurança da informação

O conteúdo do documento elaborado para a política de segurança da informação varia de uma organização para outra, em função de sua maturidade, disponibilidade de recursos, necessidades do negócio, área de atuação, etc... Deve ser simples, objetivo e compreensível para todos.


O documento consta normalmente de:

a. Definição de segurança da informação, metas, escopo e importância da segurança da informação como mecanismo que possibilita o compartilhamento da informação.
b. Declaração do comprometimento da direção apoiando metas e princípios.
c. Estrutura para estabelecer objetivos de controles e controles, incluindo estrutura e análise/avaliação e gerenciamento de riscos.
d. Princípios de conformidade com a legislação e regulamentos contratuais. Aqui deve ser avaliada a questão legal do negócio, suas conformidades com a legislação vigente e com regulamentos e contratos.
e. Plano de treinamento em segurança da informação. É muito importante que todos os envolvidos com a segurança da informação, tenham não só acesso ao documento de política, como também sejam instruídos no processo. Além disso, todos passam a ser co-responsáveis pelo processo uma vez que não podem alegar desconhecimento do mesmo.
f. Plano para gestão de continuidade do negócio. É um conjunto de estratégias e procedimentos que visam garantir que não haverá interrupção das atividades do negócio, além de proteger os processos críticos no caso de alguma falha. É um conjunto de medidas que combinam ações preventivas e de recuperação.
g. Conseqüência das violações na política de segurança. É necessário que todos saibam das conseqüências da violação na política. Essas conseqüências passam por punições que devem ser explicitadas no documento.
h. Definição das responsabilidades na gestão da segurança. A designação das “responsabilidades pela proteção de cada ativo e pelo cumprimento de processos de segurança da informação específicos devem ser claramente definidas”. Essa é uma atribuição do comitê gestor da política.
i. Referências à documentação que apóiam a política. Esta parte do documento serve para fortalecer ainda mais a política, indicando documentos complementares que detalham procedimentos de sistemas implantados ou regras a sem seguidas.


Estruturação da segurança da informação: Gestão de autorização de novos recursos

Autorizar o acesso a novos recursos de processamento de informação é uma tarefa rotineira de um administrador de rede, que exerce a função de administrador de usuários. A cada momento alguém solicita acesso a uma impressora específica ou informação de um banco de dados, ou a qualquer outro recurso.
Para autorizar acessos aos recursos, o administrador deve ter em mãos um processo de gestão que seja compatível com a política de segurança, esse processo definirá quem poderá ter acesso a um recurso.
Estruturação da segurança da informação: Acordos de confidencialidade e sigilo para acessos de funcionários, parte externa e cliente

Segurança é um problema que envolve principalmente pessoas, mais até do que aspectos físicos ou aspectos tecnológicos. Por isso, é necessários que haja procedimentos específicos que tratem com cuidado as pessoas que têm acesso às informações da organização. Um dos grandes riscos para a segurança da informação, é a quebra de sigilo das informações por parte de funcionários contratados ou terceirizados e partes externas. Essa quebra de sigilo pode ocorrer intencionalmente ou não. Um funcionário pode comentar um informação em simples conversas informais em uma mesa de bar ou no saguão do aeroporto. Essa conversa pode ser ouvida por um concorrente que se beneficiará da informação.
Outro risco é o ex-funcionário insatisfeito que divulga a terceiros, informações cruciais da organização, ou que já sabendo de sua demissão, toma alguma ação que viole a segurança interna.