Fundamentos e Gestão de Segurança da Informação

Classificado em Matemática

Escrito em em português com um tamanho de 7,08 KB

Por que a Segurança deve ser Contínua?

  • Entender a natureza dos ataques é fundamental;
  • Novas tecnologias trazem consigo novas vulnerabilidades;
  • Novas formas de ataques são criadas;
  • Aumento da conectividade resulta em novas possibilidades de ataques;
  • Existência tanto de ataques direcionados quanto de ataques oportunísticos;
  • A defesa é mais complexa do que o ataque (o hacker explora um ponto vulnerável, enquanto você deve proteger vários pontos);
  • Aumento dos crimes digitais.

Ativos

É qualquer elemento que tenha valor para a empresa.

Tipos de Ativo:

  • Ativos Humanos: Referem-se a tudo que o indivíduo pode gerar de benefício para as organizações por meio de sua experiência, conhecimento, criatividade e habilidade para resolver problemas, visto de forma criativa e dinâmica.
  • Financeiros: Ativo financeiro é um valor mobiliário que representa direitos sobre ativos reais que podem ser tangíveis (edifícios, equipamentos, etc.) ou intangíveis (conhecimentos tecnológicos, marcas, patentes, etc.).
  • Físicos: Prédios, fábricas, equipamentos, manutenção, segurança, utilização, etc.
  • Propriedade Intelectual: São ideias originais que, por si só, não geram resultado financeiro, mas quando aplicadas a produtos e serviços agregam valor a estes. Alguns ativos de Propriedade Intelectual são: marcas, patentes, desenhos industriais, direitos autorais, direitos conexos, segredos industriais, know-how, etc.
  • Ativos da Informação e TI: Dados digitalizados, informações e conhecimento sobre clientes, desempenho de processos, finanças, sistemas de informação, etc.
  • Ativos de Relacionamento: Relacionamento dentro da empresa, marca e reputação junto a clientes, fornecedores, unidades de negócio, órgãos reguladores, concorrentes, revendas autorizadas, etc.

Continuação: Termos e Definições

  • Incidente de Segurança da Informação: Indicado por um simples ou por uma série de eventos de segurança da informação indesejados ou inesperados, que tenham uma grande probabilidade de comprometer as operações do negócio e ameaçar a segurança da informação.
  • Partes Externas: Provedores de serviços, clientes, gerenciamento de serviços de segurança, operação de call center, recursos de terceirização, consultores, auditores, desenvolvedores de produtos de software e sistemas de TI, pessoal de limpeza, pessoal temporário, estagiário e contratações de curta duração.

Termos e Definições Relacionados

  • Conformidade: Atendimento a um requisito;
  • Não conformidade: Não atendimento a um requisito;
  • Ação corretiva: Ação para eliminar a causa de uma não conformidade identificada ou outra situação indesejável;
  • Ação preventiva: Ação para eliminar a causa de uma potencial não conformidade ou outra situação potencialmente indesejável.

Termos e Definições Relacionados

  • Auditoria: Processo sistemático, documentado e independente para obter evidência da auditoria e avaliá-la objetivamente para determinar a extensão na qual os critérios de auditoria são atendidos;
  • Análise Crítica: Atividade realizada para determinar a pertinência, adequação e eficácia do que está sendo examinado, para alcançar os objetivos estabelecidos; manutenção da realidade, atualização;
  • Parte interessada: Pessoa ou grupo que tem um interesse no desempenho ou no sucesso de uma organização, também conhecidos como stakeholders (clientes, acionistas, pessoas que atuam na organização, fornecedores, sociedade, parceiros).

Termos e Definições Relacionados

  • Recursos de processamento da informação: Qualquer sistema de processamento da informação, serviço ou infraestrutura, ou as instalações físicas que os abriguem;
  • Risco: Combinação da probabilidade de um evento e de suas consequências;
  • Ameaça: Causa potencial de um incidente indesejado, que pode resultar em dano para um sistema ou organização. Vai existir sempre;
  • Vulnerabilidade: Fragilidade de um ativo ou grupo de ativos que pode ser explorada por uma ou mais ameaças. Ponto fraco;
  • Segurança da Informação: Preservação da confidencialidade, integridade e da disponibilidade da informação. Adicionalmente, outras propriedades, tais como autenticidade, responsabilidade, não repúdio e confiabilidade podem estar envolvidas;
  • Confidencialidade: Propriedade de que a informação não esteja disponível ou seja revelada a indivíduos, entidades ou processos não autorizados; acesso ao necessário somente, nada mais, nada menos;
  • Integridade: Propriedade de proteger a exatidão e completeza de ativos;
  • Disponibilidade: Propriedade de tornar acessível e utilizável sob demanda, por fontes autorizadas, no momento necessário e atualizada;
  • Política: Intenções e diretrizes globais formalmente expressas pela direção;
  • Diretriz: Descrição que ostenta o que deve ser feito e como, para se alcançarem os objetivos estabelecidos nas políticas;
  • Procedimento: Forma específica de executar uma atividade ou um processo. Deve estar no papel, documentado;
  • Controle: Forma de gerenciar o risco, incluindo políticas, procedimentos, diretrizes, práticas ou estruturas organizacionais que podem ser de natureza administrativa, técnica, de gestão ou legal. Termo também utilizado como sinônimo para proteção ou contramedida.

Termos e Definições Relacionados

  • Análise de Risco: Uso sistemático de informações para identificar fontes e estimar o risco;
  • Avaliação de Risco: Processo de comparar o risco estimado com critérios de risco predefinidos para determinar a importância do risco;
  • Gestão de Riscos: Atividades direcionadas para orientar e controlar uma organização no que se refere a riscos. Geralmente inclui a análise, a avaliação, o tratamento, a aceitação e a comunicação de riscos;
  • Tratamento do Risco: Processo de seleção e implementação de medidas (controles) para modificar um risco.

Termos e Definições Relacionados

  • Evento de Segurança da Informação: Ocorrência identificada de um sistema, serviço ou rede, que indica uma possível violação de política de segurança da informação ou falha de controles; uma situação previamente desconhecida, que possa ser relevante para a segurança da informação.

Entradas relacionadas: