Fundamentos e Gestão de Segurança da Informação
Classificado em Matemática
Escrito em em
português com um tamanho de 7,08 KB
Por que a Segurança deve ser Contínua?
- Entender a natureza dos ataques é fundamental;
- Novas tecnologias trazem consigo novas vulnerabilidades;
- Novas formas de ataques são criadas;
- Aumento da conectividade resulta em novas possibilidades de ataques;
- Existência tanto de ataques direcionados quanto de ataques oportunísticos;
- A defesa é mais complexa do que o ataque (o hacker explora um ponto vulnerável, enquanto você deve proteger vários pontos);
- Aumento dos crimes digitais.
Ativos
É qualquer elemento que tenha valor para a empresa.
Tipos de Ativo:
- Ativos Humanos: Referem-se a tudo que o indivíduo pode gerar de benefício para as organizações por meio de sua experiência, conhecimento, criatividade e habilidade para resolver problemas, visto de forma criativa e dinâmica.
- Financeiros: Ativo financeiro é um valor mobiliário que representa direitos sobre ativos reais que podem ser tangíveis (edifícios, equipamentos, etc.) ou intangíveis (conhecimentos tecnológicos, marcas, patentes, etc.).
- Físicos: Prédios, fábricas, equipamentos, manutenção, segurança, utilização, etc.
- Propriedade Intelectual: São ideias originais que, por si só, não geram resultado financeiro, mas quando aplicadas a produtos e serviços agregam valor a estes. Alguns ativos de Propriedade Intelectual são: marcas, patentes, desenhos industriais, direitos autorais, direitos conexos, segredos industriais, know-how, etc.
- Ativos da Informação e TI: Dados digitalizados, informações e conhecimento sobre clientes, desempenho de processos, finanças, sistemas de informação, etc.
- Ativos de Relacionamento: Relacionamento dentro da empresa, marca e reputação junto a clientes, fornecedores, unidades de negócio, órgãos reguladores, concorrentes, revendas autorizadas, etc.
Continuação: Termos e Definições
- Incidente de Segurança da Informação: Indicado por um simples ou por uma série de eventos de segurança da informação indesejados ou inesperados, que tenham uma grande probabilidade de comprometer as operações do negócio e ameaçar a segurança da informação.
- Partes Externas: Provedores de serviços, clientes, gerenciamento de serviços de segurança, operação de call center, recursos de terceirização, consultores, auditores, desenvolvedores de produtos de software e sistemas de TI, pessoal de limpeza, pessoal temporário, estagiário e contratações de curta duração.
Termos e Definições Relacionados
- Conformidade: Atendimento a um requisito;
- Não conformidade: Não atendimento a um requisito;
- Ação corretiva: Ação para eliminar a causa de uma não conformidade identificada ou outra situação indesejável;
- Ação preventiva: Ação para eliminar a causa de uma potencial não conformidade ou outra situação potencialmente indesejável.
Termos e Definições Relacionados
- Auditoria: Processo sistemático, documentado e independente para obter evidência da auditoria e avaliá-la objetivamente para determinar a extensão na qual os critérios de auditoria são atendidos;
- Análise Crítica: Atividade realizada para determinar a pertinência, adequação e eficácia do que está sendo examinado, para alcançar os objetivos estabelecidos; manutenção da realidade, atualização;
- Parte interessada: Pessoa ou grupo que tem um interesse no desempenho ou no sucesso de uma organização, também conhecidos como stakeholders (clientes, acionistas, pessoas que atuam na organização, fornecedores, sociedade, parceiros).
Termos e Definições Relacionados
- Recursos de processamento da informação: Qualquer sistema de processamento da informação, serviço ou infraestrutura, ou as instalações físicas que os abriguem;
- Risco: Combinação da probabilidade de um evento e de suas consequências;
- Ameaça: Causa potencial de um incidente indesejado, que pode resultar em dano para um sistema ou organização. Vai existir sempre;
- Vulnerabilidade: Fragilidade de um ativo ou grupo de ativos que pode ser explorada por uma ou mais ameaças. Ponto fraco;
- Segurança da Informação: Preservação da confidencialidade, integridade e da disponibilidade da informação. Adicionalmente, outras propriedades, tais como autenticidade, responsabilidade, não repúdio e confiabilidade podem estar envolvidas;
- Confidencialidade: Propriedade de que a informação não esteja disponível ou seja revelada a indivíduos, entidades ou processos não autorizados; acesso ao necessário somente, nada mais, nada menos;
- Integridade: Propriedade de proteger a exatidão e completeza de ativos;
- Disponibilidade: Propriedade de tornar acessível e utilizável sob demanda, por fontes autorizadas, no momento necessário e atualizada;
- Política: Intenções e diretrizes globais formalmente expressas pela direção;
- Diretriz: Descrição que ostenta o que deve ser feito e como, para se alcançarem os objetivos estabelecidos nas políticas;
- Procedimento: Forma específica de executar uma atividade ou um processo. Deve estar no papel, documentado;
- Controle: Forma de gerenciar o risco, incluindo políticas, procedimentos, diretrizes, práticas ou estruturas organizacionais que podem ser de natureza administrativa, técnica, de gestão ou legal. Termo também utilizado como sinônimo para proteção ou contramedida.
Termos e Definições Relacionados
- Análise de Risco: Uso sistemático de informações para identificar fontes e estimar o risco;
- Avaliação de Risco: Processo de comparar o risco estimado com critérios de risco predefinidos para determinar a importância do risco;
- Gestão de Riscos: Atividades direcionadas para orientar e controlar uma organização no que se refere a riscos. Geralmente inclui a análise, a avaliação, o tratamento, a aceitação e a comunicação de riscos;
- Tratamento do Risco: Processo de seleção e implementação de medidas (controles) para modificar um risco.
Termos e Definições Relacionados
- Evento de Segurança da Informação: Ocorrência identificada de um sistema, serviço ou rede, que indica uma possível violação de política de segurança da informação ou falha de controles; uma situação previamente desconhecida, que possa ser relevante para a segurança da informação.