2 Frameworks
2 Frameworks
(Ciber)Segurança
35 horas
Modulo 2
Frameworks
Responsável de (Ciber)Segurança
Enquadramento
Frameworks
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
O que é o Center for Internet Security and the Critical Security Controls?
The Center for Internet Security é uma organização sem fins lucrativos dedicada a criar uma
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
O que é o Center for Internet Security and the Critical Security Controls?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
O que é o Center for Internet Security and the Critical Security Controls?
• Ainda assim impactam significativamente nos controlos de segurança por meio de medidas
padrão e camadas de proteção cibernética.
• Os controlos CIS não são uma norma exigida e não concorrem com quaisquer outros
controlos. Em vez disso, eles visam criar um sistema cibernético seguro contra as fraquezas
de segurança das organizações.
• Na conferência global RSA em 18 de maio de 2021, a CIS revelou a nova versão do controle
CIS conhecida como CIS v8.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
Quais são os controlos CIS mais recentes (v8)?
• Os controlos CIS v8 expandem a lista com base nas atividades e não em quem gere os
dispositivos.
• Esses elementos são refletidos nos controlos essenciais do CIS da versão v8.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
Quais são os controlos CIS mais recentes (v8)?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 1: Inventory and Control of Enterprise Assets - O que é?
• Os atacantes estão sempre prontos para invadir a rede e os recursos de uma organização para
causar danos cibernéticos.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 1: Inventory and Control of Enterprise Assets
Que áreas, ferramentas ou procedimentos são relevantes?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 2: Inventory and Control of Software Asset - O que é?
• Como o primeiro controlo CIS, este controlo requer gestão ativa dos sistemas operativos de
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 2: Inventory and Control of Software Asset - Por que motivo é necessário?
• Para garantir que nenhum software não autorizado seja instalado ou executado na rede
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 2: Inventory and Control of Software Asset
Que ferramentas e procedimentos são necessários?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 3: Data Protection - O que é?
• Este controlo exige que a organização implemente medidas de segurança para desenvolver
competências técnicas para identificar, classificar, reter, descartar e lidar com dados de forma
segura.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 3: Data Protection - Por que razão é significativo?
• Os dados são o ativo mais importante e crítico de qualquer organização e devem ser
protegidos.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 3: Data Protection
Que ferramentas e procedimentos são necessários?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 4: Secure Configurations of enterprise assets and software - O que é?
• O quarto controlo CIS concentra-se nos ativos e software da organização que contribuem para
a base da infraestrutura.
• Isso inclui dispositivos de rede, firewalls de hardware ou software, routers, switches e outros
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 4: Secure Configurations of enterprise assets and software
Por que razão é significativo?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 4: Secure Configurations of enterprise assets and software
Que ferramentas e procedimentos são necessários?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 5: Account Management - O que é?
• Espera-se que as organizações tenham políticas implementadas para gerir contas com este
controlo.
• Isto implica manter o controlo da atividade da conta, criação, modificação, eliminação, etc
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 5: Account Management - Por que motivo é necessário?
• Além disso, devem conceder acesso apropriado aos utilizadores, serviços e contas de
administrador.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 5: Account Management
Que ferramentas e procedimentos são necessários?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 6: Access Control Management - O que é?
• Além da gestão de contas, este controlo enfatiza ter medidas relevantes em vigor, como a
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 6: Access Control Management - Por que motivo é necessário?
• Como nunca se sabe quem vai abusar dos seus privilégios de acesso, reduzir a superfície de
ataque interno é essencial.
• Além disso, se o atacante comprometer com êxito qualquer conta de utilizador, os controlos
de acesso limitam a sua ação.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 6: Access Control Management
Que ferramentas e procedimentos são necessários?
• Entre outros
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 7: Continuous Vulnerability Management - O que é?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 7: Continuous Vulnerability Management - Por que motivo é necessário?
• Uma vulnerabilidade não corrigida pode permitir que um atacante consiga aceder à
infraestrutura, resultando em várias consequências negativas.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 7: Continuous Vulnerability Management
Que ferramentas e procedimentos são necessários?
• Vulnerability scanning
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 8: Audit Log Management - O que é?
• A auditoria e o gestão de logs, assim como a gestão de vulnerabilidades, são essenciais para
o controlo do CIS.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 8: Audit Log Management - Por que motivo é necessário?
recolherem todos os alertas, para ser possível analisar os registos, a fim de detetar tráfego
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 8: Audit Log Management
Quais são as funções e procedimentos pertinentes?
• Firewalls
O SIEM, pronunciado "sim", combina o Security Information Management (SIM) e Security Event Management (SEM) em um único sistema de gestão de
segurança. A tecnologia SIEM recolhe dados de log de eventos de uma variedade de fontes, identifica a atividade que se desvia da norma, com análise em
tempo real, e toma as medidas apropriadas.
Em suma, o SIEM dá às organizações visibilidade da atividade dentro de sua rede para que possam responder rapidamente a possíveis ataques cibernéticos e
atender aos requisitos de conformidade.
Na última década, a tecnologia SIEM evoluiu para tornar a deteção de ameaças e a resposta a incidentes mais inteligentes e rápidas com inteligência artificial.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 9: Email and Web Browser Protections - O que é?
• Este controlo indica a necessidade de melhorar a segurança do e-mail e dos web browsers
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 9: Email and Web Browser Protections - Por que motivo é necessário?
• Web browsers e serviços de email inseguros ou contas de e-mail com credências fracas,
oferecem aos cibercriminosos inúmeras oportunidades para enganar os utilizadores através
de e-mails de phishing e engenharia social.
• As organizações devem ter mecanismos ou soluções adequadas para filtrar e-mails suspeitos
e tráfego da web.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 9: Email and Web Browser Protections
Quais são as ferramentas e procedimentos necessários?
• Limite o uso a apenas alguns web browsers (por exemplo, MS Edge, Chrome e Firefox apenas)
• Filtragem de DNS
(Domain Name System)
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 10: Malware Defense - O que é?
• Isso inclui defesas contra malware para verificar, dissuadir e detetar software mal-intencionado,
bem como atualizações de segurança, quando aplicável.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 10: Malware Defense - Por que motivo é necessário?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 10: Malware Defense
Quais são as ferramentas e procedimentos de segurança adequados?
Extended detection and response (XDR) delivers security incident detection and
• Extended Detection and Response (XDR) automated response capabilities for security infrastructure. XDR integrates threat
intelligence and telemetry data from multiple sources with security analytics to
provide contextualization and correlation of security alerts
• Intrusion Detection Systems (IDS) An intrusion detection system (IDS) is a device or software application that monitors
a network or systems for malicious activity or policy violations.
• Este controlo exige que as organizações tenham metodologias comprovadas para processos de
cibersegurança.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 11: Data Recovery - Por que motivo é necessário?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 11: Data Recovery
O que são ferramentas e procedimentos?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 12: Network Infrastructure Management - O que é?
• Refere-se à gestão eficaz de todo o conjunto de recursos de hardware e software que compõem
conectividade.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 12: Network Infrastructure Management - Por que motivo é necessário?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 12: Network Infrastructure Management
Quais são os instrumentos e procedimentos?
• Avaliação da rede
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 13: Network Monitoring and Defense - O que é?
• Este controlo requer que a organização mantenha a rede e acompanhe todos os eventos e
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 13: Network Monitoring and Defense - Por que motivo é necessário?
• Isso permite que mantenham uma postura segura em ambientes online, físicos e virtuais.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 13: Network Monitoring and Defense
Quais são as ferramentas e procedimentos de segurança adequados?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 14: Security Awareness and Skills Training - O que é?
treino em cibersegurança para os seus recursos humanos por forma a melhorar a capacidade
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 14: Security Awareness and Skills Training - Por que motivo é necessário?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 14: Security Awareness and Skills Training
Quais são as ferramentas e procedimentos necessários?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 15: Service Provider Management - O que é?
• Este controlo do CIS exige que as organizações façam a gestão ativa da rede de fornecedores e
parceiros para evitar ameaças, ataques à cadeia de fornecimento e incidentes que podem
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 15: Service Provider Management - Por que motivo é necessário?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 15: Service Provider Management
Quais são as ferramentas e procedimentos necessários?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 16: Application Software Security - O que é?
seguro.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 16: Application Software Security - Por que motivo é necessário?
• As organizações devem lidar com o ciclo de vida de segurança no software para detetar e
prevenir riscos, quer o software seja desenvolvido internamente, adquirido ou alojado
externamente.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 16: Application Software Security
Quais são as ferramentas e procedimentos necessários?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 17: Incident Response and Management - O que é?
• Este controlo refere-se a ter uma infraestrutura de recuperação e gestão de incidentes que
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 17: Incident Response and Management - Por que motivo é necessário?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 17: Incident Response and Management
Quais são as ferramentas e procedimentos necessários?
encontrar-se documentado.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 18: Penetration Testing - O que é?
• Este controlo tem tudo a ver com orientar as organizações a garantir a resiliência de ativos,
testando a infraestrutura, redes e sistemas, com técnicas e táticas utilizadas pelos atacantes
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 18: Penetration Testing - Por que motivo é necessário?
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 18: Penetration Testing
Quais são as ferramentas e procedimentos necessários?
• White-box White-box testing goes by several different names, including clear-box, open-box, auxiliary and logic-driven testing. It falls
on the opposite end of the spectrum from black-box testing: penetration testers are given full access to source code,
architecture documentation and so forth.
Gray-box tester has the access and knowledge levels of a user, potentially with elevated privileges on a system. Gray-box
• Grey-box pentesters typically have some knowledge of a network’s internals, potentially including design and architecture
documentation and an account internal to the network.
Black-box testing assignment, the penetration tester is placed in the role of the average hacker, with no internal
• Black-box knowledge of the target system. Testers are not provided with any architecture diagrams or source code that is not
publicly available. A black-box penetration test determines the vulnerabilities in a system that are exploitable from outside
the network.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
v7 to v8
improvement
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
[Link]
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
Exercício
[Link]
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
O que é a ISACA?
ISACA(® [Link]) é uma associação global que ajuda indivíduos e organizações a alcançar o
potencial positivo da tecnologia.
O mundo de hoje é alimentado pela tecnologia, e a ISACA tráz aos profissionais conhecimento,
certificações, e a capacidade de transformar tecnologicamente as organizações.
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
O que é o COBIT?
eficaz da informação e tecnologia, foi atualizada com novas informações e orientações, facilitando
uma implementação mais fácil e personalizada, fortalecendo o papel contínuo do COBIT como um
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
Principais diferença - alinhamento com COBIT 5
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 - Arquitetura da Framework
Responsável de (Ciber)Segurança
Fornece informações sobre como obter valor
do uso de I&T e explica as responsabilidades
ISACA – COBIT 2019 relevantes do conselho (Board)
Boards
COBIT 2019 – Stakeholders internos
Internal
Stakeholders
Ajuda a gerir dependências de
fornecedores de serviços externos,
fornece garantia sobre TI e garante Ajuda a entender como obter as
Assurance Business soluções de I&T que as organizações
a existência de um sistema eficaz e Providers Managers
eficiente de controles internos precisam e como explorar melhor as
novas tecnologias para oportunidades
estratégicas
Fornece orientação sobre a melhor forma de construir e estruturar
IT Managers
o departamento de TI, gerir o desempenho de TI, executar uma
operação de TI eficiente e eficaz, controlar os custos de TI, alinhar
a estratégia de TI às prioridades de negócios, etc.
Responsável de (Ciber)Segurança
ISACA – COBIT 2019 Determina se a organização está em conformidade com
Boards as regras e regulamentos aplicáveis e aconselha que a
COBIT 2019 – Stakeholders externos organização tenha o sistema de governança correto para
Regulators gerir e manter a conformidade
Risk Executive
Management management
Internal
Stakeholders
External
As operações do fornecedor de TI devem Stakeholders
comprovar que são seguras, confiáveis e Assurance Business
estão em conformidade com as regras e Providers Managers
regulamentos aplicáveis Confirmar se as operações de um
Business parceiro de negócios são seguras,
IT Vendors confiáveis e estão em conformidade com
Partners
as regras e regulamentos aplicáveis
IT Managers
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
Boards
COBIT 2019 – Conceitos chave
PRINCIPLES
GOVERNANCE
DESIGN AND
FACTORS MANAGEMENT
OBJECTIVES
COBIT 2019
CONCEPTS
FOCUS GOALS
AREAS CASCADE
COMPONENTS
OF A
GOVERNANCE
SYSTEM
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 - Princípios
PRINCIPLES PRINCIPLES
Governance System Governance Framework
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Definição de Governação e Gestão
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 - Princípios do sistema de governação
Os seis (6) princípios são os requisitos fundamentais para um sistema de governança para a informação e tecnologia corporativas.
Benefits
Realization
Fundamentalmente, o EGIT preocupa-se com a entrega de
valor da transformação digital e com a mitigação do risco de
negócio que resulta da transformação digital. Risk
Optimization
Mais especificamente, podem esperar-se três resultados
principais após a adoção bem-sucedida do EGIT.
Resource
Optimization
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 - Princípios da Framework de governação
Os três (3) princípios identificam os princípios subjacentes para uma estrutura de governança que pode ser usada para construir
um sistema de governança para a organização.
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 - Objetivos de governação e gestão
Para que a informação e a tecnologia contribuam para os objetivos da organização, uma série de
objetivos de governança e gestão devem ser alcançados.
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 - Objetivos de governação e gestão
Governance
Management objectives
objectives
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 - Objetivos de governação e gestão
Conhecido como
Modelo de
Referência de
Processo, ou PRM
(Process Reference
Model) no COBIT 5,
COBIT 2019
identifica isso como
o COBIT Core
Model.
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 - Objetivos de governação e gestão
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Componentes de um sistema de governação
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Componentes de um sistema de governação
core
• Aplica-se, em princípio, a qualquer situação.
• No entanto, eles são genéricos por natureza e
geralmente precisam de personalização antes de serem
implementados na prática.
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Áreas de incidência
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Exemplo de fatores de design • Growth / Acquisition
Threat • Normal
Landscape • High
• Support
• Factory
Role of IT
• Turnaround
• Strategic
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Conceber um sistema de governação à medida Management
Impacto dos fatores de design Objective
Priority &
Target
Capability
Levels
Specific Component
Focus Areas Variations
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Conceber um sistema de governação à medida Management
Impacto dos fatores de design Objective
Priority &
Target
Capability
Objetivos de Gestão, Níveis de Prioridade e Levels
Capacidade
Responsável de (Ciber)Segurança
ISACA – COBIT 2019 Management
COBIT 2019 – Conceber um sistema de governação à medida Objective
Impacto dos fatores de design Priority &
Target
Capability
Levels
Variações de componentes
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Conceber um sistema de governação à medida Management
Objective
Impacto dos fatores de design Priority &
Target
Capability
Levels
Domínios de incidência específicos
Specific Component
Focus Areas Variations
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Conceber um sistema de governação à medida
Design do workflow de um sistema de governação
As diferentes etapas e as
etapas do processo de design
resultarão em recomendações
para priorizar objetivos de
governação e gestão ou
componentes relacionados do
sistema de governação, para
níveis de capacidade alvo ou
para adotar variantes
específicas de um componente
do sistema de governação.
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Implementar um sistema de governação à medida
• Melhoria Contínua
• Gestão do Programa
• Execução de alterações
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Implementar um sistema de governação à medida
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Gestão de desempenho
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Gestão de desempenho | capacidade e maturidade
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Gestão de desempenho | capacidade e maturidade
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – O desenvolvimento do COBIT 2019 tem em conta os seguintes standards/frameworks
• US National Institute of Standards and • The Open Group IT4IT Reference • The TBM Taxonomy, The TBM Council
Technology (NIST) standards: Architecture, version 2.0 • “Options for Transforming the IT
–NIST Cybersecurity Framework v1.1 • CIS ® Critical Security Controls, Center Function Using Bimodal IT,” MIS
–NIST SP 800 53 Rev 5 for Internet Security Quarterly Executive (white paper)
–NIST SP 800 37 Rev 2 (Risk • King IV Report on Corporate • ITIL V3
Management Framework) Governance , 2016 • HITRUST ® Common Security
• ISO/IEC 20000 • Scaled Agile Framework (SAFe®) Framework, version 9, September 2017
• ISO/IEC 27000 family: • Cloud standards and good practices: • Change Management Methodology,
–ISO/IEC 27001 • Amazon Web Services (AWS®) Prosci
–ISO/IEC 27002 • Security Considerations for Cloud • Skills Framework for the Information Age
–ISO/IEC 27004 Computing, ISACA (SFIA ® ) V6
–ISO/IEC 27005 • Controls and Assurance in the Cloud: • The Standard of Good Practice for
• ISO/IEC 31000:2018 Using COBIT ® 5, ISACA Information Security, Information
• ISO/IEC 38500 • Enterprise Risk Management (ERM)— Security Forum (ISF), 2016
• ISO/IEC 38502 Integrated Framework, Committee of • CMMI V2.0
• A Guide to the Project Management Sponsoring Organizations of the Treadway • The CMMI Cybermaturity Platform, 2018
Book of Knowledge: PMBOK® Guide, Commission (COSO), June 2017 • The Data Management Maturity Model,
Sixth Edition, 2017 CMMI Institute, 2014
• The TOGAF® Standard, The Open
Group
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – O que é COBIT e o que não é!
Responsável de (Ciber)Segurança
ISO/IEC 27001
Responsável de (Ciber)Segurança
ISO/IEC 27001
O que é a ISO/IEC 27001?
Formalmente conhecida como ISO/IEC 27001, é uma norma de segurança da informação criada
pela International Organization for Standardization (ISO), que fornece uma framework para
estabelecer, implementar, operar, monitorizar, rever, manter e melhorar um sistema de gestão de
segurança da informação (SGSI)*
Responsável de (Ciber)Segurança
ISO/IEC 27001
ISO 27001 ou ISO/IEC 27001?
Porque,
• Foi publicado conjuntamente pela International Organization for Standardization (ISO) e
pela International Electrotechnical Commission (IEC).
• O número indica que foi publicado sob a responsabilidade do Subcomité 27 (Segurança da
Informação, Cibersegurança e Proteção da Privacidade) do Comité Técnico de Tecnologia
da Informação da ISO e da IEC (ISO/IEC JTC 1).
Responsável de (Ciber)Segurança
ISO/IEC 27001
Evolução?
Responsável de (Ciber)Segurança
ISO/IEC 27001
Enquadramento – 27000 Series of Standards
Responsável de (Ciber)Segurança
ISO/IEC 27001
Normas ISMS (ISO 27k)
A família ISO 27k inclui normas que:
Responsável de (Ciber)Segurança
ISO/IEC 27001
ISO 27000 - Visão geral e vocabulário
A ISO/IEC 27000:2018 fornece uma visão geral dos Sistemas de Gestão da
Segurança da Informação (SGSI).
[Link]
Responsável de (Ciber)Segurança
ISO/IEC 27001
ISO 27001 - Requisitos do SGSI
Responsável de (Ciber)Segurança
ISO/IEC 27001
ISO 27002 - Controlos de segurança da informação
Responsável de (Ciber)Segurança
ISO/IEC 27001
ISO 27003 - Guia do SGSI
Responsável de (Ciber)Segurança
ISO/IEC 27001
ISO 27005 - Orientações sobre a gestão dos riscos de SI
Responsável de (Ciber)Segurança
ISO/IEC 27001
ISSO 27701 - Extensão para a privacidade
Responsável de (Ciber)Segurança
ISO/IEC 27001
Benefícios da implementação do SGSI
1. Melhoria da segurança global (incluindo resposta a incidentes e ciber-resiliência)
2. Sensibilização e cultura de segurança da informação
3. Reduzir os riscos do negócio
4. Reforçar a confiança das partes interessadas (externas e internas)
5. Conformidade legal, regulamentar e contratual (segurança da informação e proteção de
dados)
6. Uma abordagem comum para a conformidade com diferentes requisitos de segurança da
informação
7. Aumentar a maturidade dos processos relacionados (por exemplo, TI, RH, Gestão)
8. Aumentar a transparência e a justificação dos orçamentos de segurança da informação
9. Oportunidades de marketing
Responsável de (Ciber)Segurança
ISO/IEC 27001
Benefícios da implementação do SGSI
Clientes / Parceiros: Como está a sua situação em matéria de segurança da informação e proteção de
dados?
Responsável de (Ciber)Segurança
Total valid certificates Total number of sites
ISO/IEC 27001 ISO 9001:2015 1.265.216 1.666.172
ISO Survey 2022* ISO 14001:2015 529.853 744.428
Responsável de (Ciber)Segurança
Pos. Top 20 Countries Total valid certificates Total number of sites
ISO/IEC 27001 1 China 26301 26721
2 Japan 6987 18827
ISO Survey 2022*
United Kingdom of Great
3 6084 11699
Britain and Northern Ireland
4 India 2969 7262
Total de entidades por 5 Italy 2424 4530
país certificadas 6 United States of America 1980 4802
ISO 27001 7 Netherlands 1741 3111
8 Germany 1582 2988
9 Spain 1561 3676
10 Israel 1467 1527
11 Taiwan, Province of China 1383 2207
12 Romania 1043 1150
13 France 927 2810
14 Indonesia 822 1324
15 Poland 789 2022
16 Turkey 774 1404
17 Australia 717 3292
18 Czech Republic 713 791
19 Hungary 680 900
*dados disponíveis a janeiro de 2024 20 Serbia 558 646
… … … …
Responsável de (Ciber)Segurança
50 Portugal 106 187
Responsável de (Ciber)Segurança
ISO/IEC 27001
Fases de implementação do SGSI Context
Responsável de (Ciber)Segurança
ISO/IEC 27001
Atividades necessárias
1. 4. Contexto da organização…
2. …
Responsável de (Ciber)Segurança
ISO/IEC 27001
Atividades necessárias: 4. Contexto da organização
4.1 Compreender a organização e o seu contexto A organização determina as questões externas e internas
relevantes para o seu propósito e que afetam a sua
capacidade de alcançar o(s) resultado(s) pretendido(s) do
sistema de gestão da segurança da informação (SGSI).
4.4 Sistema de gestão da segurança da informação A organização estabelece, implementa, mantém e melhora
continuamente o SGSI.
Responsável de (Ciber)Segurança
ISO/IEC 27001
Atividades necessárias: 5. Liderança
Responsável de (Ciber)Segurança
ISO/IEC 27001
Atividades necessárias: 6. Planeamento
6.1 Ações para lidar com riscos e oportunidades Ao planear o SGSI, a organização determina os riscos e
oportunidades considerando as questões referidas no
ponto 4.1 e os requisitos referidos no ponto 4.2.
A organização define e aplica um processo de avaliação
de risco de segurança da informação.
A organização define e aplica um processo de tratamento
de riscos de segurança da informação.
Responsável de (Ciber)Segurança
ISO/IEC 27001
Atividades necessárias: 7. Suporte
7.3 Sensibilização As pessoas que trabalham para organização são informadas sobre a política de
segurança da informação, a sua contribuição para a eficácia do SGSI, os benefícios
de um melhor desempenho em matéria de segurança da informação e as
implicações da não conformidade com os requisitos do SGSI.
Responsável de (Ciber)Segurança
ISO/IEC 27001
Atividades necessárias: 7. Suporte
7.5 Informação documentada A organização inclui informações documentadas no SGSI de acordo com o exigido
pela ISO/IEC 27001, bem como determinado pela organização como sendo
necessário para a eficácia do SGSI.
Ao atualizar ou criar informações, a organização garante sua descrição e
identificação apropriadas, formato, revisão e aprovação.
A organização gere as informações documentadas durante todo o seu ciclo de vida e
disponibiliza as mesmas onde e quando necessário.
Responsável de (Ciber)Segurança
ISO/IEC 27001
Atividades necessárias: 8. Operação
8.1 Planeamento e controlo A organização planeia, implementa e controla os processos para cumprir os seus
operacional requisitos de segurança da informação e atingir os seus objetivos.
A organização mantém informações documentadas de acordo com o necessário
para ter a certeza de que os processos são realizados conforme planeado.
A organização controla as mudanças planeadas e analisa as consequências de
mudanças não intencionais, além de garantir que os processos terceirizados sejam
identificados, definidos e controlados.
8.2 Avaliação dos riscos para A organização realiza avaliações de risco de segurança da informação e retém
a segurança da informação informações documentadas sobre seus resultados.
8.3 Tratamento dos riscos de A organização implementa o plano de tratamento de riscos de segurança da
segurança da informação informação e retém informações documentadas sobre os resultados do tratamento.
Responsável de (Ciber)Segurança
ISO/IEC 27001
Atividades necessárias: 9. Avaliação do desempenho
9.1 Monitorização, medição, análise e avaliação A organização avalia o desempenho da segurança da informação e
a eficácia do SGSI.
9.2 Auditoria interna A organização realiza auditorias internas para fornecer informações
sobre a conformidade do SGSI com os requisitos.
Responsável de (Ciber)Segurança
ISO/IEC 27001
Atividades necessárias: 10. Melhoria
10.2 Não conformidade e ação corretiva A organização reage às não conformidades, avalia-as e efetua
correções se necessário.
Responsável de (Ciber)Segurança
ISO/IEC 27001
Annex A. Controlos de Segurança da Informação
Controlo: medida que mantém e/ou modifica o risco Número total de controlos – 93, 11 novos (2022)
Responsável de (Ciber)Segurança
ISO/IEC 27001
ISO 27001:2022 - 11 novos controlos
Responsável de (Ciber)Segurança
ISO/IEC 27001
Annex A. Controlos de Segurança da Informação
93
controlos
Responsável de (Ciber)Segurança
ISO/IEC 27001
A reter:
1. Os requisitos estabelecidos na ISO 27001 são genéricos, flexíveis e úteis para todos os tipos
de organizações;
Responsável de (Ciber)Segurança
ISO/IEC 27001
Exemplo de Plano de Implementação do SGSI
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
O que é a NIST?
A framework NIST foi desenvolvida pelo National Institute of Standards and Technology.
Esta framework fornece às organizações diretrizes e práticas detalhadas para melhorar a sua
segurança cibernética.
A NIST Cybersecurity Framework (NCF) contém diretrizes, práticas e padrões que podem detetar,
responder e proteger contra ataques cibernéticos.
A estrutura de gestão de risco do NIST foi construída voluntariamente pela colaboração entre
organizações privadas e órgãos governamentais.
Foi concebido para ser flexível e ter uma boa relação custo/benefício, de modo a poder ser
benéfico também para as pequenas organizações.
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
Quais são os objetivos do NCF?
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
Evolução?
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
NIST Cybersecurity Framework (CSF) Background
• O Presidente emitiu a Ordem Executiva (EO) 13636, «Improving Critical
Infrastructure Cybersecurity», em fevereiro de 2013
o A ordem instruiu o National Institute of Standards and Technology (NIST)
a trabalhar com as partes interessadas para desenvolver uma framework
voluntária – com base em normas, diretrizes e práticas existentes – para
reduzir os riscos cibernéticos para infraestruturas críticas
• O CSF é mapeado para várias frameworks, incluindo ISSO 27001, COBIT, entre
outras.
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
Evolução?
“A framework concentra-se no uso de drivers de negócios para orientar as atividades de segurança cibernética e
considerar os riscos de segurança cibernética como parte dos processos de gestão de riscos da organização.
A framework consiste em três partes:
o Framework Core, os Níveis de Implementação e os Perfis do Framework."
(NIST, 2018)
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
Alterações da v1.0 para a versão 1.1?
Functions 5 5
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
NIST Cybersecurity Framework 1.1
A NIST Cybersecurity Framework descreve resultados essenciais de segurança que podem ajudar uma
organização a reduzir o seu risco de segurança cibernética.
O quadro voluntário não é uma abordagem única para a gestão dos riscos de cibersegurança.
Esta coleção de resultados de cibersegurança cria uma taxonomia e uma estrutura que podem ser usadas
para compreender, avaliar, priorizar e comunicar sobre os riscos de cibersegurança.
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
NIST Cybersecurity Framework 1.1
Compreender e avaliar:
• Descreva a postura de segurança cibernética atual ou de destino de uma organização dentro e entre
organizações, setores ou unidades de negócios.
• Determinar onde uma organização pode ter lacunas de segurança cibernética, inclusive em relação a
ameaças ou tecnologias existentes ou emergentes, e avaliar o progresso para resolver essas lacunas.
• Alinha políticas, negócio e tecnológicas para gerir riscos de segurança cibernética em toda a organização
ou numa área em particular como uma parte da organização, uma tecnologia específica ou fornecedores
de tecnologia.
Priorizar:
• Priorizar oportunidades para melhorar a gestão de riscos de cibersegurança.
• Identificar, organizar e priorizar ações para reduzir os riscos de cibersegurança que estejam alinhadas com
a missão da organização, os requisitos legais e regulatórios e as expectativas de gestão de riscos.
• Informar os decisores sobre as necessidades e capacidades das equipas de trabalho relacionadas com a
cibersegurança.
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
NIST Cybersecurity Framework 1.1
Comunicar:
• Fornecer uma linguagem comum para a comunicação com partes internas e externas sobre riscos,
capacidades, necessidades e expectativas de cibersegurança.
• Complementar o processo de gestão de riscos de uma organização, apresentando os mesmos de forma clara
para que os decisores da organização compreendam os conceitos fundamentais de risco de Cibersegurança,
e consigam demonstrar os riscos a serem geridos e como a organização usa padrões, diretrizes e práticas de
cibersegurança.
__________________________________________________________________________________________________________________________________________________
A framework pode ser usada por organizações cujos programas de cibersegurança estão em diferentes estágios de
maturidade.
Uma organização com um programa de cibersegurança existente pode aproveitar a estrutura para identificar
oportunidades, para fortalecer e comunicar a sua gestão de risco de cibersegurança, considerando as suas práticas
existentes e mudanças necessárias.
Uma organização sem um programa de cibersegurança pode usar a estrutura como ponto de partida e referência
para estabelecer um.
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
O que o NIST Cybersecurity Framework (NCF) pode fazer por uma organização?
#1 #3
Descrever o estado de cibersegurança atual Avaliar o progresso em direção ao estado
e aquele que seria o desejado de Cibersegurança desejado
#2 #4
Identificar e priorizar as áreas que Comunicar entre as partes interessadas
necessitam de melhorias sobre os riscos de cibersegurança
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
NCF - Porquê?
Fácil de
entender
Conciso
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
NIST CSF - Estrutura
A framework foi projetada para melhorar a postura de cibersegurança, fornecendo um formato escalável para executivos, gestores e
funcionários.
Componentes da framework:
Core Tiers Profiles
• 5 ‘Functions’ • Partial • Current
• 22 ‘Categories’ • Risk Informed • Target
• 98 ‘Subcategories’ • Repeatable
• Adaptive
Identify
Adaptive
T
Recover Repeatable
Protect
NIST CSF
Core C
Risk Informed
Respond Detect
Partial
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile
Core
• 5 ‘Functions’
• 22 ‘Categories’
• 98 ‘Subcategories’ (not shown)
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile
• NIST SP800-53
Rev. 4 Alignment
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile
Funções:
Organizar atividades básicas de cibersegurança. Essas funções são Identificar, Proteger, Detetar, Responder e
Recuperar. Elas ajudam uma organização a expressar sua gestão de risco de Cibersegurança organizando
informações, permitindo decisões de gestão de riscos, abordando ameaças e melhorando aprendendo com
atividades anteriores. As funções também se alinham com as metodologias existentes para a gestão de incidentes e
ajudam a mostrar o impacto dos investimentos em cibersegurança. Por exemplo, os investimentos em planeamento
e exercícios apoiam ações de resposta e recuperação atempadas, resultando num impacto reduzido para a normal
operação da organização.
Categorias
São as subdivisões de uma função em grupos de resultados de cibersegurança ligados a necessidades
programáticas e atividades específicas. Exemplos de categorias incluem “Gestão de ativos", “Gestão de identidade
e controlo de acesso" e "Processos de deteção".
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile
Subcategorias
Divide uma categoria em resultados específicos de atividades técnicas e/ou de gestão. Fornecem um conjunto de
resultados que, embora não sejam exaustivos, ajudam a apoiar na obtenção dos resultados em cada categoria.
Exemplos de subcategorias incluem "Sistemas de informação externos são catalogados", "Dados em repouso estão
protegidos" e "Notificações dos sistemas de monitorização são investigadas".
Referências Informativas
São seções específicas de normas, diretrizes e práticas comuns entre setores de infraestruturas críticas que
ilustram um método para alcançar os resultados associados a cada subcategoria. As Referências Informativas
apresentadas no Core da Framework são ilustrativas e não exaustivas. Baseiam-se em orientações inter-sectoriais
mais frequentemente referenciadas durante o processo de desenvolvimento da framework.
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile
and the potential impact of users and systems is established and ISO/IEC 27001:2013 A.12.1.1, A.12.1.2,
events is understood. managed A.13.1.1, A.13.1.2
NIST SP 800-53 Rev. 4 AC-4, CA-3, CM-2, SI-4
[Link]-2: Detected events are analyzed to CIS CSC 3, 6, 13, 15
understand attack targets and methods COBIT 5 DSS05.07
ISA 62443-2-1:2009 [Link].6, [Link].7, [Link].8
ISA 62443-3-3:2013 SR 2.8, SR 2.9, SR 2.10, SR
2.11, SR 2.12, SR 3.9, SR 6.1, SR 6.2
ISO/IEC 27001:2013 A.12.4.1, A.16.1.1, A.16.1.4
NIST SP 800-53 Rev. 4 AU-6, CA-7, IR-4, SI-4
[Link]-3: Event data are collected and CIS CSC 1, 3, 4, 5, 6, 7, 8, 11, 12, 13, 14, 15, 16
correlated from multiple sources and COBIT 5 BAI08.02
sensors ISA 62443-3-3:2013 SR 6.1
ISO/IEC 27001:2013 A.12.4.1, A.16.1.7
Tabela 2: Framework Core NIST SP 800-53 Rev. 4 AU-6, CA-7, IR-4, IR-5,
DETECT (DE) IR-8, SI-4
[Link]-4: Impact of events is determined CIS CSC 4, 6
COBIT 5 APO12.06, DSS03.01
ISO/IEC 27001:2013 A.16.1.4
NIST SP 800-53 Rev. 4 CP-2, IR-4, RA-3, SI-4
[Link]-5: Incident alert thresholds are CIS CSC 6, 19
established COBIT 5 APO12.06, DSS03.01
ISA 62443-2-1:2009 [Link]
ISO/IEC 27001:2013 A.16.1.4
NIST SP 800-53 Rev. 4 IR-4, IR-5, IR-8
Security Continuous [Link]-1: The network is monitored to CIS CSC 1, 7, 8, 12, 13, 15, 16
Monitoring ([Link]): The detect potential cybersecurity events COBIT 5 DSS01.03, DSS03.05, DSS05.07
information system and assets are ISA 62443-3-3:2013 SR 6.2
Responsável de (Ciber)Segurança monitored to identify
NIST SP 800-53 Rev. 4 AC-2, AU-12, CA-7, CM-
cybersecurity events and verify 3, SC-5, SC-7, SI-4
NIST Cybersecurity Framework Core Tiers Profile
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile
As Framework Implementation Tiers (“Tiers”) fornecem contexto sobre como uma organização vê o risco de
Cibersegurança e os processos em vigor para gerir esse risco. Variando de Parcial (Nível 1) a Adaptativo (Nível 4), os
Níveis descrevem um grau crescente de rigor e sofisticação nas práticas de gestão de riscos de cibersegurança. Eles
ajudam a determinar até que ponto quem trabalha a gestão de riscos de cibersegurança é informado das
necessidades da organização e está integrado nas práticas gerais de gestão de riscos de uma organização.
As considerações de gestão de riscos incluem muitos aspetos da cibersegurança, incluindo o grau em que as
considerações relativas à privacidade e às liberdades estão integradas na gestão do risco de cibersegurança de uma
organização e nas potenciais respostas ao risco.
O processo de seleção de nível considera as práticas atuais de gestão de riscos de uma organização, o ambiente de
ameaças, os requisitos legais e regulamentares, as práticas de partilha de informações, os objetivos de
negócios/missões, os requisitos de Cibersegurança da cadeia de fornecimento e as restrições organizacionais.
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile
As organizações devem determinar o nível desejado, garantindo que o nível selecionado atenda às metas
organizacionais, seja viável de implementar e reduza o risco de cibersegurança para ativos e recursos críticos para
níveis aceitáveis para a organização.
Embora as organizações identificadas como Nível 1 (Parcial) sejam incentivadas a considerar a mudança para o
Nível 2 ou superior, os Níveis não representam graus de maturidade. Os níveis destinam-se a apoiar a tomada de
decisões organizacionais sobre como gerir o risco de cibersegurança, bem como, quais são as áreas da organização
que são de maior prioridade e podem receber recursos adicionais. A progressão para níveis mais elevados é
incentivada quando uma análise custo-benefício indica uma redução viável e eficaz em termos de custos dos riscos
de cibersegurança.
A implementação bem-sucedida da framework baseia-se na obtenção dos resultados descritos no(s) Perfil(s) Alvo da
organização e não na determinação do Nível. Ainda assim, a seleção e designação de níveis naturalmente afetam os
perfis da framework.
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile
Existe uma consciência do risco de cibersegurança a nível organizacional, mas não foi
As práticas de gestão de riscos são aprovadas pela administração,
estabelecida uma abordagem de toda a organização para gerir o risco de
Nível 2: mas não podem ser estabelecidas como política em toda a A organização sabe seu papel, mas não formalizou
cibersegurança. São definidos e implementados processos e procedimentos
Informado organização. A priorização das atividades de cibersegurança é sua capacidade de interagir e partilhar informações
informados sobre os riscos e aprovados pela gestão, e o pessoal dispõe de recursos
sobre o risco informada diretamente pelos objetivos de risco organizacional, pelo externamente
adequados para desempenhar as suas funções de cibersegurança. As informações de
ambiente de ameaças ou pelos requisitos de negócios/missão
Cibersegurança são partilhadas dentro da organização de forma informal
As práticas de gestão de riscos da organização são formalmente Existe uma abordagem em toda a organização para gerir o risco de cibersegurança.
A organização compreende as suas dependências
aprovadas e expressas como política. As práticas de cibersegurança Políticas, processos e procedimentos sobre riscos são definidos, implementados
de parceiros e recebe informações dos mesmos,
Nível 3: organizacional são atualizadas regularmente com base na aplicação de conforme pretendido e revistos. Existem métodos consistentes para responder
permitindo a colaboração em decisões de gestão
Repetível processos de gestão de risco a mudanças nos requisitos de eficazmente às mudanças do risco. As pessoas possuem os conhecimentos e as
baseadas em risco, dentro da organização em
negócios/missão e a um cenário tecnológico e de ameaças em competências necessárias para desempenhar as funções e responsabilidades que lhes
resposta a eventos
mudança foram atribuídas
Nível 0: Inexistente Não existem processos e controlos adequados, falta de sensibilização e conhecimento
Nível 1: Inicial Os processos e controlos são ad hoc, não documentados (informais), mal controlados e não repetíveis
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile
A Framework Profile ("Perfil") é o alinhamento das Funções, Categorias e Subcategorias com os requisitos de
negócio, tolerância ao risco e recursos da organização.
Um Perfil permite que as organizações estabeleçam um roteiro para reduzir o risco de cibersegurança que esteja
bem alinhado com os objetivos organizacionais e setoriais, considere os requisitos legais/regulatórios e as melhores
práticas do setor e reflita as prioridades de gestão de riscos.
Dada a complexidade de muitas organizações, estas podem optar por ter múltiplos perfis, alinhados com
componentes particulares e reconhecendo as suas necessidades individuais.
Os Perfis podem ser usados para descrever o estado atual ou o estado que é pretendido atingir com as atividades
específicas de cibersegurança.
O Perfil atual indica os resultados de cibersegurança que estão atualmente a ser alcançados.
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile
O Perfil que se pretende atingir indica os resultados necessários para atingir os objetivos desejados de gestão de
riscos de cibersegurança.
A comparação de perfis (por exemplo, o perfil atual e o perfil que se pretende atingir) pode revelar lacunas a serem
colmatadas para cumprir os objetivos de gestão de riscos de cibersegurança.
Um plano de ação para abordar essas lacunas para cumprir uma determinada Categoria ou Subcategoria pode
contribuir para o roteiro descrito acima.
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile
Essa abordagem baseada em risco permite que uma organização avalie os recursos necessários (por exemplo,
pessoal, financiamento) para atingir as metas de Cibersegurança de forma priorizada e econômica. Além disso, a
framework é uma abordagem baseada no risco onde a aplicabilidade e o cumprimento de uma determinada
Subcategoria estão sujeitos ao âmbito do Perfil.
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile
Profiles
• Current
• Target
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
Normal fluxo de informações e decisões nos seguintes níveis de uma
organização:
• Executivo
• Negócio/Processo
• Implementação/Operações
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
Estabelecer um programa de cibersegurança
Step 2: Orient
Uma vez determinado o âmbito do programa de cibersegurança, a organização identifica sistemas e ativos relacionados, requisitos
regulatórios e abordagem geral de risco. Em seguida, a organização consulta as fontes para identificar ameaças e vulnerabilidades
aplicáveis a esses sistemas e ativos.
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
Estabelecer um programa de cibersegurança
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
Estabelecer um programa de cibersegurança
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework 2.0 - Draft
Function Category Category Identifier
• GOVERN (GV) – Establish and monitor the organization’s Organizational Context [Link]
cybersecurity risk management strategy, expectations, and policy. The Risk Management Strategy [Link]
GOVERN Function is cross-cutting and provides outcomes to inform Cybersecurity Supply Chain Risk Management [Link]
how an organization will achieve and prioritize the outcomes of the Govern (GV)
Roles, Responsibilities, and Authorities [Link]
other five Functions in the context of its mission and stakeholder Policies, Processes, and Procedures [Link]
expectations. Governance activities are critical for incorporating
Oversight [Link]
cybersecurity into an organization’s broader enterprise risk
Asset Management [Link]
management strategy. GOVERN directs an understanding of
Identify (ID) Risk Assessment [Link]
organizational context; the establishment of cybersecurity strategy and
Improvement [Link]
cybersecurity supply chain risk management; roles, responsibilities,
and authorities; policies, processes, and procedures; and the oversight Identity Management, Authentication, and Access Control [Link]
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework 2.0 - Draft
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework 2.0 - Draft
Responsável de (Ciber)Segurança
EXERCÍCIO 1
Responsável de (Ciber)Segurança
EXERCÍCIO 1
Responsável de (Ciber)Segurança
[Link]
EXERCÍCIO 2
Responsável de (Ciber)Segurança
EXERCÍCIO 2
Responsável de (Ciber)Segurança
Ficheiro na pasta
Recursos\Exercicio_2
Dúvidas & Questões ?
_Obrigado.
Responsável de (Ciber)Segurança
Bibliografia
• [Link]
• [Link]
• [Link]
• [Link]
• [Link]
Responsável de (Ciber)Segurança