0% acharam este documento útil (0 voto)
6 visualizações212 páginas

2 Frameworks

O documento aborda os Frameworks de Cibersegurança, destacando o CIS Critical Security Controls v8, que é um conjunto de práticas recomendadas para proteger contra ataques cibernéticos. Ele enfatiza a importância de manter um inventário de ativos, gerenciar contas e implementar medidas de proteção de dados e software. Além disso, menciona a necessidade de auditoria contínua e gestão de vulnerabilidades para garantir a segurança organizacional.

Enviado por

Nuno Cunha
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato PDF, TXT ou leia on-line no Scribd
0% acharam este documento útil (0 voto)
6 visualizações212 páginas

2 Frameworks

O documento aborda os Frameworks de Cibersegurança, destacando o CIS Critical Security Controls v8, que é um conjunto de práticas recomendadas para proteger contra ataques cibernéticos. Ele enfatiza a importância de manter um inventário de ativos, gerenciar contas e implementar medidas de proteção de dados e software. Além disso, menciona a necessidade de auditoria contínua e gestão de vulnerabilidades para garantir a segurança organizacional.

Enviado por

Nuno Cunha
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato PDF, TXT ou leia on-line no Scribd

Responsável de

(Ciber)Segurança
35 horas
Modulo 2
Frameworks

Responsável de (Ciber)Segurança
Enquadramento
Frameworks

ISACA – COBIT 2019


CIS Critical Security Controls v8

Quadro Nacional de Referência


para a Cibersegurança
QNRCS v2019

NIST 800-53r4 ISO/IEC 27001/2022

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
O que é o Center for Internet Security and the Critical Security Controls?

O Critical Security Controls V8 (CSC) é um conjunto de ações de ciberdefesa recomendadas que

fornecem aspetos fundamentais da cibersegurança e formas acionáveis de travar os ataques mais

prevalentes e perigosos da atualidade.

The Center for Internet Security é uma organização sem fins lucrativos dedicada a criar uma

ciberesfera segura e resiliente, desenvolvendo higiene e melhores práticas de defesa cibernética.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
O que é o Center for Internet Security and the Critical Security Controls?

The CIS critical security controls do not


guarantee immunity to cyberattacks.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
O que é o Center for Internet Security and the Critical Security Controls?

• Ainda assim impactam significativamente nos controlos de segurança por meio de medidas
padrão e camadas de proteção cibernética.

• Os controlos CIS não são uma norma exigida e não concorrem com quaisquer outros
controlos. Em vez disso, eles visam criar um sistema cibernético seguro contra as fraquezas
de segurança das organizações.

• Na conferência global RSA em 18 de maio de 2021, a CIS revelou a nova versão do controle
CIS conhecida como CIS v8.

• A implementação de controles de segurança críticos do CIS nos negócios e na estratégia de TI


pode afetar significativamente o crescimento organizacional, ao mesmo tempo em que
protege contra ataques cibernéticos comuns e aumenta a defesa cibernética.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
Quais são os controlos CIS mais recentes (v8)?

• Os controlos CIS v8 expandem a lista com base nas atividades e não em quem gere os
dispositivos.

• Com o cenário tecnológico em mudança, as fronteiras físicas, os dispositivos, as áreas


isoladas de implementação de segurança estão a tornar-se menos importantes.

• Esses elementos são refletidos nos controlos essenciais do CIS da versão v8.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
Quais são os controlos CIS mais recentes (v8)?

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 1: Inventory and Control of Enterprise Assets - O que é?

• O primeiro controlo de segurança crítico do CIS requer a gestão e a inventariação adequada


de todos os ativos da empresa.

• Dispositivos de hardware do utilizador, dispositivos de rede, dispositivos IoT, servidores,


sistemas, dispositivos portáteis e etc, que estão fisicamente, virtualmente ou remotamente
ligados à infraestrutura, bem como aqueles presentes no ambiente de nuvem, estão incluídos.

• Os atacantes estão sempre prontos para invadir a rede e os recursos de uma organização para
causar danos cibernéticos.

• Portanto, um inventário preciso é necessário para manter o controlo de todos os recursos e


emitir alertas para monitorizar, proteger e impedir o acesso não autorizado a recursos ou
redes corporativas.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 1: Inventory and Control of Enterprise Assets - Por que motivo é necessário?

• É um desafio para uma organização rastrear comportamentos, acessos e tráfego suspeitos

sem inventário atualizado e monitorização constante. Um registo de inventário também é

necessário para atualizações de segurança e vulnerabilidades.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 1: Inventory and Control of Enterprise Assets
Que áreas, ferramentas ou procedimentos são relevantes?

• Ferramentas para descoberta de ativos

• Monitorização e auditoria contínuas do inventário

• Monitorização e Gestão Remota (RMM-Remote Monitoring and Management)

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 2: Inventory and Control of Software Asset - O que é?

• Como o primeiro controlo CIS, este controlo requer gestão ativa dos sistemas operativos de

rede e aplicações instaladas, servidores, sistemas e etc.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 2: Inventory and Control of Software Asset - Por que motivo é necessário?

• Para garantir que nenhum software não autorizado seja instalado ou executado na rede

corporativa, é essencial manter um registo e analisar o ativo de software.

• Além disso, as organizações precisam acompanhar os ativos de software e ter um mecanismo

para impedir a execução de software não autorizado.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 2: Inventory and Control of Software Asset
Que ferramentas e procedimentos são necessários?

• Monitorização e auditoria continua do inventário de software

• Whitelist de software autorizado

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 3: Data Protection - O que é?

• Este controlo exige que a organização implemente medidas de segurança para desenvolver

competências técnicas para identificar, classificar, reter, descartar e lidar com dados de forma

segura.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 3: Data Protection - Por que razão é significativo?

• Os dados são o ativo mais importante e crítico de qualquer organização e devem ser

protegidos.

• Dados exfiltrados podem penalizar a organização e contribuir significativamente para a perda

de confiança dos clientes, fornecedores, utilizadores e público em geral.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 3: Data Protection
Que ferramentas e procedimentos são necessários?

• Ferramentas para rastrear dados

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 4: Secure Configurations of enterprise assets and software - O que é?

• O quarto controlo CIS concentra-se nos ativos e software da organização que contribuem para

a base da infraestrutura.

• Isso inclui dispositivos de rede, firewalls de hardware ou software, routers, switches e outros

dispositivos que precisam de ser protegidos e configurados em conformidade.

• Enfatiza a importância de fortalecer a segurança dos ativos.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 4: Secure Configurations of enterprise assets and software
Por que razão é significativo?

• Frequentemente, as organizações usam as soluções com a configuração por omissão

fornecida pelos fabricantes.

• Portos abertos, nome de utilizador com privilégios de administrador e palavra-passe por

omissão, são os elementos que seduzem os atacantes a comprometer os ativos rapidamente.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 4: Secure Configurations of enterprise assets and software
Que ferramentas e procedimentos são necessários?

• Implementação de padrões de segurança ao nível das configurações dos ativos

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 5: Account Management - O que é?

• Espera-se que as organizações tenham políticas implementadas para gerir contas com este

controlo.

• Isto implica manter o controlo da atividade da conta, criação, modificação, eliminação, etc

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 5: Account Management - Por que motivo é necessário?

• Criar contas não geridas é uma luz verde para os cibercriminosos.

• Como resultado, as organizações precisam implementar processos e ferramentas para gerir a


autorização de credenciais.

• Além disso, devem conceder acesso apropriado aos utilizadores, serviços e contas de
administrador.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 5: Account Management
Que ferramentas e procedimentos são necessários?

• Instalar autenticação multi-fator

• Implementar uma política de ciclo de vida da conta

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 6: Access Control Management - O que é?

• Além da gestão de contas, este controlo enfatiza ter medidas relevantes em vigor, como a

regra do menor privilégio de acessos do utilizador, reduzindo a superfície de ataque.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 6: Access Control Management - Por que motivo é necessário?

• As organizações devem garantir que as tecnologias e os processos apropriados estão em


vigor para criar, atribuir, gerir e revogar credenciais de acesso para ativos, bem como
privilégios para utilizadores, administradores e contas de serviço, a fim de rastrear como os
utilizadores utilizam os seus privilégios de acesso.

• Como nunca se sabe quem vai abusar dos seus privilégios de acesso, reduzir a superfície de
ataque interno é essencial.

• Além disso, se o atacante comprometer com êxito qualquer conta de utilizador, os controlos
de acesso limitam a sua ação.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 6: Access Control Management
Que ferramentas e procedimentos são necessários?

• Utilize mecanismos de controlo de acesso como:

• Role-based access control – RBAC

• Attribute-based access control – ABAC

• Entre outros

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 7: Continuous Vulnerability Management - O que é?

• A gestão contínua de vulnerabilidades implica a implementação dos controlos de segurança


necessários para ajudar as organizações a gerir as ameaças à segurança da informação de
acordo com a gravidade da vulnerabilidade.

• O CIS orienta a organização a ter tecnologias e processos de segurança relevantes que


auxiliem na deteção, verificação e priorização de falhas de segurança da informação.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 7: Continuous Vulnerability Management - Por que motivo é necessário?

• A organização deve procurar continuamente vulnerabilidades em todos os sistemas e


tecnologias que operam, seja em ambiente interno e/ou externo, a fim de corrigi-las em tempo
útil.

• Uma vulnerabilidade não corrigida pode permitir que um atacante consiga aceder à
infraestrutura, resultando em várias consequências negativas.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 7: Continuous Vulnerability Management
Que ferramentas e procedimentos são necessários?

• Managed Detection and Response or SIEM solution

• Continual vulnerability assessment

• Vulnerability scanning

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 8: Audit Log Management - O que é?

• A auditoria e o gestão de logs, assim como a gestão de vulnerabilidades, são essenciais para
o controlo do CIS.

• Deve existir um ambiente adequado de monitorização de logs para detetar comportamentos


suspeitos.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 8: Audit Log Management - Por que motivo é necessário?

• A auditoria de logs é fundamental para as organizações acompanharem os logs do sistema e

recolherem todos os alertas, para ser possível analisar os registos, a fim de detetar tráfego

malicioso que possa indiciar a existência de um ciberataque.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 8: Audit Log Management
Quais são as funções e procedimentos pertinentes?

• Firewalls

• Security information and event management (SIEM)


Security information and event management (SIEM), é uma solução que ajuda as organizações a detetar, analisar e responder a ameaças à segurança antes
que elas prejudiquem as operações.

O SIEM, pronunciado "sim", combina o Security Information Management (SIM) e Security Event Management (SEM) em um único sistema de gestão de
segurança. A tecnologia SIEM recolhe dados de log de eventos de uma variedade de fontes, identifica a atividade que se desvia da norma, com análise em
tempo real, e toma as medidas apropriadas.

Em suma, o SIEM dá às organizações visibilidade da atividade dentro de sua rede para que possam responder rapidamente a possíveis ataques cibernéticos e
atender aos requisitos de conformidade.

Na última década, a tecnologia SIEM evoluiu para tornar a deteção de ameaças e a resposta a incidentes mais inteligentes e rápidas com inteligência artificial.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 9: Email and Web Browser Protections - O que é?

• Este controlo indica a necessidade de melhorar a segurança do e-mail e dos web browsers

para reduzir a superfície de ataque e os riscos.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 9: Email and Web Browser Protections - Por que motivo é necessário?

• Web browsers e serviços de email inseguros ou contas de e-mail com credências fracas,
oferecem aos cibercriminosos inúmeras oportunidades para enganar os utilizadores através
de e-mails de phishing e engenharia social.

• As organizações devem ter mecanismos ou soluções adequadas para filtrar e-mails suspeitos
e tráfego da web.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 9: Email and Web Browser Protections
Quais são as ferramentas e procedimentos necessários?

• Limite o uso a apenas alguns web browsers (por exemplo, MS Edge, Chrome e Firefox apenas)

• Instalar autenticação baseada em domínio e política DMARC


(Domain-based Message Authentication, Reporting & Conformance)

• Filtragem de DNS
(Domain Name System)

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 10: Malware Defense - O que é?

• Este controlo do CIS responde à necessidade das organizações disporem de um mecanismo de


defesa para impedir a propagação de programas maliciosos e outros produtos potencialmente
nocivos.

• Isso inclui defesas contra malware para verificar, dissuadir e detetar software mal-intencionado,
bem como atualizações de segurança, quando aplicável.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 10: Malware Defense - Por que motivo é necessário?

• Os atacantes frequentemente atacam redes para roubar informações através de malware,


anexos maliciosos, links, etc.

• Portanto, a organização deve implementar um mecanismo de defesa contra malware.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 10: Malware Defense
Quais são as ferramentas e procedimentos de segurança adequados?

• Anti-malware, antivirus, and anti-spyware software.

Endpoint detection and response (EDR), is a cybersecurity technology that


• Endpoint Detection and Response (EDR) continually monitors an "endpoint" (e.g. mobile phone, laptop, Internet-of-Things
device) to mitigate malicious cyber threats.

Extended detection and response (XDR) delivers security incident detection and
• Extended Detection and Response (XDR) automated response capabilities for security infrastructure. XDR integrates threat
intelligence and telemetry data from multiple sources with security analytics to
provide contextualization and correlation of security alerts

• Intrusion Detection Systems (IDS) An intrusion detection system (IDS) is a device or software application that monitors
a network or systems for malicious activity or policy violations.

Managed detection and response (MDR) is a type of cybersecurity service providing


• Managed Detection and Response (MDR) customers with a cyberdefense technology and the associated - remotely delivered -
human expertise. Those services help organizations monitor, detect, analyze and
respond to advanced cyber threats.
Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 11: Data Recovery - O que é?

• Este controlo exige que as organizações tenham metodologias comprovadas para processos de

recuperação de dados, para evitar a perda de dados no caso de um acidente ou incidente de

cibersegurança.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 11: Data Recovery - Por que motivo é necessário?

• Com o controlo nº 11 do CIS, todas as organizações, independentemente do tamanho, têm de


ter práticas de recuperação de dados.

• Um plano de recuperação de dados testado pode reduzir o tempo de inatividade e acelerar o


restauro dos dados.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 11: Data Recovery
O que são ferramentas e procedimentos?

• Instalar vários mecanismos de backup

• Siga os procedimentos de backup e recuperação de desastres

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 12: Network Infrastructure Management - O que é?

• Refere-se à gestão eficaz de todo o conjunto de recursos de hardware e software que compõem

a base da infraestrutura de rede e são responsáveis pela comunicação, operação e

conectividade.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 12: Network Infrastructure Management - Por que motivo é necessário?

• As ameaças cibernéticas não poupam nenhuma infraestrutura.

• As organizações devem implementar e monitorizar os seus dispositivos de rede, pontos de


acesso e endpoints da infraestrutura, entre outros, para detetar vulnerabilidades o mais cedo
possível.

• É fundamental evitar que os atacantes explorem vulnerabilidades e obtenham acesso através


de serviços de rede, portas e pontos de acesso inseguros.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 12: Network Infrastructure Management
Quais são os instrumentos e procedimentos?

• Uma ferramenta para monitorizar a perda de pacotes

• Avaliação da rede

• Network accessibility tools

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 13: Network Monitoring and Defense - O que é?

• Este controlo requer que a organização mantenha a rede e acompanhe todos os eventos e

atividades, para proteger a organização contra ameaças e violações de dados.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 13: Network Monitoring and Defense - Por que motivo é necessário?

• Para combater as ciberameaças e os vetores de ataque, as organizações devem dispor de um


sistema de monitorização da rede implementado e operacional e de um mecanismo
tecnológico de defesa atualizado.

• Isso permite que mantenham uma postura segura em ambientes online, físicos e virtuais.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 13: Network Monitoring and Defense
Quais são as ferramentas e procedimentos de segurança adequados?

• Install antivirus, anti-malware, and anti-spyware software, EDR, XDR

• Managed Detection and Response (MDR)

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 14: Security Awareness and Skills Training - O que é?

• Com este controlo, as organizações são obrigadas a desenvolver programas de sensibilização e

treino em cibersegurança para os seus recursos humanos por forma a melhorar a capacidade

geral de segurança da organização.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 14: Security Awareness and Skills Training - Por que motivo é necessário?

• Os produtos e sistemas de segurança não podem proteger a organização se não existir


pessoas qualificadas e a consciência de segurança não estiverem presentes para manter uma
cultura de segurança.

• Portanto, o 14º controlo CIS v8 concentra-se no estabelecimento de programas de


consciencialização e treino em cibersegurança, para incutir um comportamento consciente de
segurança nos recursos humanos técnicos e não técnicos.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 14: Security Awareness and Skills Training
Quais são as ferramentas e procedimentos necessários?

• Programa de cibersegurança atualizado para formação dos recursos humanos

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 15: Service Provider Management - O que é?

• Este controlo do CIS exige que as organizações façam a gestão ativa da rede de fornecedores e

parceiros para evitar ameaças, ataques à cadeia de fornecimento e incidentes que podem

causar interrupções generalizadas.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 15: Service Provider Management - Por que motivo é necessário?

• No mundo atual do trabalho remoto, as tecnologias de nuvem estão a crescer em


popularidade e a tornarem-se uma necessidade para todas as organizações.

• Infelizmente, a negligência dos prestadores de serviços está frequentemente na origem das


violações.

• A gestão dos prestadores de serviços auxilia na avaliação e rastreamento de fornecedores,


parceiros e prestadores de serviços em nuvem que interagem com os ativos críticos ou dados
confidenciais da organização.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 15: Service Provider Management
Quais são as ferramentas e procedimentos necessários?

• Avaliação de riscos dos fornecedores, parceiros e outros.

• Políticas dos fornecedores, parceiros e outros.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 16: Application Software Security - O que é?

• Este controlo responde à necessidade do software adquirido ou desenvolvido internamente ser

seguro.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 16: Application Software Security - Por que motivo é necessário?

• As organizações devem lidar com o ciclo de vida de segurança no software para detetar e
prevenir riscos, quer o software seja desenvolvido internamente, adquirido ou alojado
externamente.

• Além disso, realizar os testes e verificações necessários à integridade de segurança do


software ajuda a minimizar ameaças e corrigi-las rapidamente.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 16: Application Software Security
Quais são as ferramentas e procedimentos necessários?

• Técnicas de desenvolvimento de código seguro

• Testes dinâmicos e estáticos

• Safe SDLC (Secure Software Development Lifecycle)

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 17: Incident Response and Management - O que é?

• Este controlo refere-se a ter uma infraestrutura de recuperação e gestão de incidentes que

tenha sido desenvolvida e implementada para detetar ataques de forma eficiente.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 17: Incident Response and Management - Por que motivo é necessário?

• Um programa de resposta a incidentes bem planeado, com políticas, procedimentos, funções

e comunicação definidos, auxilia na deteção e gestão rápida de incidentes de segurança, a fim

de mitigar o ataque, com o menor tempo de inatividade possível.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 17: Incident Response and Management
Quais são as ferramentas e procedimentos necessários?

• Um plano de recuperação e gestão de incidentes, bem como um relatório de incidentes deve

encontrar-se documentado.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 18: Penetration Testing - O que é?

• Este controlo tem tudo a ver com orientar as organizações a garantir a resiliência de ativos,

testando a infraestrutura, redes e sistemas, com técnicas e táticas utilizadas pelos atacantes

para entender como os mesmos podem ser violados.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 18: Penetration Testing - Por que motivo é necessário?

• Para validar a eficácia, devem ser realizados ensaios de penetração.

• A organização deve simular ameaças por meio de testes de penetração da perspetiva do

atacante, a fim de identificar pontos de extremidade vulneráveis e fraquezas potenciais.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
CSC 18: Penetration Testing
Quais são as ferramentas e procedimentos necessários?

• Aplicação de metodologias adequadas aos testes de penetração

• White-box White-box testing goes by several different names, including clear-box, open-box, auxiliary and logic-driven testing. It falls
on the opposite end of the spectrum from black-box testing: penetration testers are given full access to source code,
architecture documentation and so forth.

Gray-box tester has the access and knowledge levels of a user, potentially with elevated privileges on a system. Gray-box
• Grey-box pentesters typically have some knowledge of a network’s internals, potentially including design and architecture
documentation and an account internal to the network.

Black-box testing assignment, the penetration tester is placed in the role of the average hacker, with no internal
• Black-box knowledge of the target system. Testers are not provided with any architecture diagrams or source code that is not
publicly available. A black-box penetration test determines the vulnerabilities in a system that are exploitable from outside
the network.

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
v7 to v8
improvement

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8

A Tool for Solving the Cyber Risk to Business Risk Challenge

[Link]

Responsável de (Ciber)Segurança
CIS Critical Security Controls v8
Exercício

Escolha 5 controlos, dos 18 disponíveis, e dê exemplo para cada um deles de


uma ferramenta dê resposta aos requisitos

[Link]

Responsável de (Ciber)Segurança
ISACA – COBIT 2019

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
O que é a ISACA?

ISACA(® [Link]) é uma associação global que ajuda indivíduos e organizações a alcançar o
potencial positivo da tecnologia.

O mundo de hoje é alimentado pela tecnologia, e a ISACA tráz aos profissionais conhecimento,
certificações, e a capacidade de transformar tecnologicamente as organizações.

A ISACA aproveita a experiência de seus 450.000 profissionais especializados em segurança da


informação e cibersegurança, governance, assurance, risco e inovação.
A ISACA está presente em 188 países

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
O que é o COBIT?

A framework COBIT é reconhecida mundialmente, e ajuda a garantir uma governança corporativa

eficaz da informação e tecnologia, foi atualizada com novas informações e orientações, facilitando

uma implementação mais fácil e personalizada, fortalecendo o papel contínuo do COBIT como um

importante impulsionador de inovação e transformação de negócios.

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
Principais diferença - alinhamento com COBIT 5

COBIT 5 COBIT 5 ENABLING COBIT 5


FRAMEWORK PROCESSES IMPLEMENTATION
GUIDE

COBIT 2019 COBIT 2019


COBIT 2019 COBIT 2019 DESIGN GUIDE IMPLEMENTATION
FRAMEWORK FRAMEWORK
Designing Your GUIDE
COBIT Introduction & COBIT Governance & Information & Implementing and Optimizing Your
Methodology Management Objectives Technology Governance Information & Technology
System Governance System

Focus Area - DEVOPS

Focus Area - SME

Focus Area - RISK

Responsável de (Ciber)Segurança Focus Area - SECURITY


© 2018 ISACA. All
ISACA – COBIT 2019
COBIT 2019 - Modelo conceptual

COBIT 2019 tem um modelo conceptual totalmente elaborado


• Todos os conceitos são utilizados na Framework
• Relações entre os conceitos

O modelo conceitual existe como um modelo UML

O modelo conceptual facilita


• Consistência no desenvolvimento de novos conteúdos
• Desenvolvimento de soluções automatizadas para Governança de I&T Empresarial

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 - Arquitetura da Framework

Responsável de (Ciber)Segurança
Fornece informações sobre como obter valor
do uso de I&T e explica as responsabilidades
ISACA – COBIT 2019 relevantes do conselho (Board)
Boards
COBIT 2019 – Stakeholders internos

Ajuda a garantir a identificação e a Fornece orientação sobre como


Risk Executive
gestão de todos os riscos Management management organizar e monitorizar o desempenho
relacionados à TI de I&T em toda a organização

Internal
Stakeholders
Ajuda a gerir dependências de
fornecedores de serviços externos,
fornece garantia sobre TI e garante Ajuda a entender como obter as
Assurance Business soluções de I&T que as organizações
a existência de um sistema eficaz e Providers Managers
eficiente de controles internos precisam e como explorar melhor as
novas tecnologias para oportunidades
estratégicas
Fornece orientação sobre a melhor forma de construir e estruturar
IT Managers
o departamento de TI, gerir o desempenho de TI, executar uma
operação de TI eficiente e eficaz, controlar os custos de TI, alinhar
a estratégia de TI às prioridades de negócios, etc.
Responsável de (Ciber)Segurança
ISACA – COBIT 2019 Determina se a organização está em conformidade com
Boards as regras e regulamentos aplicáveis e aconselha que a
COBIT 2019 – Stakeholders externos organização tenha o sistema de governança correto para
Regulators gerir e manter a conformidade

Risk Executive
Management management

Internal
Stakeholders

External
As operações do fornecedor de TI devem Stakeholders
comprovar que são seguras, confiáveis e Assurance Business
estão em conformidade com as regras e Providers Managers
regulamentos aplicáveis Confirmar se as operações de um
Business parceiro de negócios são seguras,
IT Vendors confiáveis e estão em conformidade com
Partners
as regras e regulamentos aplicáveis
IT Managers

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
Boards
COBIT 2019 – Conceitos chave
PRINCIPLES

GOVERNANCE
DESIGN AND
FACTORS MANAGEMENT
OBJECTIVES

COBIT 2019
CONCEPTS

FOCUS GOALS
AREAS CASCADE

COMPONENTS
OF A
GOVERNANCE
SYSTEM

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 - Princípios

PRINCIPLES PRINCIPLES
Governance System Governance Framework

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Definição de Governação e Gestão

• Garantir que as necessidades, condições e opções das partes


interessadas sejam avaliadas para determinar os objetivos da
organização
• Garantir que a direção seja definida através da priorização e
Governance tomada de decisões
(Board Level)
• Garantir que o desempenho e a conformidade sejam
monitorizados em relação aos objetivos

• Planeia, desenvolve, executa e monitoriza as atividades, em


Management alinhamento com a direção definida pelo órgão de governação,
(Executive Level) para alcançar os objetivos da organização

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 - Princípios do sistema de governação
Os seis (6) princípios são os requisitos fundamentais para um sistema de governança para a informação e tecnologia corporativas.

1. Cada empresa precisa de um sistema de governança para satisfazer as


necessidades das partes interessadas e gerar valor a partir do uso de
I&T.
2. Um sistema de governança para I&T empresarial é construído a partir de
uma série de componentes que podem ser de diferentes tipos e que
trabalham juntos de uma forma holística.
3. Um sistema de governação deve ser dinâmico. Isto significa que,
sempre que um ou mais fatores de conceção forem alterados, deve ser
tido em conta o impacto dessas alterações no sistema EGIT.
4. Um sistema de governação deve estabelecer uma distinção clara entre
atividades e estruturas de governação e de gestão.
5. Um sistema de governança deve ser adaptado às necessidades da
empresa, usando um conjunto de fatores de design como parâmetros
para personalizar e priorizar os componentes do sistema de governança.
6. Um sistema de governança deve abranger a empresa de ponta a ponta,
focando não apenas na função de TI, mas em toda a tecnologia e
processamento de informações que a organização coloca em prática
para atingir seus objetivos.
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 - Enterprise Governance Of Information And Technology (EGIT)

Benefits
Realization
Fundamentalmente, o EGIT preocupa-se com a entrega de
valor da transformação digital e com a mitigação do risco de
negócio que resulta da transformação digital. Risk
Optimization
Mais especificamente, podem esperar-se três resultados
principais após a adoção bem-sucedida do EGIT.
Resource
Optimization

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 - Princípios da Framework de governação
Os três (3) princípios identificam os princípios subjacentes para uma estrutura de governança que pode ser usada para construir
um sistema de governança para a organização.

1. Um quadro de governação deve basear-se num modelo conceptual,


identificando os principais componentes e relações entre
componentes, para maximizar a consistência e permitir a
automatização.

2. Um quadro de governação deve ser aberto e flexível. Deve permitir a


adição de novos conteúdos e a capacidade de abordar novas
questões da forma mais flexível, mantendo simultaneamente a
integridade e a coerência.

3. Um quadro de governação deve alinhar-se pelas principais normas,


frameworks e regulamentos.

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 - Objetivos de governação e gestão

Para que a informação e a tecnologia contribuam para os objetivos da organização, uma série de
objetivos de governança e gestão devem ser alcançados.

• Um objetivo de governança ou gestão relaciona-se sempre com um processo e uma série


de componentes relacionados de outros tipos, para ajudar a alcançar o objetivo

• Um objetivo de governação está relacionado com um processo de governação, enquanto


um objetivo de gestão está relacionado com um processo de gestão.

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 - Objetivos de governação e gestão

Semelhante ao COBIT 5, os objetivos de governança e gestão no COBIT® 2019 estão agrupados


em cinco domínios. Os domínios têm nomes que expressam a finalidade principal e as áreas de
atividade dos objetivos neles contidos.

Governance
Management objectives
objectives

EDM APO BAI DSS MEA


Evaluate, Direct Align, Plan and Build, Acquire and Deliver, Service and Monitor, Evaluate
and Monitor Organize Implement Support and Assess

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 - Objetivos de governação e gestão

Conhecido como
Modelo de
Referência de
Processo, ou PRM
(Process Reference
Model) no COBIT 5,

COBIT 2019
identifica isso como
o COBIT Core
Model.

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 - Objetivos de governação e gestão

INFORMAÇÃO DE ALTO CASCATA DE OBJETIVOS COMPONENTES ORIENTAÇÕES


NÍVEL RELACIONADOS RELACIONADAS

• Nome de domínio • Objetivos de alinhamento • Processos, práticas e • Quando aplicável, são


• Domínio de incidência aplicáveis atividades fornecidas ligações e
• Nome do objetivo de • Objetivos empresariais • Estruturas organizacionais referências cruzadas a
governança ou gestão aplicáveis • Fluxos e elementos de outras normas e quadros
• Descrição • Métricas de exemplo informação para cada uma das
• Declaração de finalidade • Pessoas, aptidões e componentes de
competências governação no âmbito de
• Políticas e enquadramentos cada objetivo de
• Cultura, ética e governação e gestão
comportamento
• Serviços, infraestruturas e
Responsável de (Ciber)Segurança aplicações
ISACA – COBIT 2019
COBIT 2019 – Sequência de objetivos

• Os objetivos organizacionais foram consolidados,


reduzidos, atualizados e clarificados.

• As metas de alinhamento enfatizam o alinhamento de


todos os esforços de TI com os objetivos de negócios
• Estes eram objetivos relacionados à TI no COBIT 5
• A atualização procura evitar o mal-entendido
frequente de que essas metas indicam objetivos
puramente internos do departamento de TI dentro de
uma organização
• Os objetivos de alinhamento também foram
consolidados, reduzidos, atualizados e clarificados
sempre que necessário

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Componentes de um sistema de governação

• O sistema de governança de cada organização é


construído a partir de vários componentes

• Os componentes podem ser de diferentes tipos

• Os componentes interagem uns com os outros,


resultando em um sistema de governança holístico
para I&T

• Estes eram conhecidos como facilitadores no COBIT 5

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Componentes de um sistema de governação

Os componentes podem ser genéricos ou variantes


de componentes genéricos:
GENERIC
• Os componentes genéricos são descritos no modelo COBIT COMPONENTS

core
• Aplica-se, em princípio, a qualquer situação.
• No entanto, eles são genéricos por natureza e
geralmente precisam de personalização antes de serem
implementados na prática.

• As variantes baseiam-se em componentes genéricos, mas


VARIANT
• Adaptado para uma finalidade ou contexto específico COMPONENTS
dentro de uma área de foco (por exemplo, para
segurança da informação, DevOps, uma regulamentação
específica, etc).

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Áreas de incidência

• Uma área de incidência descreve um determinado tópico,


EXEMPLOS DE DOMÍNIOS DE INCIDÊNCIA
domínio ou problema de governança que pode ser abordado
por uma coleção de objetivos de governança e de gestão e
seus componentes.
• Pequenas e médias empresas

• As áreas de incidência podem conter uma combinação de • Segurança da Informação


componentes de governança genéricos e variantes.
• Risco
• O número de domínios de incidência é praticamente ilimitado.
É isso que torna o COBIT open-ended. Novas áreas de • DevOps
incidência podem ser adicionadas conforme necessário ou à
medida que especialistas e profissionais no assunto
contribuem.
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Fatores de design

COBIT 2019 Design Factors

Os fatores de design são fatores que:


Influenciam o design do sistema de governança de uma organização.
Posiciona-a para o sucesso no uso de I&T.

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Exemplo de fatores de design • Growth / Acquisition

Enterprise • Innovation / Differentiation


Strategy • Cost Leadership
• Client Service / Stability

Threat • Normal
Landscape • High

• Support
• Factory
Role of IT
• Turnaround
• Strategic
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Conceber um sistema de governação à medida Management
Impacto dos fatores de design Objective
Priority &
Target
Capability
Levels

Os fatores de design influenciam de diferentes formas a

adaptação do sistema de governação de uma organização.


Design
Factor
Impact

Specific Component
Focus Areas Variations

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Conceber um sistema de governação à medida Management
Impacto dos fatores de design Objective
Priority &
Target
Capability
Objetivos de Gestão, Níveis de Prioridade e Levels
Capacidade

• A influência dos fatores de design pode tornar


alguns objetivos de governação e gestão mais
importantes do que outros, por vezes até ao ponto Design
de se tornarem negligenciáveis. Factor
Impact
• Na prática, esta maior importância traduz-se na
definição de níveis de capacidade alvo mais Specific Component
elevados. Focus Areas Variations

Responsável de (Ciber)Segurança
ISACA – COBIT 2019 Management
COBIT 2019 – Conceber um sistema de governação à medida Objective
Impacto dos fatores de design Priority &
Target
Capability
Levels
Variações de componentes

• Os componentes são necessários para alcançar os


objetivos de governança e gestão.
Design
• Alguns fatores de design podem influenciar a
Factor
Impact
importância de um ou mais componentes ou
podem requerer variações específicas.
Specific Component
Focus Areas Variations

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Conceber um sistema de governação à medida Management
Objective
Impacto dos fatores de design Priority &
Target
Capability
Levels
Domínios de incidência específicos

• Alguns fatores de design, como cenário de


ameaças, risco específico e configuração de
infraestrutura, direcionarão a necessidade de Design
variação do conteúdo do modelo COBIT principal Factor
para um contexto específico. Impact

Specific Component
Focus Areas Variations

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Conceber um sistema de governação à medida
Design do workflow de um sistema de governação

As diferentes etapas e as
etapas do processo de design
resultarão em recomendações
para priorizar objetivos de
governação e gestão ou
componentes relacionados do
sistema de governação, para
níveis de capacidade alvo ou
para adotar variantes
específicas de um componente
do sistema de governação.

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Implementar um sistema de governação à medida

A abordagem de implementação baseia-se em capacitar o negócio, os stakeholders e os


intervenientes, a tomarem decisões e a desenvolverem atividades de governação e gestão
relacionadas com as TI, facilitando e permitindo a mudança.

• O guia de implementação é uma abordagem faseada com três perspetivas:

• Melhoria Contínua

• Gestão do Programa

• Execução de alterações

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Implementar um sistema de governação à medida

O Guia de Implementação do COBIT


2019 enfatiza uma visão de toda a
empresa sobre a gestão de I&T.

Reconhece que a I&T estão presentes


nas organizações e que não é possível,
nem é uma boa prática, separar as
atividades organizacionais das
atividades relacionadas com as TI.

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Gestão de desempenho

COBIT Performance Management (CPM) refere-se a quão bem o


sistema de governação, gestão e todos os componentes de uma
organização funcionam, e como eles podem ser melhorados até ao
nível necessário. Inclui conceitos e métodos, tais como níveis de
The term “COBIT
capacidade e níveis de maturidade. Performance
Management” (CPM) is
used to describe these
O COBIT 2019 baseia-se nos seguintes princípios:
activities, and the
• Simples de entender e usar
concept is an integral
• Consistente e suporte ao modelo conceitual COBIT part of the COBIT
• Fornecer resultados confiáveis, repetíveis e relevantes framework.

• Deve ser flexível


• Deve suportar diferentes tipos de avaliações
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Gestão de desempenho | capacidade e maturidade

• O COBIT 2019 suporta um esquema de capacidade


de processo baseado em CMMI (Capability Maturity
Model Integration).
• O processo dentro de cada objetivo de gestão
pode operar em níveis de capacidade, entre 0 a 5.
• O nível de capacidade é uma medida de quão bem
um processo é implementado e executado.
• Cada atividade do processo está associada
a um nível de capacidade.

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Gestão de desempenho | capacidade e maturidade

Cada atividade do processo está associada a um nível de capacidade


• Ajuda os utilizadores a implementar processos a um nível fundamental
• Identifica atividades futuras para alcançar um nível de capacidade mais alto

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – Gestão de desempenho | capacidade e maturidade

• Por vezes, é necessário um nível mais macro para


expressar o desempenho, menos pormenorizado
do que as classificações de capacidade de
processo individuais: Níveis de maturidade
• O COBIT 2019 define os níveis de maturidade como
uma medida de desempenho ao nível da área de
incidência

Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – O desenvolvimento do COBIT 2019 tem em conta os seguintes standards/frameworks
• US National Institute of Standards and • The Open Group IT4IT Reference • The TBM Taxonomy, The TBM Council
Technology (NIST) standards: Architecture, version 2.0 • “Options for Transforming the IT
–NIST Cybersecurity Framework v1.1 • CIS ® Critical Security Controls, Center Function Using Bimodal IT,” MIS
–NIST SP 800 53 Rev 5 for Internet Security Quarterly Executive (white paper)
–NIST SP 800 37 Rev 2 (Risk • King IV Report on Corporate • ITIL V3
Management Framework) Governance , 2016 • HITRUST ® Common Security
• ISO/IEC 20000 • Scaled Agile Framework (SAFe®) Framework, version 9, September 2017
• ISO/IEC 27000 family: • Cloud standards and good practices: • Change Management Methodology,
–ISO/IEC 27001 • Amazon Web Services (AWS®) Prosci
–ISO/IEC 27002 • Security Considerations for Cloud • Skills Framework for the Information Age
–ISO/IEC 27004 Computing, ISACA (SFIA ® ) V6
–ISO/IEC 27005 • Controls and Assurance in the Cloud: • The Standard of Good Practice for
• ISO/IEC 31000:2018 Using COBIT ® 5, ISACA Information Security, Information
• ISO/IEC 38500 • Enterprise Risk Management (ERM)— Security Forum (ISF), 2016
• ISO/IEC 38502 Integrated Framework, Committee of • CMMI V2.0
• A Guide to the Project Management Sponsoring Organizations of the Treadway • The CMMI Cybermaturity Platform, 2018
Book of Knowledge: PMBOK® Guide, Commission (COSO), June 2017 • The Data Management Maturity Model,
Sixth Edition, 2017 CMMI Institute, 2014
• The TOGAF® Standard, The Open
Group
Responsável de (Ciber)Segurança
ISACA – COBIT 2019
COBIT 2019 – O que é COBIT e o que não é!

COBIT é: COBIT não é:


• Um quadro para a governação e gestão da I&T • Uma descrição completa de todo o ambiente de TI
empresarial de uma organização
• O COBIT define os componentes para construir e • Uma estrutura para organizar processos de
sustentar um sistema de governança negócios
• O COBIT define os fatores de design que devem • Uma estrutura técnica (de TI) para gerir toda a
ser considerados pela empresa para construir um tecnologia
sistema de governança mais adequado
• O COBIT não toma nem prescreve nenhuma
• O COBIT é flexível e permite a adição de decisão relacionada a TI
orientação sobre novos tópicos

Responsável de (Ciber)Segurança
ISO/IEC 27001

Responsável de (Ciber)Segurança
ISO/IEC 27001
O que é a ISO/IEC 27001?

Formalmente conhecida como ISO/IEC 27001, é uma norma de segurança da informação criada
pela International Organization for Standardization (ISO), que fornece uma framework para
estabelecer, implementar, operar, monitorizar, rever, manter e melhorar um sistema de gestão de
segurança da informação (SGSI)*

*Information Security Management System (ISMS).

Responsável de (Ciber)Segurança
ISO/IEC 27001
ISO 27001 ou ISO/IEC 27001?

A abreviatura oficial é ISO/IEC 27001.

Porque,
• Foi publicado conjuntamente pela International Organization for Standardization (ISO) e
pela International Electrotechnical Commission (IEC).
• O número indica que foi publicado sob a responsabilidade do Subcomité 27 (Segurança da
Informação, Cibersegurança e Proteção da Privacidade) do Comité Técnico de Tecnologia
da Informação da ISO e da IEC (ISO/IEC JTC 1).

Responsável de (Ciber)Segurança
ISO/IEC 27001
Evolução?

Responsável de (Ciber)Segurança
ISO/IEC 27001
Enquadramento – 27000 Series of Standards

Responsável de (Ciber)Segurança
ISO/IEC 27001
Normas ISMS (ISO 27k)
A família ISO 27k inclui normas que:

a) definem requisitos para um SGSI e para


aqueles que o certificam;

b) fornecer apoio direto, orientação


detalhada e/ou interpretação para o
processo global de estabelecimento,
implementação, manutenção e melhoria
de um SGSI;

c) aborda orientações setoriais específicas


para o SGSI;

d) abordar a avaliação da conformidade


para o SGSI;

Responsável de (Ciber)Segurança
ISO/IEC 27001
ISO 27000 - Visão geral e vocabulário
A ISO/IEC 27000:2018 fornece uma visão geral dos Sistemas de Gestão da
Segurança da Informação (SGSI).

Fornece termos e definições normalmente usados na família de normas dos SGSI.

É aplicável a todos os tipos e tamanhos de organização (por exemplo, empresas


comerciais, agências governamentais, organizações sem fins lucrativos).

Os termos e definições fornecidos neste documento:


• abrange os termos e definições normalmente utilizados na família de
normas SGSI;
• não abrange todos os termos e definições aplicados no âmbito da família de
normas SGSI; e
• não limita a família de normas SGSI na definição de novos termos de
utilização.

[Link]
Responsável de (Ciber)Segurança
ISO/IEC 27001
ISO 27001 - Requisitos do SGSI

Esta norma especifica os requisitos para estabelecer, implementar, manter e


melhorar continuamente um sistema de gestão de segurança da informação
(SGSI) no contexto da organização.

Este documento também inclui requisitos para a avaliação e tratamento de riscos


de segurança da informação adaptados às necessidades da organização.

Os requisitos estabelecidos neste documento são genéricos e destinam-se a ser


aplicáveis a todas as organizações, independentemente do tipo, dimensão ou
natureza.

A exclusão de qualquer um dos requisitos especificados nas Cláusulas 4 a 10 não é


aceitável quando uma organização alega conformidade com este documento.

Responsável de (Ciber)Segurança
ISO/IEC 27001
ISO 27002 - Controlos de segurança da informação

Este documento fornece um conjunto de controlos genéricos de segurança


da informação, incluindo orientações de implementação.

Este documento foi concebido para ser utilizado pelas organizações:


a) no contexto de um sistema de gestão da segurança da informação
(SGSI) baseado na norma ISO/IEC 27001;
b) para a implementação de controlos de segurança da informação
baseados nas melhores práticas internacionalmente reconhecidas;
c) para o desenvolvimento de diretrizes de gestão de segurança da
informação específicas da organização.

Responsável de (Ciber)Segurança
ISO/IEC 27001
ISO 27003 - Guia do SGSI

Este documento fornece orientações sobre os requisitos para um sistema


de gestão da segurança da informação (SGSI), conforme especificado na
ISO 27001, e fornece recomendações («shoud»), possibilidades («can») e
permissões («may») em relação aos mesmos.

Não é intenção deste documento fornecer orientações gerais sobre todos os


aspetos da segurança da informação.

Responsável de (Ciber)Segurança
ISO/IEC 27001
ISO 27005 - Orientações sobre a gestão dos riscos de SI

Este documento fornece orientações para ajudar as organizações a:


• cumprir os requisitos da ISO 27001 relativos a ações para lidar com
riscos de segurança da informação;
• executar atividades de gestão de riscos de segurança da informação,
especificamente a avaliação e tratamento de riscos.

Este documento é aplicável a todas as organizações, independentemente do


tipo, dimensão ou setor.

Responsável de (Ciber)Segurança
ISO/IEC 27001
ISSO 27701 - Extensão para a privacidade

Este documento especifica os requisitos e fornece orientação para


estabelecer, implementar, manter e melhorar continuamente um Sistema de
Gestão de Informações de Privacidade (SGIP)* na forma de uma extensão
da ISO 27001 e da ISO 27002 para gestão de privacidade no contexto da
organização.
Este documento especifica os requisitos relacionados ao SGIP e fornece
orientação para responsáveis de PII** e subcontratantes de PII que detêm
responsabilidade pelo tratamento de PII.
Este documento é aplicável a todos os tipos e tamanhos de organizações,
incluindo empresas públicas e privadas, entidades governamentais e
organizações sem fins lucrativos, que são responsáveis de PII e/ou
subcontratantes de PII que tratam PII dentro de um SGSI.

*Privacy Information Management System (PIMS)


Responsável de (Ciber)Segurança
** Personally Identifiable Information (PII)
ISO/IEC 27001
Porque a ISO 27001 é tão popular

1. Aplicável a todas as organizações, independentemente do tipo, tamanho ou natureza;


2. É curto (21 páginas) e simples (controles SGSI + SI);
3. Está alinhado com outros sistemas de gestão (por exemplo, QMS, PIMS, SMS, BCMS);
4. Está testado ao longo de muitos anos (BS 7799-1 foi publicado em 1995);
5. Contém princípios simples, mas valiosos (por exemplo, compreensão das necessidades e expectativas das partes
interessadas, liderança e compromisso, melhoria contínua, abordagem de processos, abordagem baseada no
risco);
6. Podem-se encontrar muitas recomendações, orientações e cursos;
7. Pode certificar o SGSI de uma organização (para alguns países/indústrias este é um requisito obrigatório);
8. Muitas outras frameworks de SI são inspiradas na ISO 27001;
9. Muitos profissionais de SI usam este padrão, por isso falam a mesma língua...

Responsável de (Ciber)Segurança
ISO/IEC 27001
Benefícios da implementação do SGSI
1. Melhoria da segurança global (incluindo resposta a incidentes e ciber-resiliência)
2. Sensibilização e cultura de segurança da informação
3. Reduzir os riscos do negócio
4. Reforçar a confiança das partes interessadas (externas e internas)
5. Conformidade legal, regulamentar e contratual (segurança da informação e proteção de
dados)
6. Uma abordagem comum para a conformidade com diferentes requisitos de segurança da
informação
7. Aumentar a maturidade dos processos relacionados (por exemplo, TI, RH, Gestão)
8. Aumentar a transparência e a justificação dos orçamentos de segurança da informação
9. Oportunidades de marketing

Responsável de (Ciber)Segurança
ISO/IEC 27001
Benefícios da implementação do SGSI

Clientes / Parceiros: Como está a sua situação em matéria de segurança da informação e proteção de
dados?

A nossa organização: Implementámos e certificamos um Sistema de Gestão de Segurança da Informação


(SGSI) de acordo com a norma ISO 27001.
Consulte a nossa Política de Segurança da Informação e Política de Proteção de
Dados.

Cliente / Parceiros: Super :)

Responsável de (Ciber)Segurança
Total valid certificates Total number of sites
ISO/IEC 27001 ISO 9001:2015 1.265.216 1.666.172
ISO Survey 2022* ISO 14001:2015 529.853 744.428

ISO 45001:2018 397.339 512.069


Os últimos resultados do survey mostram
ISO IEC 27001:2013 71.549 120.128
uma estimativa do número de certificados
ISO 22000:2018 45.459 51.535
válidos em 31 de dezembro de 2022.
ISO 13485:2016 29.543 40.208

ISO 50001:2018 27.631 53.569

ISO 20000-1:2018 27.009 29.616


Entidades certificadas ISO 27001
ISO 37001:2016 5.901 12.769
Global: 71.549 entidades ISO 22301:2012&2019 3.200 10.658

Portugal: 106 entidades ISO 39001:2012 1.550 3.662

ISO 55001:2014 997 2.449

ISO 28000:2007 521 973

ISO 20121:2012 247 526

ISO 29001:2020 177 253

ISO 44001:2017 118 166

*dados disponíveis a janeiro de 2024

Responsável de (Ciber)Segurança
Pos. Top 20 Countries Total valid certificates Total number of sites
ISO/IEC 27001 1 China 26301 26721
2 Japan 6987 18827
ISO Survey 2022*
United Kingdom of Great
3 6084 11699
Britain and Northern Ireland
4 India 2969 7262
Total de entidades por 5 Italy 2424 4530
país certificadas 6 United States of America 1980 4802
ISO 27001 7 Netherlands 1741 3111
8 Germany 1582 2988
9 Spain 1561 3676
10 Israel 1467 1527
11 Taiwan, Province of China 1383 2207
12 Romania 1043 1150
13 France 927 2810
14 Indonesia 822 1324
15 Poland 789 2022
16 Turkey 774 1404
17 Australia 717 3292
18 Czech Republic 713 791
19 Hungary 680 900
*dados disponíveis a janeiro de 2024 20 Serbia 558 646
… … … …
Responsável de (Ciber)Segurança
50 Portugal 106 187
Responsável de (Ciber)Segurança
ISO/IEC 27001
Fases de implementação do SGSI Context

1. Compreender as necessidades da organização e a


necessidade de estabelecer uma política de segurança da
informação;
Improvement Risks
2. Avaliação dos riscos da organização relacionados com a
segurança da informação;
3. Implementação e operação de processos, controlos e outras
medidas de segurança da informação para tratar riscos;
4. Acompanhamento e revisão do desempenho e da eficácia do
SGSI;
5. Praticar a melhoria contínua. Monitoring Controls

Responsável de (Ciber)Segurança
ISO/IEC 27001
Atividades necessárias

1. 4. Contexto da organização…
2. …

Responsável de (Ciber)Segurança
ISO/IEC 27001
Atividades necessárias: 4. Contexto da organização
4.1 Compreender a organização e o seu contexto A organização determina as questões externas e internas
relevantes para o seu propósito e que afetam a sua
capacidade de alcançar o(s) resultado(s) pretendido(s) do
sistema de gestão da segurança da informação (SGSI).

4.2 Compreender as necessidades e expectativas das A organização determina as partes interessadas


partes interessadas relevantes para o SGSI e seus requisitos relevantes para
a segurança da informação.

4.3 Determinar o âmbito do sistema de gestão da A organização determina os limites e a aplicabilidade do


segurança da informação SGSI para estabelecer o seu âmbito.

4.4 Sistema de gestão da segurança da informação A organização estabelece, implementa, mantém e melhora
continuamente o SGSI.

Responsável de (Ciber)Segurança
ISO/IEC 27001
Atividades necessárias: 5. Liderança

5.1 Liderança e compromisso A gestão de topo demonstra liderança e compromisso em


relação ao SGSI.

5.2 Política A gestão de topo estabelece uma política de segurança


da informação.

5.3 Funções organizacionais, responsabilidades e A gestão de topo garante que as responsabilidades e


permissões permissões para funções relevantes para a segurança da
informação são atribuídas e comunicadas a toda a
organização.

Responsável de (Ciber)Segurança
ISO/IEC 27001
Atividades necessárias: 6. Planeamento
6.1 Ações para lidar com riscos e oportunidades Ao planear o SGSI, a organização determina os riscos e
oportunidades considerando as questões referidas no
ponto 4.1 e os requisitos referidos no ponto 4.2.
A organização define e aplica um processo de avaliação
de risco de segurança da informação.
A organização define e aplica um processo de tratamento
de riscos de segurança da informação.

6.2 Objetivos de segurança da informação e planeamento A organização estabelece objetivos de segurança da


para alcançá-los informação e planos para alcançá-los em funções e
níveis relevantes.

6.3 Planeamento das alterações A organização determina a necessidade de alterações ao


sistema de gestão da segurança da informação.
As alterações devem ser realizadas de forma planeada.

Responsável de (Ciber)Segurança
ISO/IEC 27001
Atividades necessárias: 7. Suporte

7.1 Recursos A organização determina e fornece os recursos para estabelecer, implementar,


manter e melhorar continuamente o SGSI.

7.2 Competência A organização determina as pessoas necessárias para o desempenho de funções na


área da segurança da informação e garante que as pessoas são competentes.

7.3 Sensibilização As pessoas que trabalham para organização são informadas sobre a política de
segurança da informação, a sua contribuição para a eficácia do SGSI, os benefícios
de um melhor desempenho em matéria de segurança da informação e as
implicações da não conformidade com os requisitos do SGSI.

Responsável de (Ciber)Segurança
ISO/IEC 27001
Atividades necessárias: 7. Suporte

7.4 Comunicação A organização determina as necessidades de comunicações internas e externas


relacionadas com o SGSI.

7.5 Informação documentada A organização inclui informações documentadas no SGSI de acordo com o exigido
pela ISO/IEC 27001, bem como determinado pela organização como sendo
necessário para a eficácia do SGSI.
Ao atualizar ou criar informações, a organização garante sua descrição e
identificação apropriadas, formato, revisão e aprovação.
A organização gere as informações documentadas durante todo o seu ciclo de vida e
disponibiliza as mesmas onde e quando necessário.

Responsável de (Ciber)Segurança
ISO/IEC 27001
Atividades necessárias: 8. Operação
8.1 Planeamento e controlo A organização planeia, implementa e controla os processos para cumprir os seus
operacional requisitos de segurança da informação e atingir os seus objetivos.
A organização mantém informações documentadas de acordo com o necessário
para ter a certeza de que os processos são realizados conforme planeado.
A organização controla as mudanças planeadas e analisa as consequências de
mudanças não intencionais, além de garantir que os processos terceirizados sejam
identificados, definidos e controlados.

8.2 Avaliação dos riscos para A organização realiza avaliações de risco de segurança da informação e retém
a segurança da informação informações documentadas sobre seus resultados.

8.3 Tratamento dos riscos de A organização implementa o plano de tratamento de riscos de segurança da
segurança da informação informação e retém informações documentadas sobre os resultados do tratamento.

Responsável de (Ciber)Segurança
ISO/IEC 27001
Atividades necessárias: 9. Avaliação do desempenho

9.1 Monitorização, medição, análise e avaliação A organização avalia o desempenho da segurança da informação e
a eficácia do SGSI.

9.2 Auditoria interna A organização realiza auditorias internas para fornecer informações
sobre a conformidade do SGSI com os requisitos.

9.3 Revisão A gestão de topo revê o SGSI em intervalos planeados.

Responsável de (Ciber)Segurança
ISO/IEC 27001
Atividades necessárias: 10. Melhoria

10.1 Melhoria contínua A organização melhora continuamente a sustentabilidade,


adequação e eficácia do SGSI.

10.2 Não conformidade e ação corretiva A organização reage às não conformidades, avalia-as e efetua
correções se necessário.

Responsável de (Ciber)Segurança
ISO/IEC 27001
Annex A. Controlos de Segurança da Informação

Controlo: medida que mantém e/ou modifica o risco Número total de controlos – 93, 11 novos (2022)

Os controlos são catalogados como:


a) Pessoas, se dizem respeito a pessoas individuais
b) Físico, se disserem respeito a objetos físicos
c) Tecnológicos, se dizem respeito à tecnologia
d) se não for aplicável nenhum dos anteriores, são
catalogados como Organizacional.

Cinco atributos apenas na ISO 27002:2022 (#):


1. Tipo de controlo (Preventivo, Deteção, Corretivo)
2. Propriedades de segurança da informação (CIA)
3. Conceitos de Cibersegurança (identificar, proteger,
detetar, responder e recuperar)
4. Capacidades operacionais
5. Domínios de segurança

Responsável de (Ciber)Segurança
ISO/IEC 27001
ISO 27001:2022 - 11 novos controlos

Responsável de (Ciber)Segurança
ISO/IEC 27001
Annex A. Controlos de Segurança da Informação

93
controlos
Responsável de (Ciber)Segurança
ISO/IEC 27001
A reter:
1. Os requisitos estabelecidos na ISO 27001 são genéricos, flexíveis e úteis para todos os tipos
de organizações;

2. O SGSI centra-se nas partes interessadas, nas suas necessidades e expectativas;

3. O SGSI utiliza uma abordagem baseada no risco;

4. O SGSI tem a ver com processos e melhoria contínua;

5. Os processos são mais importantes do que as políticas e outros documentos!


Comece a recolher registos (evidências) agora mesmo!

6. Não se concentre na certificação no início, implemente os processos primeiro.


Geralmente leva 1 a 2 anos;

7. A implementação de um SGSI é um projeto longo.

Responsável de (Ciber)Segurança
ISO/IEC 27001
Exemplo de Plano de Implementação do SGSI

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
O que é a NIST?

A framework NIST foi desenvolvida pelo National Institute of Standards and Technology.

Esta framework fornece às organizações diretrizes e práticas detalhadas para melhorar a sua
segurança cibernética.

A NIST Cybersecurity Framework (NCF) contém diretrizes, práticas e padrões que podem detetar,
responder e proteger contra ataques cibernéticos.

A estrutura de gestão de risco do NIST foi construída voluntariamente pela colaboração entre
organizações privadas e órgãos governamentais.

Foi concebido para ser flexível e ter uma boa relação custo/benefício, de modo a poder ser
benéfico também para as pequenas organizações.

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
Quais são os objetivos do NCF?

O NCF foi projetado para proteger a infraestrutura de TI, aumentando a conscientização e a


resiliência da segurança cibernética dentro das organizações.
Um dos principais objetivos é fornecer às organizações uma framework clara para avaliar e
melhorar sua postura de cibersegurança, enfatizando a importância da avaliação e gestão de
riscos.
A framework pode ser utilizada para aumentar a segurança das seguintes formas:
1. Avaliar as medidas de cibersegurança existentes.
2. Definir possíveis políticas e normas de cibersegurança.
3. Comunicar e implementar novos requisitos de cibersegurança.
4. Estabelecer um novo programa de cibersegurança e os requisitos associados.

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
Evolução?

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
NIST Cybersecurity Framework (CSF) Background
• O Presidente emitiu a Ordem Executiva (EO) 13636, «Improving Critical
Infrastructure Cybersecurity», em fevereiro de 2013
o A ordem instruiu o National Institute of Standards and Technology (NIST)
a trabalhar com as partes interessadas para desenvolver uma framework
voluntária – com base em normas, diretrizes e práticas existentes – para
reduzir os riscos cibernéticos para infraestruturas críticas

• O NIST publicou o Cybersecurity Framework (CSF), em fevereiro de 2014


o O CSF fornece uma «linguagem comum» que pode ser utilizada em todas
as agências para medir o risco e compreender onde existem lacunas de
controlo

• O CSF é mapeado para várias frameworks, incluindo ISSO 27001, COBIT, entre
outras.

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
Evolução?

“A framework concentra-se no uso de drivers de negócios para orientar as atividades de segurança cibernética e
considerar os riscos de segurança cibernética como parte dos processos de gestão de riscos da organização.
A framework consiste em três partes:
o Framework Core, os Níveis de Implementação e os Perfis do Framework."
(NIST, 2018)

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
Alterações da v1.0 para a versão 1.1?

As adições, incluindo novas categorias e subcategorias, não invalidam o desenvolvido na v1.0

Component Version 1.0 Version 1.1 Comments

Functions 5 5

Categories 22 23 • Added a new category in [Link] –


Supply Chain
Subcategories 98 108 • Added 5 subcategories in [Link]
• Added 2 subcategories in [Link]
• Added 1 subcategory each to
[Link], [Link], [Link]
• Clarified language in 7 others
Informative References 5 5

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
NIST Cybersecurity Framework 1.1

A NIST Cybersecurity Framework descreve resultados essenciais de segurança que podem ajudar uma
organização a reduzir o seu risco de segurança cibernética.

O quadro voluntário não é uma abordagem única para a gestão dos riscos de cibersegurança.

As organizações continuarão a ter riscos únicos, incluindo diferentes ameaças, vulnerabilidades e


tolerâncias de risco, bem como objetivos e requisitos de missão exclusivos em todos os setores.

Assim, as implementações da framework pelas organizações e as abordagens para gerenciar o risco


variam.

Esta coleção de resultados de cibersegurança cria uma taxonomia e uma estrutura que podem ser usadas
para compreender, avaliar, priorizar e comunicar sobre os riscos de cibersegurança.

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
NIST Cybersecurity Framework 1.1
Compreender e avaliar:
• Descreva a postura de segurança cibernética atual ou de destino de uma organização dentro e entre
organizações, setores ou unidades de negócios.
• Determinar onde uma organização pode ter lacunas de segurança cibernética, inclusive em relação a
ameaças ou tecnologias existentes ou emergentes, e avaliar o progresso para resolver essas lacunas.
• Alinha políticas, negócio e tecnológicas para gerir riscos de segurança cibernética em toda a organização
ou numa área em particular como uma parte da organização, uma tecnologia específica ou fornecedores
de tecnologia.

Priorizar:
• Priorizar oportunidades para melhorar a gestão de riscos de cibersegurança.
• Identificar, organizar e priorizar ações para reduzir os riscos de cibersegurança que estejam alinhadas com
a missão da organização, os requisitos legais e regulatórios e as expectativas de gestão de riscos.
• Informar os decisores sobre as necessidades e capacidades das equipas de trabalho relacionadas com a
cibersegurança.

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
NIST Cybersecurity Framework 1.1
Comunicar:
• Fornecer uma linguagem comum para a comunicação com partes internas e externas sobre riscos,
capacidades, necessidades e expectativas de cibersegurança.
• Complementar o processo de gestão de riscos de uma organização, apresentando os mesmos de forma clara
para que os decisores da organização compreendam os conceitos fundamentais de risco de Cibersegurança,
e consigam demonstrar os riscos a serem geridos e como a organização usa padrões, diretrizes e práticas de
cibersegurança.
__________________________________________________________________________________________________________________________________________________

A framework pode ser usada por organizações cujos programas de cibersegurança estão em diferentes estágios de
maturidade.
Uma organização com um programa de cibersegurança existente pode aproveitar a estrutura para identificar
oportunidades, para fortalecer e comunicar a sua gestão de risco de cibersegurança, considerando as suas práticas
existentes e mudanças necessárias.
Uma organização sem um programa de cibersegurança pode usar a estrutura como ponto de partida e referência
para estabelecer um.

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
O que o NIST Cybersecurity Framework (NCF) pode fazer por uma organização?

#1 #3
Descrever o estado de cibersegurança atual Avaliar o progresso em direção ao estado
e aquele que seria o desejado de Cibersegurança desejado

#2 #4
Identificar e priorizar as áreas que Comunicar entre as partes interessadas
necessitam de melhorias sobre os riscos de cibersegurança

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
NCF - Porquê?

Fácil de
entender

Conciso

Muitas organizações estão a


utilizá-lo

Mapeado para outras frameworks

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
NIST CSF - Estrutura
A framework foi projetada para melhorar a postura de cibersegurança, fornecendo um formato escalável para executivos, gestores e
funcionários.
Componentes da framework:
Core Tiers Profiles
• 5 ‘Functions’ • Partial • Current
• 22 ‘Categories’ • Risk Informed • Target
• 98 ‘Subcategories’ • Repeatable
• Adaptive
Identify

Adaptive
T

Recover Repeatable
Protect
NIST CSF
Core C
Risk Informed

Respond Detect
Partial
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core

Core
• 5 ‘Functions’
• 22 ‘Categories’
• 98 ‘Subcategories’ (not shown)

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core


• A hierarquia é útil para fins de relatório
• Alinhamento com “Referências Informativas”, geralmente referidas como Fontes Autorizadas

• NIST SP800-53
Rev. 4 Alignment

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core

O Core da Framework fornece um conjunto de atividades para alcançar resultados específicos de


cibersegurança e faz referência a exemplos para alcançar os mesmos.

O Core da Framework não é uma lista de verificação de ações a realizar.

O Core da Framework apresenta os principais resultados em matéria de cibersegurança identificados


pelas partes interessadas como úteis na gestão do risco de cibersegurança.

O Core da Framework é composto por quatro elementos:

Funções | Categorias | Subcategorias | Referências Informativas

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core


Os elementos do Core da Framework funcionam em conjunto da seguinte forma:

Funções:
Organizar atividades básicas de cibersegurança. Essas funções são Identificar, Proteger, Detetar, Responder e
Recuperar. Elas ajudam uma organização a expressar sua gestão de risco de Cibersegurança organizando
informações, permitindo decisões de gestão de riscos, abordando ameaças e melhorando aprendendo com
atividades anteriores. As funções também se alinham com as metodologias existentes para a gestão de incidentes e
ajudam a mostrar o impacto dos investimentos em cibersegurança. Por exemplo, os investimentos em planeamento
e exercícios apoiam ações de resposta e recuperação atempadas, resultando num impacto reduzido para a normal
operação da organização.

Categorias
São as subdivisões de uma função em grupos de resultados de cibersegurança ligados a necessidades
programáticas e atividades específicas. Exemplos de categorias incluem “Gestão de ativos", “Gestão de identidade
e controlo de acesso" e "Processos de deteção".

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core


Os elementos do Core da Framework funcionam em conjunto da seguinte forma:

Subcategorias
Divide uma categoria em resultados específicos de atividades técnicas e/ou de gestão. Fornecem um conjunto de
resultados que, embora não sejam exaustivos, ajudam a apoiar na obtenção dos resultados em cada categoria.
Exemplos de subcategorias incluem "Sistemas de informação externos são catalogados", "Dados em repouso estão
protegidos" e "Notificações dos sistemas de monitorização são investigadas".

Referências Informativas
São seções específicas de normas, diretrizes e práticas comuns entre setores de infraestruturas críticas que
ilustram um método para alcançar os resultados associados a cada subcategoria. As Referências Informativas
apresentadas no Core da Framework são ilustrativas e não exaustivas. Baseiam-se em orientações inter-sectoriais
mais frequentemente referenciadas durante o processo de desenvolvimento da framework.

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core OPORTUNIDADE DE NEGÓCIO PRINCIPAIS FACILITADORES


Desenvolver a compreensão organizacional do risco de • Contexto Empresarial
cibersegurança para o gerir e o seu impacto nos sistemas, dados, • Gestão de Ativos
IDENTIFICAR colaboradores e capacidades. • Governação
• Avaliação de Riscos
• Estratégia de Gestão de Riscos

Desenvolver e aplicar as salvaguardas adequadas para assegurar a • Controlo de Acessos


prestação de serviços de infraestruturas críticas. • Sensibilização e Formação
• Segurança de Dados
PROTEGER • Políticas e procedimentos de proteção de
informações
• Manutenção Proativa
• Tecnologia de Proteção

Desenvolver e implementar as atividades adequadas para identificar • Deteção de anomalias e eventos


DETETAR a ocorrência de um evento de cibersegurança. • Monitorização Contínua de Segurança
• Processos de deteção

Desenvolver e implementar as atividades apropriadas para tomar • Plano de resposta a incidentes


RESPONDER medidas em relação a um evento de cibersegurança detetado. • Comunicação
• Análise
• Mitigação

Desenvolver e implementar as atividades adequadas para manter • Plano de recuperação de incidentes


RECUPERAR os planos de resiliência e restaurar quaisquer capacidades que • Comunicação
tenham sido prejudicadas devido a um evento de cibersegurança.
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core – ex. Identificar

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core – ex. Proteger

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core – ex. Detetar

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core – ex. Responder

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core – ex. Recuperar

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core


Function Category
Unique Function Unique Category
Identifier Identifier
[Link] Asset Management
[Link] Business Environment
[Link] Governance
ID Identify
[Link] Risk Assessment
[Link] Risk Management Strategy
[Link] Supply Chain Risk Management
[Link] Identity Management and Access Control
[Link] Awareness and Training
[Link] Data Security
PR Protect
[Link] Information Protection Processes and Procedures
[Link] Maintenance
[Link] Protective Technology
[Link] Anomalies and Events
DE Detect [Link] Security Continuous Monitoring
[Link] Detection Processes
[Link] Response Planning
[Link] Communications
RS Respond [Link] Analysis
[Link] Mitigation
[Link] Improvements
[Link] Recovery Planning
RC Recover [Link] Improvements
Responsável de (Ciber)Segurança [Link] Communications
Tabela 1: Identificadores únicos de função e categoria
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core Function Category Subcategory Informative References


CIS CSC 1
COBIT 5 BAI09.01, BAI09.02
[Link]-1: Physical devices and systems ISA 62443-2-1:2009 [Link]
within the organization are inventoried ISA 62443-3-3:2013 SR 7.8
ISO/IEC 27001:2013 A.8.1.1, A.8.1.2
NIST SP 800-53 Rev. 4 CM-8, PM-5
CIS CSC 2
COBIT 5 BAI09.01, BAI09.02, BAI09.05
[Link]-2: Software platforms and
ISA 62443-2-1:2009 [Link]
applications within the organization are
ISA 62443-3-3:2013 SR 7.8
inventoried
ISO/IEC 27001:2013 A.8.1.1, A.8.1.2, A.12.5.1
Asset Management ([Link]): NIST SP 800-53 Rev. 4 CM-8, PM-5
The data, personnel, devices, CIS CSC 12
systems, and facilities that enable
COBIT 5 DSS05.02
the organization to achieve [Link]-3: Organizational communication
Tabela 2: Framework Core IDENTIFY ISA 62443-2-1:2009 [Link]
business purposes are identified and data flows are mapped
(ID) ISO/IEC 27001:2013 A.13.2.1, A.13.2.2
and managed consistent with
their relative importance to NIST SP 800-53 Rev. 4 AC-4, CA-3, CA-9, PL-8
organizational objectives and the CIS CSC 12
organization’s risk strategy. [Link]-4: External information systems COBIT 5 APO02.02, APO10.04, DSS01.02
are catalogued ISO/IEC 27001:2013 A.11.2.6
NIST SP 800-53 Rev. 4 AC-20, SA-9
CIS CSC 13, 14
[Link]-5: Resources (e.g., hardware,
COBIT 5 APO03.03, APO03.04, APO12.01,
devices, data, time, personnel, and
BAI04.02, BAI09.02
software) are prioritized based on their
ISA 62443-2-1:2009 [Link]
classification, criticality, and business
value ISO/IEC 27001:2013 A.8.2.1
NIST SP 800-53 Rev. 4 CP-2, RA-2, SA-14, SC-6
CIS CSC 17, 19
Responsável de (Ciber)Segurança [Link]-6: Cybersecurity roles and
COBIT 5 APO01.02, APO07.06, APO13.01,
responsibilities for the entire workforce and
DSS06.03
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core Function Category Subcategory Informative References


ISA 62443-2-1:2009 [Link].3
third-party stakeholders (e.g., suppliers,
ISO/IEC 27001:2013 A.6.1.1
customers, partners) are established
NIST SP 800-53 Rev. 4 CP-2, PS-7, PM-11
COBIT 5 APO08.01, APO08.04, APO08.05,
[Link]-1: The organization’s role in the APO10.03, APO10.04, APO10.05
supply chain is identified and ISO/IEC 27001:2013 A.15.1.1, A.15.1.2,
communicated A.15.1.3, A.15.2.1, A.15.2.2
NIST SP 800-53 Rev. 4 CP-2, SA-12
[Link]-2: The organization’s place in COBIT 5 APO02.06, APO03.01
Business Environment ([Link]): critical infrastructure and its industry sector ISO/IEC 27001:2013 Clause 4.1
The organization’s mission, is identified and communicated NIST SP 800-53 Rev. 4 PM-8
objectives, stakeholders, and [Link]-3: Priorities for organizational COBIT 5 APO02.01, APO02.06, APO03.01
activities are understood and mission, objectives, and activities are ISA 62443-2-1:2009 [Link], [Link]
prioritized; this information is established and communicated NIST SP 800-53 Rev. 4 PM-11, SA-14
Tabela 2: Framework Core IDENTIFY used to inform cybersecurity
roles, responsibilities, and risk COBIT 5 APO10.01, BAI04.02, BAI09.02
(ID) [Link]-4: Dependencies and critical
management decisions. ISO/IEC 27001:2013 A.11.2.2, A.11.2.3, A.12.1.3
functions for delivery of critical services
NIST SP 800-53 Rev. 4 CP-8, PE-9, PE-11, PM-8,
are established
SA-14
[Link]-5: Resilience requirements to COBIT 5 BAI03.02, DSS04.02
support delivery of critical services are ISO/IEC 27001:2013 A.11.1.4, A.17.1.1,
established for all operating states (e.g. A.17.1.2, A.17.2.1
under duress/attack, during recovery, NIST SP 800-53 Rev. 4 CP-2, CP-11, SA-13, SA-
normal operations) 14
Governance ([Link]): The CIS CSC 19
policies, procedures, and COBIT 5 APO01.03, APO13.01, EDM01.01,
processes to manage and monitor EDM01.02
[Link]-1: Organizational cybersecurity
the organization’s regulatory, ISA 62443-2-1:2009 [Link]
policy is established and communicated
legal, risk, environmental, and ISO/IEC 27001:2013 A.5.1.1
Responsável de (Ciber)Segurança
operational requirements are NIST SP 800-53 Rev. 4 -1 controls from all
understood and inform the security control families
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core Function Category Subcategory Informative References


CIS CSC 19
COBIT 5 APO01.02, APO10.03, APO13.02,
[Link]-2: Cybersecurity roles and
DSS05.04
responsibilities are coordinated and aligned
ISA 62443-2-1:2009 [Link].3
with internal roles and external partners
ISO/IEC 27001:2013 A.6.1.1, A.7.2.1, A.15.1.1
NIST SP 800-53 Rev. 4 PS-7, PM-1, PM-2
CIS CSC 19
COBIT 5 BAI02.01, MEA03.01, MEA03.04
[Link]-3: Legal and regulatory
ISA 62443-2-1:2009 [Link]
requirements regarding cybersecurity,
management of ISO/IEC 27001:2013 A.18.1.1, A.18.1.2,
including privacy and civil liberties
cybersecurity risk. A.18.1.3, A.18.1.4, A.18.1.5
obligations, are understood and managed
NIST SP 800-53 Rev. 4 -1 controls from all
security control families
COBIT 5 EDM03.02, APO12.02, APO12.05,
DSS04.02
[Link]-4: Governance and risk ISA 62443-2-1:2009 [Link], [Link], [Link],
Tabela 2: Framework Core IDENTIFY management processes address [Link], [Link], [Link].3, [Link].3
(ID) cybersecurity risks ISO/IEC 27001:2013 Clause 6
NIST SP 800-53 Rev. 4 SA-2, PM-3, PM-7, PM-
9, PM-10, PM-11
CIS CSC 4
COBIT 5 APO12.01, APO12.02, APO12.03,
APO12.04, DSS05.01, DSS05.02
Risk Assessment ([Link]): The
[Link]-1: Asset vulnerabilities are ISA 62443-2-1:2009 4.2.3, [Link], [Link],
organization understands the
identified and documented [Link]
cybersecurity risk to
ISO/IEC 27001:2013 A.12.6.1, A.18.2.3
organizational operations
NIST SP 800-53 Rev. 4 CA-2, CA-7, CA-8, RA-
(including mission, functions,
3, RA-5, SA-5, SA-11, SI-2, SI-4, SI-5
image, or reputation),
organizational assets, and CIS CSC 4
individuals. [Link]-2: Cyber threat intelligence is COBIT 5 BAI08.01
Responsável de (Ciber)Segurança received from information sharing forums ISA 62443-2-1:2009 4.2.3, [Link], [Link]
and sources ISO/IEC 27001:2013 A.6.1.4
NIST SP 800-53 Rev. 4 SI-5, PM-15, PM-16
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core Function Category Subcategory Informative References


CIS CSC 4
COBIT 5 APO12.01, APO12.02, APO12.03,
APO12.04
[Link]-3: Threats, both internal and
ISA 62443-2-1:2009 4.2.3, [Link], [Link]
external, are identified and documented
ISO/IEC 27001:2013 Clause 6.1.2
NIST SP 800-53 Rev. 4 RA-3, SI-5, PM-12, PM-
16
CIS CSC 4
COBIT 5 DSS04.02
[Link]-4: Potential business impacts and ISA 62443-2-1:2009 4.2.3, [Link], [Link]
likelihoods are identified ISO/IEC 27001:2013 A.16.1.6, Clause 6.1.2 NIST
SP 800-53 Rev. 4 RA-2, RA-3, SA-14, PM- 9, PM-
11
CIS CSC 4
[Link]-5: Threats, vulnerabilities,
COBIT 5 APO12.02
likelihoods, and impacts are used to
Tabela 2: Framework Core IDENTIFY ISO/IEC 27001:2013 A.12.6.1
determine risk
(ID) NIST SP 800-53 Rev. 4 RA-2, RA-3, PM-16
CIS CSC 4
[Link]-6: Risk responses are identified and COBIT 5 APO12.05, APO13.02
prioritized ISO/IEC 27001:2013 Clause 6.1.3
NIST SP 800-53 Rev. 4 PM-4, PM-9
CIS CSC 4
COBIT 5 APO12.04, APO12.05, APO13.02,
[Link]-1: Risk management processes are BAI02.03, BAI04.02
Risk Management Strategy established, managed, and agreed to by ISA 62443-2-1:2009 [Link]
([Link]): The organization’s organizational stakeholders ISO/IEC 27001:2013 Clause 6.1.3, Clause 8.3,
priorities, constraints, risk Clause 9.3
tolerances, and assumptions are NIST SP 800-53 Rev. 4 PM-9
established and used to support
COBIT 5 APO12.06
operational risk decisions.
[Link]-2: Organizational risk tolerance is ISA 62443-2-1:2009 [Link].5
Responsável de (Ciber)Segurança
determined and clearly expressed ISO/IEC 27001:2013 Clause 6.1.3, Clause 8.3
NIST SP 800-53 Rev. 4 PM-9
NIST Cybersecurity Framework Core Tiers Profile
Function Category Subcategory Informative References
NIST CSF - Estrutura: Core [Link]-3: The organization’s COBIT 5 APO12.02
determination of risk tolerance is informed ISO/IEC 27001:2013 Clause 6.1.3, Clause 8.3
by its role in critical infrastructure and NIST SP 800-53 Rev. 4 SA-14, PM-8, PM-9, PM-
sector specific risk analysis 11
CIS CSC 4
COBIT 5 APO10.01, APO10.04, APO12.04,
[Link]-1: Cyber supply chain risk APO12.05, APO13.02, BAI01.03, BAI02.03,
management processes are identified, BAI04.02
established, assessed, managed, and agreed ISA 62443-2-1:2009 [Link]
to by organizational stakeholders ISO/IEC 27001:2013 A.15.1.1, A.15.1.2,
A.15.1.3, A.15.2.1, A.15.2.2
NIST SP 800-53 Rev. 4 SA-9, SA-12, PM-9
COBIT 5 APO10.01, APO10.02, APO10.04,
APO10.05, APO12.01, APO12.02, APO12.03,
Supply Chain Risk
APO12.04, APO12.05, APO12.06, APO13.02,
Management ([Link]): [Link]-2: Suppliers and third party partners
BAI02.03
The organization’s priorities, of information systems, components, and
IDENTIFY ISA 62443-2-1:2009 [Link], [Link], [Link],
Tabela 2: Framework Core constraints, risk tolerances, and services are identified, prioritized, and
(ID) [Link], [Link], [Link], [Link], [Link], [Link],
assumptions are established and assessed using a cyber supply chain risk
[Link], [Link]
used to support risk decisions assessment process
ISO/IEC 27001:2013 A.15.2.1, A.15.2.2
associated with managing supply
NIST SP 800-53 Rev. 4 RA-2, RA-3, SA-12, SA-
chain risk. The organization has
14, SA-15, PM-9
established and implemented the
[Link]-3: Contracts with suppliers and
processes to identify, assess and COBIT 5 APO10.01, APO10.02, APO10.03,
third-party partners are used to implement
manage supply chain risks. APO10.04, APO10.05
appropriate measures designed to meet the
ISA 62443-2-1:2009 [Link].4, [Link].7
objectives of an organization’s
ISO/IEC 27001:2013 A.15.1.1, A.15.1.2, A.15.1.3
cybersecurity program and Cyber Supply
NIST SP 800-53 Rev. 4 SA-9, SA-11, SA-12, PM- 9
Chain Risk Management Plan.
COBIT 5 APO10.01, APO10.03, APO10.04,
[Link]-4: Suppliers and third-party partners
APO10.05, MEA01.01, MEA01.02, MEA01.03,
are routinely assessed using audits, test
MEA01.04, MEA01.05
Responsável de (Ciber)Segurança results, or other forms of evaluations to
ISA 62443-2-1:2009 [Link].7
confirm they are meeting their contractual
ISA 62443-3-3:2013 SR 6.1
obligations.
ISO/IEC 27001:2013 A.15.2.1, A.15.2.2
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core Function Category Subcategory Informative References


NIST SP 800-53 Rev. 4 AU-2, AU-6, AU-12, AU-
16, PS-7, SA-9, SA-12
CIS CSC 19, 20
COBIT 5 DSS04.04
IDENTIFY ISA 62443-2-1:2009 [Link].7, [Link].11
[Link]-5: Response and recovery planning
(ID) ISA 62443-3-3:2013 SR 2.8, SR 3.3, SR.6.1, SR
and testing are conducted with suppliers
7.3, SR 7.4
and third-party providers
ISO/IEC 27001:2013 A.17.1.3
NIST SP 800-53 Rev. 4 CP-2, CP-4, IR-3, IR-4,
IR-6, IR-8, IR-9
CIS CSC 1, 5, 15, 16
COBIT 5 DSS05.04, DSS06.03
ISA 62443-2-1:2009 [Link].1
[Link]-1: Identities and credentials are ISA 62443-3-3:2013 SR 1.1, SR 1.2, SR 1.3, SR
issued, managed, verified, revoked, and 1.4, SR 1.5, SR 1.7, SR 1.8, SR 1.9
audited for authorized devices, users and ISO/IEC 27001:2013 A.9.2.1, A.9.2.2, A.9.2.3,
Tabela 2: Framework Core Identity Management, processes A.9.2.4, A.9.2.6, A.9.3.1, A.9.4.2, A.9.4.3
Authentication and Access NIST SP 800-53 Rev. 4 AC-1, AC-2, IA-1, IA-2,
Control ([Link]): Access to IA-3, IA-4, IA-5, IA-6, IA-7, IA-8, IA-9, IA-10,
physical and logical assets and IA-11
associated facilities is limited to COBIT 5 DSS01.04, DSS05.05
PROTECT (PR) authorized users, processes, and ISA 62443-2-1:2009 [Link].2, [Link].8 ISO/IEC
devices, and is managed 27001:2013 A.11.1.1, A.11.1.2, A.11.1.3,
[Link]-2: Physical access to assets is
consistent with the assessed risk A.11.1.4, A.11.1.5, A.11.1.6, A.11.2.1,
managed and protected
of unauthorized access to A.11.2.3, A.11.2.5, A.11.2.6, A.11.2.7, A.11.2.8
authorized activities and NIST SP 800-53 Rev. 4 PE-2, PE-3, PE-4, PE-5,
transactions. PE-6, PE-8
CIS CSC 12
COBIT 5 APO13.01, DSS01.04, DSS05.03
ISA 62443-2-1:2009 [Link].6
Responsável de (Ciber)Segurança
[Link]-3: Remote access is managed
ISA 62443-3-3:2013 SR 1.13, SR 2.6
ISO/IEC 27001:2013 A.6.2.1, A.6.2.2, A.11.2.6,
A.13.1.1, A.13.2.1
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core Function Category Subcategory Informative References


NIST SP 800-53 Rev. 4 AC-1, AC-17, AC-19,
AC-20, SC-15
CIS CSC 3, 5, 12, 14, 15, 16, 18
COBIT 5 DSS05.04
[Link]-4: Access permissions and ISA 62443-2-1:2009 [Link].3
authorizations are managed, incorporating ISA 62443-3-3:2013 SR 2.1
the principles of least privilege and ISO/IEC 27001:2013 A.6.1.2, A.9.1.2, A.9.2.3,
separation of duties A.9.4.1, A.9.4.4, A.9.4.5
NIST SP 800-53 Rev. 4 AC-1, AC-2, AC-3, AC-
5, AC-6, AC-14, AC-16, AC-24
CIS CSC 9, 14, 15, 18
COBIT 5 DSS01.05, DSS05.02
[Link]-5: Network integrity is protected ISA 62443-2-1:2009 [Link]
(e.g., network segregation, network ISA 62443-3-3:2013 SR 3.1, SR 3.8
segmentation) ISO/IEC 27001:2013 A.13.1.1, A.13.1.3,
A.13.2.1, A.14.1.2, A.14.1.3
NIST SP 800-53 Rev. 4 AC-4, AC-10, SC-7
Tabela 2: Framework Core PROTECT (PR)
CIS CSC, 16
COBIT 5 DSS05.04, DSS05.05, DSS05.07,
DSS06.03
ISA 62443-2-1:2009 [Link].2, [Link].2, [Link].2,
[Link].4
[Link]-6: Identities are proofed and bound
ISA 62443-3-3:2013 SR 1.1, SR 1.2, SR 1.4, SR
to credentials and asserted in interactions
1.5, SR 1.9, SR 2.1
ISO/IEC 27001:2013, A.7.1.1, A.9.2.1
NIST SP 800-53 Rev. 4 AC-1, AC-2, AC-3, AC-
16, AC-19, AC-24, IA-1, IA-2, IA-4, IA-5, IA-8,
PE-2, PS-3
[Link]-7: Users, devices, and other assets
CIS CSC 1, 12, 15, 16
are authenticated (e.g., single-factor, multi-
COBIT 5 DSS05.04, DSS05.10, DSS06.10
factor) commensurate with the risk of the
Responsável de (Ciber)Segurança ISA 62443-2-1:2009 [Link].1, [Link].2, [Link].3,
transaction (e.g., individuals’ security and
[Link].4, [Link].5, [Link].6, [Link].7, [Link].8,
privacy risks and other organizational
[Link].9
risks)
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core Function Category Subcategory Informative References


ISA 62443-3-3:2013 SR 1.1, SR 1.2, SR 1.5, SR
1.7, SR 1.8, SR 1.9, SR 1.10
ISO/IEC 27001:2013 A.9.2.1, A.9.2.4, A.9.3.1,
A.9.4.2, A.9.4.3, A.18.1.4
NIST SP 800-53 Rev. 4 AC-7, AC-8, AC-9, AC-
11, AC-12, AC-14, IA-1, IA-2, IA-3, IA-4, IA-5,
IA-8, IA-9, IA-10, IA-11
CIS CSC 17, 18
COBIT 5 APO07.03, BAI05.07
[Link]-1: All users are informed and
ISA 62443-2-1:2009 [Link].2
trained
ISO/IEC 27001:2013 A.7.2.2, A.12.2.1
NIST SP 800-53 Rev. 4 AT-2, PM-13
CIS CSC 5, 17, 18
COBIT 5 APO07.02, DSS05.04, DSS06.03
[Link]-2: Privileged users understand their
ISA 62443-2-1:2009 [Link].2, [Link].3
roles and responsibilities
Awareness and Training ISO/IEC 27001:2013 A.6.1.1, A.7.2.2
PROTECT (PR)
Tabela 2: Framework Core ([Link]): The organization’s NIST SP 800-53 Rev. 4 AT-3, PM-13
personnel and partners are CIS CSC 17
provided cybersecurity awareness COBIT 5 APO07.03, APO07.06, APO10.04,
[Link]-3: Third-party stakeholders (e.g.,
education and are trained to APO10.05
suppliers, customers, partners) understand
perform their cybersecurity- ISA 62443-2-1:2009 [Link].2
their roles and responsibilities
related duties and responsibilities ISO/IEC 27001:2013 A.6.1.1, A.7.2.1, A.7.2.2
consistent with related policies, NIST SP 800-53 Rev. 4 PS-7, SA-9, SA-16
procedures, and agreements. CIS CSC 17, 19
COBIT 5 EDM01.01, APO01.02, APO07.03
[Link]-4: Senior executives understand
ISA 62443-2-1:2009 [Link].2
their roles and responsibilities
ISO/IEC 27001:2013 A.6.1.1, A.7.2.2
NIST SP 800-53 Rev. 4 AT-3, PM-13
CIS CSC 17
[Link]-5: Physical and cybersecurity
COBIT 5 APO07.03
personnel understand their roles and
Responsável de (Ciber)Segurança ISA 62443-2-1:2009 [Link].2
responsibilities
ISO/IEC 27001:2013 A.6.1.1, A.7.2.2
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core Function Category Subcategory Informative References


NIST SP 800-53 Rev. 4 AT-3, IR-2, PM-13
CIS CSC 13, 14
COBIT 5 APO01.06, BAI02.01, BAI06.01,
DSS04.07, DSS05.03, DSS06.06
[Link]-1: Data-at-rest is protected
ISA 62443-3-3:2013 SR 3.4, SR 4.1
ISO/IEC 27001:2013 A.8.2.3
NIST SP 800-53 Rev. 4 MP-8, SC-12, SC-28
CIS CSC 13, 14
COBIT 5 APO01.06, DSS05.02, DSS06.06
ISA 62443-3-3:2013 SR 3.1, SR 3.8, SR 4.1, SR
[Link]-2: Data-in-transit is protected 4.2
ISO/IEC 27001:2013 A.8.2.3, A.13.1.1, A.13.2.1,
A.13.2.3, A.14.1.2, A.14.1.3
Data Security ([Link]): NIST SP 800-53 Rev. 4 SC-8, SC-11, SC-12
Information and records (data) are CIS CSC 1
managed consistent with the COBIT 5 BAI09.03
Tabela 2: Framework Core PROTECT (PR) [Link]-3: Assets are formally managed ISA 62443-2-1:2009 [Link].9, [Link].1
organization’s risk strategy to
protect the confidentiality, throughout removal, transfers, and ISA 62443-3-3:2013 SR 4.2
integrity, and availability of disposition ISO/IEC 27001:2013 A.8.2.3, A.8.3.1, A.8.3.2,
information. A.8.3.3, A.11.2.5, A.11.2.7
NIST SP 800-53 Rev. 4 CM-8, MP-6, PE-16
CIS CSC 1, 2, 13
COBIT 5 APO13.01, BAI04.04
[Link]-4: Adequate capacity to ensure
ISA 62443-3-3:2013 SR 7.1, SR 7.2
availability is maintained
ISO/IEC 27001:2013 A.12.1.3, A.17.2.1
NIST SP 800-53 Rev. 4 AU-4, CP-2, SC-5
CIS CSC 13
COBIT 5 APO01.06, DSS05.04, DSS05.07,
DSS06.02
[Link]-5: Protections against data leaks
ISA 62443-3-3:2013 SR 5.2
are implemented
Responsável de (Ciber)Segurança ISO/IEC 27001:2013 A.6.1.2, A.7.1.1, A.7.1.2,
A.7.3.1, A.8.2.2, A.8.2.3, A.9.1.1, A.9.1.2, A.9.2.3,
A.9.4.1, A.9.4.4, A.9.4.5, A.10.1.1, A.11.1.4,
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core Function Category Subcategory Informative References


A.11.1.5, A.11.2.1, A.13.1.1, A.13.1.3, A.13.2.1,
A.13.2.3, A.13.2.4, A.14.1.2, A.14.1.3
NIST SP 800-53 Rev. 4 AC-4, AC-5, AC-6, PE-
19, PS-3, PS-6, SC-7, SC-8, SC-13, SC-31, SI-4
CIS CSC 2, 3
COBIT 5 APO01.06, BAI06.01, DSS06.02
[Link]-6: Integrity checking mechanisms ISA 62443-3-3:2013 SR 3.1, SR 3.3, SR 3.4, SR
are used to verify software, firmware, and 3.8
information integrity ISO/IEC 27001:2013 A.12.2.1, A.12.5.1,
A.14.1.2, A.14.1.3, A.14.2.4
NIST SP 800-53 Rev. 4 SC-16, SI-7
CIS CSC 18, 20
[Link]-7: The development and testing
COBIT 5 BAI03.08, BAI07.04
environment(s) are separate from the
ISO/IEC 27001:2013 A.12.1.4
production environment
NIST SP 800-53 Rev. 4 CM-2
Tabela 2: Framework Core COBIT 5 BAI03.05
PROTECT (PR) [Link]-8: Integrity checking mechanisms ISA 62443-2-1:2009 [Link].4
are used to verify hardware integrity ISO/IEC 27001:2013 A.11.2.4
NIST SP 800-53 Rev. 4 SA-10, SI-7
CIS CSC 3, 9, 11
Information Protection COBIT 5 BAI10.01, BAI10.02, BAI10.03,
Processes and Procedures [Link]-1: A baseline configuration of BAI10.05
([Link]): Security policies (that information technology/industrial control ISA 62443-2-1:2009 [Link].2, [Link].3
address purpose, scope, roles, systems is created and maintained ISA 62443-3-3:2013 SR 7.6
responsibilities, management incorporating security principles (e.g. ISO/IEC 27001:2013 A.12.1.2, A.12.5.1,
commitment, and coordination concept of least functionality) A.12.6.2, A.14.2.2, A.14.2.3, A.14.2.4
among organizational entities), NIST SP 800-53 Rev. 4 CM-2, CM-3, CM-4, CM-
processes, and procedures are 5, CM-6, CM-7, CM-9, SA-10
maintained and used to manage CIS CSC 18
Responsável de (Ciber)Segurança protection of information systems [Link]-2: A System Development Life COBIT 5 APO13.01, BAI03.01, BAI03.02,
and assets. Cycle to manage systems is implemented BAI03.03
ISA 62443-2-1:2009 [Link].3
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core Function Category Subcategory Informative References


ISO/IEC 27001:2013 A.6.1.5, A.14.1.1, A.14.2.1,
A.14.2.5
NIST SP 800-53 Rev. 4 PL-8, SA-3, SA-4, SA-8,
SA-10, SA-11, SA-12, SA-15, SA-17, SI-12, SI-
13, SI-14, SI-16, SI-17
CIS CSC 3, 11
COBIT 5 BAI01.06, BAI06.01
ISA 62443-2-1:2009 [Link].2, [Link].3
[Link]-3: Configuration change control
ISA 62443-3-3:2013 SR 7.6
processes are in place
ISO/IEC 27001:2013 A.12.1.2, A.12.5.1,
A.12.6.2, A.14.2.2, A.14.2.3, A.14.2.4
NIST SP 800-53 Rev. 4 CM-3, CM-4, SA-10
CIS CSC 10
COBIT 5 APO13.01, DSS01.01, DSS04.07
ISA 62443-2-1:2009 [Link].9
[Link]-4: Backups of information are
conducted, maintained, and tested ISA 62443-3-3:2013 SR 7.3, SR 7.4
Tabela 2: Framework Core PROTECT (PR)
ISO/IEC 27001:2013 A.12.3.1, A.17.1.2,
A.17.1.3, A.18.1.3
NIST SP 800-53 Rev. 4 CP-4, CP-6, CP-9
COBIT 5 DSS01.04, DSS05.05
ISA 62443-2-1:2009 [Link].1 [Link].2, [Link].3,
[Link]-5: Policy and regulations regarding [Link].5, [Link].6
the physical operating environment for ISO/IEC 27001:2013 A.11.1.4, A.11.2.1,
organizational assets are met A.11.2.2, A.11.2.3
NIST SP 800-53 Rev. 4 PE-10, PE-12, PE-13, PE-
14, PE-15, PE-18
COBIT 5 BAI09.03, DSS05.06
ISA 62443-2-1:2009 [Link].4
[Link]-6: Data is destroyed according to ISA 62443-3-3:2013 SR 4.2
Responsável de (Ciber)Segurança policy ISO/IEC 27001:2013 A.8.2.3, A.8.3.1, A.8.3.2,
A.11.2.7
NIST SP 800-53 Rev. 4 MP-6
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core Function Category Subcategory Informative References


COBIT 5 APO11.06, APO12.06, DSS04.05
ISA 62443-2-1:2009 [Link], [Link], [Link],
[Link], [Link], [Link], [Link], [Link]
[Link]-7: Protection processes are
ISO/IEC 27001:2013 A.16.1.6, Clause 9, Clause
improved
10
NIST SP 800-53 Rev. 4 CA-2, CA-7, CP-2, IR-8,
PL-2, PM-6
COBIT 5 BAI08.04, DSS03.04
[Link]-8: Effectiveness of protection
ISO/IEC 27001:2013 A.16.1.6
technologies is shared
NIST SP 800-53 Rev. 4 AC-21, CA-7, SI-4
CIS CSC 19
[Link]-9: Response plans (Incident COBIT 5 APO12.06, DSS04.03
Response and Business Continuity) and ISA 62443-2-1:2009 [Link].3, [Link].1
recovery plans (Incident Recovery and ISO/IEC 27001:2013 A.16.1.1, A.17.1.1,
Disaster Recovery) are in place and A.17.1.2, A.17.1.3
Tabela 2: Framework Core
PROTECT (PR) managed NIST SP 800-53 Rev. 4 CP-2, CP-7, CP-12, CP-
13, IR-7, IR-8, IR-9, PE-17
CIS CSC 19, 20
COBIT 5 DSS04.04
[Link]-10: Response and recovery plans ISA 62443-2-1:2009 [Link].7, [Link].11
are tested ISA 62443-3-3:2013 SR 3.3
ISO/IEC 27001:2013 A.17.1.3
NIST SP 800-53 Rev. 4 CP-4, IR-3, PM-14
CIS CSC 5, 16
COBIT 5 APO07.01, APO07.02, APO07.03,
APO07.04, APO07.05
[Link]-11: Cybersecurity is included in
ISA 62443-2-1:2009 [Link].1, [Link].2, [Link].3
human resources practices (e.g.,
ISO/IEC 27001:2013 A.7.1.1, A.7.1.2, A.7.2.1,
deprovisioning, personnel screening)
Responsável de (Ciber)Segurança A.7.2.2, A.7.2.3, A.7.3.1, A.8.1.4
NIST SP 800-53 Rev. 4 PS-1, PS-2, PS-3, PS-4,
PS-5, PS-6, PS-7, PS-8, SA-21
NIST Cybersecurity Framework Core Tiers Profile
Function Category Subcategory Informative References
NIST CSF - Estrutura: Core
CIS CSC 4, 18, 20
COBIT 5 BAI03.10, DSS05.01, DSS05.02
[Link]-12: A vulnerability management
ISO/IEC 27001:2013 A.12.6.1, A.14.2.3,
plan is developed and implemented
A.16.1.3, A.18.2.2, A.18.2.3
NIST SP 800-53 Rev. 4 RA-3, RA-5, SI-2
COBIT 5 BAI03.10, BAI09.02, BAI09.03,
DSS01.05
[Link]-1: Maintenance and repair of ISA 62443-2-1:2009 [Link].7
organizational assets are performed and ISO/IEC 27001:2013 A.11.1.2, A.11.2.4,
Maintenance ([Link]):
logged, with approved and controlled tools A.11.2.5, A.11.2.6
Maintenance and repairs of
NIST SP 800-53 Rev. 4 MA-2, MA-3, MA-5,
industrial control and information
MA-6
system components are performed
CIS CSC 3, 5
consistent with policies and
[Link]-2: Remote maintenance of COBIT 5 DSS05.04
procedures.
organizational assets is approved, logged, ISA 62443-2-1:2009 [Link].5, [Link].6, [Link].7,
and performed in a manner that prevents [Link].8
Tabela 2: Framework Core PROTECT (PR) unauthorized access ISO/IEC 27001:2013 A.11.2.4, A.15.1.1, A.15.2.1
NIST SP 800-53 Rev. 4 MA-4
CIS CSC 1, 3, 5, 6, 14, 15, 16
COBIT 5 APO11.04, BAI03.05, DSS05.04,
DSS05.07, MEA02.01
ISA 62443-2-1:2009 [Link].9, [Link].8, [Link].7,
[Link]-1: Audit/log records are
Protective Technology ([Link]): [Link], [Link], [Link]
determined, documented, implemented,
Technical security solutions are ISA 62443-3-3:2013 SR 2.8, SR 2.9, SR 2.10, SR
and reviewed in accordance with policy
managed to ensure the security 2.11, SR 2.12
and resilience of systems and ISO/IEC 27001:2013 A.12.4.1, A.12.4.2,
assets, consistent with related A.12.4.3, A.12.4.4, A.12.7.1
policies, procedures, and NIST SP 800-53 Rev. 4 AU Family
agreements. CIS CSC 8, 13
COBIT 5 APO13.01, DSS05.02, DSS05.06
Responsável de (Ciber)Segurança [Link]-2: Removable media is protected
ISA 62443-3-3:2013 SR 2.3
and its use restricted according to policy
ISO/IEC 27001:2013 A.8.2.1, A.8.2.2, A.8.2.3,
A.8.3.1, A.8.3.3, A.11.2.9
NIST Cybersecurity Framework Core Tiers Profile
Function Category Subcategory Informative References
NIST CSF - Estrutura: Core NIST SP 800-53 Rev. 4 MP-2, MP-3, MP-4, MP-
5, MP-7, MP-8
CIS CSC 3, 11, 14
COBIT 5 DSS05.02, DSS05.05, DSS06.06
ISA 62443-2-1:2009 [Link].1, [Link].2, [Link].3,
[Link].4, [Link].5, [Link].6, [Link].7, [Link].8,
[Link].1, [Link].2, [Link].3, [Link].4, [Link].5,
[Link]-3: The principle of least
[Link].6, [Link].7, [Link].8, [Link].9, [Link].1,
functionality is incorporated by configuring
[Link].2, [Link].3, [Link].4
systems to provide only essential
ISA 62443-3-3:2013 SR 1.1, SR 1.2, SR 1.3, SR
capabilities
1.4, SR 1.5, SR 1.6, SR 1.7, SR 1.8, SR 1.9, SR
1.10, SR 1.11, SR 1.12, SR 1.13, SR 2.1, SR 2.2,
SR 2.3, SR 2.4, SR 2.5, SR 2.6, SR 2.7
ISO/IEC 27001:2013 A.9.1.2
NIST SP 800-53 Rev. 4 AC-3, CM-7
PROTECT (PR) CIS CSC 8, 12, 15
COBIT 5 DSS05.02, APO13.01
Tabela 2: Framework Core ISA 62443-3-3:2013 SR 3.1, SR 3.5, SR 3.8, SR
4.1, SR 4.3, SR 5.1, SR 5.2, SR 5.3, SR 7.1, SR 7.6
[Link]-4: Communications and control
ISO/IEC 27001:2013 A.13.1.1, A.13.2.1, A.14.1.3
networks are protected
NIST SP 800-53 Rev. 4 AC-4, AC-17, AC-18,
CP-8, SC-7, SC-19, SC-20, SC-21, SC-22, SC-23,
SC-24, SC-25, SC-29, SC-32, SC-36, SC-37, SC-
38, SC-39, SC-40, SC-41, SC-43
COBIT 5 BAI04.01, BAI04.02, BAI04.03,
BAI04.04, BAI04.05, DSS01.05
[Link]-5: Mechanisms (e.g., failsafe, load
ISA 62443-2-1:2009 [Link].2
balancing, hot swap) are implemented to
ISA 62443-3-3:2013 SR 7.1, SR 7.2
achieve resilience requirements in normal
ISO/IEC 27001:2013 A.17.1.2, A.17.2.1
and adverse situations
NIST SP 800-53 Rev. 4 CP-7, CP-8, CP-11, CP-
13, PL-8, SA-14, SC-6
Responsável de (Ciber)Segurança CIS CSC 1, 4, 6, 12, 13, 15, 16
Anomalies and Events ([Link]): [Link]-1: A baseline of network
DETECT (DE) COBIT 5 DSS03.01
Anomalous activity is detected operations and expected data flows for
ISA 62443-2-1:2009 [Link]
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core Function Category Subcategory Informative References

and the potential impact of users and systems is established and ISO/IEC 27001:2013 A.12.1.1, A.12.1.2,
events is understood. managed A.13.1.1, A.13.1.2
NIST SP 800-53 Rev. 4 AC-4, CA-3, CM-2, SI-4
[Link]-2: Detected events are analyzed to CIS CSC 3, 6, 13, 15
understand attack targets and methods COBIT 5 DSS05.07
ISA 62443-2-1:2009 [Link].6, [Link].7, [Link].8
ISA 62443-3-3:2013 SR 2.8, SR 2.9, SR 2.10, SR
2.11, SR 2.12, SR 3.9, SR 6.1, SR 6.2
ISO/IEC 27001:2013 A.12.4.1, A.16.1.1, A.16.1.4
NIST SP 800-53 Rev. 4 AU-6, CA-7, IR-4, SI-4
[Link]-3: Event data are collected and CIS CSC 1, 3, 4, 5, 6, 7, 8, 11, 12, 13, 14, 15, 16
correlated from multiple sources and COBIT 5 BAI08.02
sensors ISA 62443-3-3:2013 SR 6.1
ISO/IEC 27001:2013 A.12.4.1, A.16.1.7
Tabela 2: Framework Core NIST SP 800-53 Rev. 4 AU-6, CA-7, IR-4, IR-5,
DETECT (DE) IR-8, SI-4
[Link]-4: Impact of events is determined CIS CSC 4, 6
COBIT 5 APO12.06, DSS03.01
ISO/IEC 27001:2013 A.16.1.4
NIST SP 800-53 Rev. 4 CP-2, IR-4, RA-3, SI-4
[Link]-5: Incident alert thresholds are CIS CSC 6, 19
established COBIT 5 APO12.06, DSS03.01
ISA 62443-2-1:2009 [Link]
ISO/IEC 27001:2013 A.16.1.4
NIST SP 800-53 Rev. 4 IR-4, IR-5, IR-8
Security Continuous [Link]-1: The network is monitored to CIS CSC 1, 7, 8, 12, 13, 15, 16
Monitoring ([Link]): The detect potential cybersecurity events COBIT 5 DSS01.03, DSS03.05, DSS05.07
information system and assets are ISA 62443-3-3:2013 SR 6.2
Responsável de (Ciber)Segurança monitored to identify
NIST SP 800-53 Rev. 4 AC-2, AU-12, CA-7, CM-
cybersecurity events and verify 3, SC-5, SC-7, SI-4
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core Function Category Subcategory Informative References


COBIT 5 DSS01.04, DSS01.05
[Link]-2: The physical environment is
ISA 62443-2-1:2009 [Link].8
monitored to detect potential cybersecurity
ISO/IEC 27001:2013 A.11.1.1, A.11.1.2
events
NIST SP 800-53 Rev. 4 CA-7, PE-3, PE-6, PE-20
CIS CSC 5, 7, 14, 16
COBIT 5 DSS05.07
[Link]-3: Personnel activity is monitored ISA 62443-3-3:2013 SR 6.2
to detect potential cybersecurity events ISO/IEC 27001:2013 A.12.4.1, A.12.4.3
NIST SP 800-53 Rev. 4 AC-2, AU-12, AU-13,
CA-7, CM-10, CM-11
CIS CSC 4, 7, 8, 12
COBIT 5 DSS05.01
ISA 62443-2-1:2009 [Link].8
[Link]-4: Malicious code is detected
ISA 62443-3-3:2013 SR 3.2
ISO/IEC 27001:2013 A.12.2.1
Tabela 2: Framework Core the effectiveness of NIST SP 800-53 Rev. 4 SI-3, SI-8
DETECT (DE)
protective measures. CIS CSC 7, 8
COBIT 5 DSS05.01
[Link]-5: Unauthorized mobile code is
ISA 62443-3-3:2013 SR 2.4
detected
ISO/IEC 27001:2013 A.12.5.1, A.12.6.2
NIST SP 800-53 Rev. 4 SC-18, SI-4, SC-44
COBIT 5 APO07.06, APO10.05
[Link]-6: External service provider
ISO/IEC 27001:2013 A.14.2.7, A.15.2.1
activity is monitored to detect potential
NIST SP 800-53 Rev. 4 CA-7, PS-7, SA-4, SA-9,
cybersecurity events
SI-4
CIS CSC 1, 2, 3, 5, 9, 12, 13, 15, 16
[Link]-7: Monitoring for unauthorized COBIT 5 DSS05.02, DSS05.05
personnel, connections, devices, and ISO/IEC 27001:2013 A.12.4.1, A.14.2.7, A.15.2.1
software is performed NIST SP 800-53 Rev. 4 AU-12, CA-7, CM-3,
Responsável de (Ciber)Segurança CM-8, PE-3, PE-6, PE-20, SI-4
[Link]-8: Vulnerability scans are
CIS CSC 4, 20
performed
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core Function Category Subcategory Informative References


COBIT 5 BAI03.10, DSS05.01
ISA 62443-2-1:2009 [Link], [Link]
ISO/IEC 27001:2013 A.12.6.1
NIST SP 800-53 Rev. 4 RA-5
CIS CSC 19
[Link]-1: Roles and responsibilities for COBIT 5 APO01.02, DSS05.01, DSS06.03
detection are well defined to ensure ISA 62443-2-1:2009 [Link]
accountability ISO/IEC 27001:2013 A.6.1.1, A.7.2.2
NIST SP 800-53 Rev. 4 CA-2, CA-7, PM-14
COBIT 5 DSS06.01, MEA03.03, MEA03.04
ISA 62443-2-1:2009 [Link]
[Link]-2: Detection activities comply with
ISO/IEC 27001:2013 A.18.1.4, A.18.2.2, A.18.2.3
all applicable requirements
NIST SP 800-53 Rev. 4 AC-25, CA-2, CA-7, SA-
18, SI-4, PM-14
COBIT 5 APO13.02, DSS05.02
Tabela 2: Framework Core ISA 62443-2-1:2009 [Link]
DETECT (DE) Detection Processes ([Link]):
ISA 62443-3-3:2013 SR 3.3
Detection processes and [Link]-3: Detection processes are tested
ISO/IEC 27001:2013 A.14.2.8
procedures are maintained and
NIST SP 800-53 Rev. 4 CA-2, CA-7, PE-3, SI-3,
tested to ensure awareness of
SI-4, PM-14
anomalous events.
CIS CSC 19
COBIT 5 APO08.04, APO12.06, DSS02.05
ISA 62443-2-1:2009 [Link].9
[Link]-4: Event detection information is
ISA 62443-3-3:2013 SR 6.1
communicated
ISO/IEC 27001:2013 A.16.1.2, A.16.1.3
NIST SP 800-53 Rev. 4 AU-6, CA-2, CA-7, RA- 5,
SI-4
COBIT 5 APO11.06, APO12.06, DSS04.05
ISA 62443-2-1:2009 [Link]
[Link]-5: Detection processes are
Responsável de (Ciber)Segurança ISO/IEC 27001:2013 A.16.1.6
continuously improved
NIST SP 800-53 Rev. 4, CA-2, CA-7, PL-2, RA-
5, SI-4, PM-14
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core Function Category Subcategory Informative References


Response Planning ([Link]): CIS CSC 19
Response processes and COBIT 5 APO12.06, BAI01.10
[Link]-1: Response plan is executed
procedures are executed and ISA 62443-2-1:2009 [Link].1
during or after an incident
maintained, to ensure response to ISO/IEC 27001:2013 A.16.1.5
detected cybersecurity incidents. NIST SP 800-53 Rev. 4 CP-2, CP-10, IR-4, IR-8
CIS CSC 19
[Link]-1: Personnel know their roles and COBIT 5 EDM03.02, APO01.02, APO12.03
order of operations when a response is ISA 62443-2-1:2009 [Link].2, [Link].3, [Link].4
needed ISO/IEC 27001:2013 A.6.1.1, A.7.2.2, A.16.1.1
NIST SP 800-53 Rev. 4 CP-2, CP-3, IR-3, IR-8
CIS CSC 19
COBIT 5 DSS01.03
[Link]-2: Incidents are reported consistent
ISA 62443-2-1:2009 [Link].5
with established criteria
ISO/IEC 27001:2013 A.6.1.3, A.16.1.2
Tabela 2: Framework Core RESPOND (RS) NIST SP 800-53 Rev. 4 AU-6, IR-6, IR-8
Communications ([Link]):
CIS CSC 19
Response activities are
COBIT 5 DSS03.04
coordinated with internal and
ISA 62443-2-1:2009 [Link].2
external stakeholders (e.g. [Link]-3: Information is shared consistent
ISO/IEC 27001:2013 A.16.1.2, Clause 7.4, Clause
external support from law with response plans
16.1.2
enforcement agencies).
NIST SP 800-53 Rev. 4 CA-2, CA-7, CP-2, IR-4,
IR-8, PE-6, RA-5, SI-4
CIS CSC 19
COBIT 5 DSS03.04
[Link]-4: Coordination with stakeholders
ISA 62443-2-1:2009 [Link].5
occurs consistent with response plans
ISO/IEC 27001:2013 Clause 7.4
NIST SP 800-53 Rev. 4 CP-2, IR-4, IR-8
[Link]-5: Voluntary information sharing CIS CSC 19
occurs with external stakeholders to COBIT 5 BAI08.04
Responsável de (Ciber)Segurança
achieve broader cybersecurity situational ISO/IEC 27001:2013 A.6.1.4
awareness NIST SP 800-53 Rev. 4 SI-5, PM-15
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core Function Category Subcategory Informative References


CIS CSC 4, 6, 8, 19
COBIT 5 DSS02.04, DSS02.07
ISA 62443-2-1:2009 [Link].6, [Link].7, [Link].8
[Link]-1: Notifications from detection
ISA 62443-3-3:2013 SR 6.1
systems are investigated
ISO/IEC 27001:2013 A.12.4.1, A.12.4.3, A.16.1.5
NIST SP 800-53 Rev. 4 AU-6, CA-7, IR-4, IR-5,
PE-6, SI-4
COBIT 5 DSS02.02
[Link]-2: The impact of the incident is ISA 62443-2-1:2009 [Link].6, [Link].7, [Link].8
understood ISO/IEC 27001:2013 A.16.1.4, A.16.1.6
NIST SP 800-53 Rev. 4 CP-2, IR-4
COBIT 5 APO12.06, DSS03.02, DSS05.07
Analysis ([Link]): Analysis is ISA 62443-3-3:2013 SR 2.8, SR 2.9, SR 2.10, SR
conducted to ensure effective [Link]-3: Forensics are performed 2.11, SR 2.12, SR 3.9, SR 6.1
response and support recovery ISO/IEC 27001:2013 A.16.1.7
activities. NIST SP 800-53 Rev. 4 AU-7, IR-4
Tabela 2: Framework Core RESPOND (RS) CIS CSC 19
COBIT 5 DSS02.02
[Link]-4: Incidents are categorized
ISA 62443-2-1:2009 [Link].6
consistent with response plans
ISO/IEC 27001:2013 A.16.1.4
NIST SP 800-53 Rev. 4 CP-2, IR-4, IR-5, IR-8
[Link]-5: Processes are established to
receive, analyze and respond to
CIS CSC 4, 19
vulnerabilities disclosed to the organization
COBIT 5 EDM03.02, DSS05.07
from internal and external sources (e.g.
NIST SP 800-53 Rev. 4 SI-5, PM-15
internal testing, security bulletins, or
security researchers)
CIS CSC 19
Mitigation ([Link]): Activities
COBIT 5 APO12.06
are performed to prevent
[Link]-1: Incidents are contained ISA 62443-2-1:2009 [Link].6
Responsável de (Ciber)Segurança expansion of an event, mitigate its
ISA 62443-3-3:2013 SR 5.1, SR 5.2, SR 5.4
effects, and resolve the incident.
ISO/IEC 27001:2013 A.12.2.1, A.16.1.5
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core Function Category Subcategory Informative References


NIST SP 800-53 Rev. 4 IR-4
CIS CSC 4, 19
COBIT 5 APO12.06
[Link]-2: Incidents are mitigated ISA 62443-2-1:2009 [Link].6, [Link].10
ISO/IEC 27001:2013 A.12.2.1, A.16.1.5
NIST SP 800-53 Rev. 4 IR-4
CIS CSC 4
[Link]-3: Newly identified vulnerabilities
COBIT 5 APO12.06
RESPOND (RS) are mitigated or documented as accepted
ISO/IEC 27001:2013 A.12.6.1
risks
NIST SP 800-53 Rev. 4 CA-7, RA-3, RA-5
COBIT 5 BAI01.13
Improvements ([Link]):
[Link]-1: Response plans incorporate ISA 62443-2-1:2009 [Link].10, [Link]
Organizational response activities
lessons learned ISO/IEC 27001:2013 A.16.1.6, Clause 10
are improved by incorporating
NIST SP 800-53 Rev. 4 CP-2, IR-4, IR-8
lessons learned from current and
Tabela 2: Framework Core COBIT 5 BAI01.13, DSS04.08
previous detection/response
activities. [Link]-2: Response strategies are updated ISO/IEC 27001:2013 A.16.1.6, Clause 10
NIST SP 800-53 Rev. 4 CP-2, IR-4, IR-8
Recovery Planning ([Link]):
Recovery processes and CIS CSC 10
procedures are executed and [Link]-1: Recovery plan is executed COBIT 5 APO12.06, DSS02.05, DSS03.04
maintained to ensure restoration during or after a cybersecurity incident ISO/IEC 27001:2013 A.16.1.5
of systems or assets affected by NIST SP 800-53 Rev. 4 CP-10, IR-4, IR-8
cybersecurity incidents.
RECOVER (RC) COBIT 5 APO12.06, BAI05.07, DSS04.08
Improvements ([Link]): [Link]-1: Recovery plans incorporate ISA 62443-2-1:2009 [Link]
Recovery planning and processes lessons learned ISO/IEC 27001:2013 A.16.1.6, Clause 10
are improved by incorporating NIST SP 800-53 Rev. 4 CP-2, IR-4, IR-8
lessons learned into future COBIT 5 APO12.06, BAI07.08
Responsável de (Ciber)Segurança
activities. [Link]-2: Recovery strategies are updated ISO/IEC 27001:2013 A.16.1.6, Clause 10
NIST SP 800-53 Rev. 4 CP-2, IR-4, IR-8
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Core

Function Category Subcategory Informative References

Communications ([Link]): COBIT 5 EDM03.02


[Link]-1: Public relations are managed
Restoration activities are ISO/IEC 27001:2013 A.6.1.4, Clause 7.4
coordinated with internal and [Link]-2: Reputation is repaired after an COBIT 5 MEA03.02
external parties (e.g. coordinating incident ISO/IEC 27001:2013 Clause 7.4
RECOVER (RC)
centers, Internet Service
Tabela 2: Framework Core Providers, owners of attacking [Link]-3: Recovery activities are COBIT 5 APO12.06
systems, victims, other CSIRTs, communicated to internal and external
ISO/IEC 27001:2013 Clause 7.4
and vendors). stakeholders as well as executive and
NIST SP 800-53 Rev. 4 CP-2, IR-4
management teams

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Níveis (Tiers)

As Framework Implementation Tiers (“Tiers”) fornecem contexto sobre como uma organização vê o risco de
Cibersegurança e os processos em vigor para gerir esse risco. Variando de Parcial (Nível 1) a Adaptativo (Nível 4), os
Níveis descrevem um grau crescente de rigor e sofisticação nas práticas de gestão de riscos de cibersegurança. Eles
ajudam a determinar até que ponto quem trabalha a gestão de riscos de cibersegurança é informado das
necessidades da organização e está integrado nas práticas gerais de gestão de riscos de uma organização.

As considerações de gestão de riscos incluem muitos aspetos da cibersegurança, incluindo o grau em que as
considerações relativas à privacidade e às liberdades estão integradas na gestão do risco de cibersegurança de uma
organização e nas potenciais respostas ao risco.
O processo de seleção de nível considera as práticas atuais de gestão de riscos de uma organização, o ambiente de
ameaças, os requisitos legais e regulamentares, as práticas de partilha de informações, os objetivos de
negócios/missões, os requisitos de Cibersegurança da cadeia de fornecimento e as restrições organizacionais.

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Níveis (Tiers)

As organizações devem determinar o nível desejado, garantindo que o nível selecionado atenda às metas
organizacionais, seja viável de implementar e reduza o risco de cibersegurança para ativos e recursos críticos para
níveis aceitáveis para a organização.

Embora as organizações identificadas como Nível 1 (Parcial) sejam incentivadas a considerar a mudança para o
Nível 2 ou superior, os Níveis não representam graus de maturidade. Os níveis destinam-se a apoiar a tomada de
decisões organizacionais sobre como gerir o risco de cibersegurança, bem como, quais são as áreas da organização
que são de maior prioridade e podem receber recursos adicionais. A progressão para níveis mais elevados é
incentivada quando uma análise custo-benefício indica uma redução viável e eficaz em termos de custos dos riscos
de cibersegurança.

A implementação bem-sucedida da framework baseia-se na obtenção dos resultados descritos no(s) Perfil(s) Alvo da
organização e não na determinação do Nível. Ainda assim, a seleção e designação de níveis naturalmente afetam os
perfis da framework.

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Níveis (Tiers)


As 4 definições de nível abrangem três áreas:
Níveis Processo de Gestão de Riscos Programa Integrado de Gestão de Riscos Participação Externa

Existe uma consciência limitada do risco de cibersegurança a nível organizacional e


As práticas de gestão de riscos de cibersegurança organizacional não
não foi estabelecida uma abordagem de toda a organização para gerir o risco de
são formalizadas e o risco é gerido de forma ad hoc e, por vezes, Uma organização pode não ter os processos
Nível 1: cibersegurança. A organização implementa a gestão de riscos de cibersegurança de
reativa. A priorização de atividades de Cibersegurança pode não ser implementados para participar na coordenação ou
Parcial forma irregular, caso a caso, devido à experiência variada ou informações obtidas de
informada diretamente pelos objetivos de risco organizacional, pelo colaboração com outras entidades
fontes externas. A organização pode não ter processos que permitam que as
ambiente de ameaças ou pelos requisitos de negócios/missão
informações de cibersegurança sejam partilhadas dentro da organização

Existe uma consciência do risco de cibersegurança a nível organizacional, mas não foi
As práticas de gestão de riscos são aprovadas pela administração,
estabelecida uma abordagem de toda a organização para gerir o risco de
Nível 2: mas não podem ser estabelecidas como política em toda a A organização sabe seu papel, mas não formalizou
cibersegurança. São definidos e implementados processos e procedimentos
Informado organização. A priorização das atividades de cibersegurança é sua capacidade de interagir e partilhar informações
informados sobre os riscos e aprovados pela gestão, e o pessoal dispõe de recursos
sobre o risco informada diretamente pelos objetivos de risco organizacional, pelo externamente
adequados para desempenhar as suas funções de cibersegurança. As informações de
ambiente de ameaças ou pelos requisitos de negócios/missão
Cibersegurança são partilhadas dentro da organização de forma informal

As práticas de gestão de riscos da organização são formalmente Existe uma abordagem em toda a organização para gerir o risco de cibersegurança.
A organização compreende as suas dependências
aprovadas e expressas como política. As práticas de cibersegurança Políticas, processos e procedimentos sobre riscos são definidos, implementados
de parceiros e recebe informações dos mesmos,
Nível 3: organizacional são atualizadas regularmente com base na aplicação de conforme pretendido e revistos. Existem métodos consistentes para responder
permitindo a colaboração em decisões de gestão
Repetível processos de gestão de risco a mudanças nos requisitos de eficazmente às mudanças do risco. As pessoas possuem os conhecimentos e as
baseadas em risco, dentro da organização em
negócios/missão e a um cenário tecnológico e de ameaças em competências necessárias para desempenhar as funções e responsabilidades que lhes
resposta a eventos
mudança foram atribuídas

A organização adapta as suas práticas de cibersegurança com base


Existe uma abordagem em toda a organização para gerir o risco de cibersegurança que
nas lições aprendidas e indicadores preditivos derivados de atividades A organização gere o risco e partilha ativamente
usa políticas, processos e procedimentos sobre riscos, para lidar com possíveis eventos
de cibersegurança anteriores e atuais. Através de um processo de informações com parceiros para garantir que
Nível 4: de cibersegurança. A gestão de riscos de cibersegurança faz parte da cultura
melhoria contínua incorporando tecnologias e práticas avançadas de informações precisas e atuais estão a ser
Adaptativo organizacional e evolui a partir do conhecimento de atividades anteriores,
cibersegurança, a organização adapta-se ativamente a um cenário distribuídas para melhorar a cibersegurança antes que
informação partilhada por outras fontes, e aprendizagem contínua das atividades
de cibersegurança em mudança e responde a ameaças um evento ocorra
que ocorrem nos seus sistemas e redes.
sofisticadas e em evolução em tempo útil

Ampliação no próximo slide


Responsável de (Ciber)Segurança
Níveis Processo de Gestão de Riscos Programa Integrado de Gestão de Riscos Participação Externa
Existe uma consciência limitada do risco de cibersegurança a
As práticas de gestão de riscos de cibersegurança
nível organizacional e não foi estabelecida uma abordagem de
organizacional não são formalizadas e o risco é gerido
toda a organização para gerir o risco de cibersegurança. A Uma organização pode não ter os
de forma ad hoc e, por vezes, reativa. A priorização
Nível 1: organização implementa a gestão de riscos de cibersegurança de processos implementados para
de atividades de Cibersegurança pode não ser
Parcial NIST Cybersecurity Framework
informada diretamente pelos objetivos de risco
forma irregular, caso a caso, devido à experiência variada ou
informações obtidas de fontes externas. A organização pode não
participar na coordenação ou colaboração
com outras entidades
organizacional, pelo ambiente de ameaças ou pelos
NIST CSF - Estrutura: Níveis (Tiers)
requisitos de negócios/missão
ter processos que permitam que as informações de
cibersegurança sejam partilhadas dentro da organização
As 4 definições de nível abrangem três áreas: Existe uma consciência do risco de cibersegurança a nível
As práticas de gestão de riscos são aprovadas pela
organizacional, mas não foi estabelecida uma abordagem de
administração, mas não podem ser estabelecidas
Nível 2: toda a organização para gerir o risco de cibersegurança. São
como política em toda a organização. A priorização A organização sabe seu papel, mas não
Informado definidos e implementados processos e procedimentos informados
das atividades de cibersegurança é informada formalizou sua capacidade de interagir
sobre o sobre os riscos e aprovados pela gestão, e o pessoal dispõe de
risco diretamente pelos objetivos de risco organizacional, e partilhar informações externamente
recursos adequados para desempenhar as suas funções de
pelo ambiente de ameaças ou pelos requisitos de
cibersegurança. As informações de Cibersegurança são
negócios/missão
partilhadas dentro da organização de forma informal
As práticas de gestão de riscos da organização são Existe uma abordagem em toda a organização para gerir o risco
A organização compreende as suas
formalmente aprovadas e expressas como de cibersegurança. Políticas, processos e procedimentos sobre
dependências de parceiros e recebe
política. As práticas de cibersegurança organizacional riscos são definidos, implementados conforme pretendido e
Nível 3: informações dos mesmos, permitindo a
são atualizadas regularmente com base na aplicação revistos. Existem métodos consistentes para responder
Repetível colaboração em decisões de gestão
de processos de gestão de risco a mudanças nos eficazmente às mudanças do risco. As pessoas possuem os
baseadas em risco, dentro da
requisitos de negócios/missão e a um cenário conhecimentos e as competências necessárias para desempenhar
organização em resposta a eventos
tecnológico e de ameaças em mudança as funções e responsabilidades que lhes foram atribuídas
A organização adapta as suas práticas de
cibersegurança com base nas lições aprendidas e Existe uma abordagem em toda a organização para gerir o risco
indicadores preditivos derivados de atividades de de cibersegurança que usa políticas, processos e procedimentos A organização gere o risco e partilha
cibersegurança anteriores e atuais. Através de um sobre riscos, para lidar com possíveis eventos de cibersegurança. ativamente informações com parceiros
Nível 4: processo de melhoria contínua incorporando A gestão de riscos de cibersegurança faz parte da cultura para garantir que informações
Adaptativo tecnologias e práticas avançadas de cibersegurança, organizacional e evolui a partir do conhecimento de precisas e atuais estão a ser distribuídas
a organização adapta-se ativamente a um cenário atividades anteriores, informação partilhada por outras para melhorar a cibersegurança antes
de cibersegurança em mudança e responde a fontes, e aprendizagem contínua das atividades que ocorrem que um evento ocorra
ameaças sofisticadas e em evolução em tempo nos seus sistemas e redes.
Responsável de útil
(Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Níveis (Tiers)


5 Níveis de Maturidade:

Níveis de Maturidade Descrição

Nível 0: Inexistente Não existem processos e controlos adequados, falta de sensibilização e conhecimento

Nível 1: Inicial Os processos e controlos são ad hoc, não documentados (informais), mal controlados e não repetíveis

Os processos e controlos são geridos e documentados.


Nível 2: Desenvolvimento
A implementação e a execução são inconsistentes.

Os processos e controlos são padronizados, bem estabelecidos, usados de forma consistente,


Nível 3: Definido
repetíveis, periodicamente revistos e atualizados

Processos e controlos são continuamente avaliados para implementação de melhorias.


Nível 4: Avançado
Partilhável e adotado por outros.

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Perfil

A Framework Profile ("Perfil") é o alinhamento das Funções, Categorias e Subcategorias com os requisitos de
negócio, tolerância ao risco e recursos da organização.

Um Perfil permite que as organizações estabeleçam um roteiro para reduzir o risco de cibersegurança que esteja
bem alinhado com os objetivos organizacionais e setoriais, considere os requisitos legais/regulatórios e as melhores
práticas do setor e reflita as prioridades de gestão de riscos.

Dada a complexidade de muitas organizações, estas podem optar por ter múltiplos perfis, alinhados com
componentes particulares e reconhecendo as suas necessidades individuais.

Os Perfis podem ser usados para descrever o estado atual ou o estado que é pretendido atingir com as atividades
específicas de cibersegurança.

O Perfil atual indica os resultados de cibersegurança que estão atualmente a ser alcançados.

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Perfil

O Perfil que se pretende atingir indica os resultados necessários para atingir os objetivos desejados de gestão de
riscos de cibersegurança.

Os perfis suportam os requisitos de negócio/missão e ajudam na comunicação de riscos dentro e entre as


organizações.

Esta framework não prescreve modelos de perfil, permitindo flexibilidade na implementação

A comparação de perfis (por exemplo, o perfil atual e o perfil que se pretende atingir) pode revelar lacunas a serem
colmatadas para cumprir os objetivos de gestão de riscos de cibersegurança.

Um plano de ação para abordar essas lacunas para cumprir uma determinada Categoria ou Subcategoria pode
contribuir para o roteiro descrito acima.

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Perfil

A priorização da mitigação de lacunas é impulsionada pelas necessidades de negócios e processos de gestão de


riscos da organização.

Essa abordagem baseada em risco permite que uma organização avalie os recursos necessários (por exemplo,
pessoal, financiamento) para atingir as metas de Cibersegurança de forma priorizada e econômica. Além disso, a
framework é uma abordagem baseada no risco onde a aplicabilidade e o cumprimento de uma determinada
Subcategoria estão sujeitos ao âmbito do Perfil.

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework Core Tiers Profile

NIST CSF - Estrutura: Perfil


Como sabemos as nossas maiores lacunas?
O uso de perfis atuais enquadrados em subcategorias pode ajudar a identificar e priorizar áreas de interesse.

Profiles
• Current
• Target

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
Normal fluxo de informações e decisões nos seguintes níveis de uma
organização:
• Executivo
• Negócio/Processo
• Implementação/Operações

O nível executivo comunica as prioridades, os recursos disponíveis e a


tolerância geral ao risco ao nível do negócio/processo.

O nível de negócios/processos usa as informações como entradas no


processo de gestão de riscos e, em seguida, colabora com o nível de
implementação/operações para comunicar as necessidades da organização
e criar um Perfil.

O nível de implementação/operações comunica o progresso da


implementação do Perfil ao nível de negócio/processo.

O nível de negócio/processo usa essas informações para realizar uma


avaliação de impacto. A gestão ao nível do negócio/processo reporta os
resultados dessa avaliação de impacto ao nível executivo para informar o
processo global de gestão de riscos da organização e ao nível de
implementação/operações para ter consciência do impacto nos negócios.
Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
Estabelecer um programa de cibersegurança

A Framework usa uma abordagem


padrão de sete etapas (NIST, 2018)
para criar ou melhorar os recursos de
cibersegurança da organização

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
Estabelecer um programa de cibersegurança

Step 1: Prioritize and scope


A organização identifica os seus objetivos de negócio/missão e prioridades organizacionais de alto nível. Com estas informações,
toma decisões estratégicas relativamente a implementações de cibersegurança e determina o âmbito dos sistemas e ativos que
suportam a linha de negócio ou processo selecionado. A framework é adaptável para suportar as diferentes linhas de negócios ou
processos dentro de uma organização, que podem ter diferentes necessidades de negócios e tolerância ao risco associada. Um
Nível de implementação reflete as tolerâncias de risco associadas.

Step 2: Orient
Uma vez determinado o âmbito do programa de cibersegurança, a organização identifica sistemas e ativos relacionados, requisitos
regulatórios e abordagem geral de risco. Em seguida, a organização consulta as fontes para identificar ameaças e vulnerabilidades
aplicáveis a esses sistemas e ativos.

Step 3: Create a current Profile


A organização determina o Perfil atual avaliando e documentando os resultados específicos da categoria e subcategoria do Core da
Framework. Observa quaisquer resultados parcialmente alcançados para apoiar as etapas subsequentes, fornecendo informações.

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
Estabelecer um programa de cibersegurança

Step 4: Conduct a risk assessment


Basear esta avaliação no processo global de gestão de riscos organizacionais ou em atividades anteriores de avaliação de riscos. A
organização analisa o ambiente operacional para determinar a probabilidade de um evento de cibersegurança e o impacto que ele
pode ter na organização. As organizações devem identificar riscos emergentes e usar informações de ameaças cibernéticas de fontes
internas e externas para entender a probabilidade e o impacto de eventos de cibersegurança.

Step 5: Create a target Profile


Crie um Perfil alvo que se concentre na avaliação das categorias e subcategorias da Framework, que descrevem os resultados
desejados de cibersegurança organizacional. A organização pode desenvolver categorias e subcategorias adicionais para levar em
conta os riscos organizacionais específicos. Também pode considerar as influências e os requisitos de partes interessadas externas,
como entidades do setor, clientes e parceiros de negócios, ao criar um Perfil alvo. O Perfil alvo deve refletir adequadamente os
critérios dentro do nível de implementação pretendido.

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework
Estabelecer um programa de cibersegurança

Step 6: Determine, analyze, and prioritize gaps


A organização compara o perfil atual e de destino para determinar lacunas. Em seguida, cria um plano de ação priorizado para
abordar lacunas, refletindo os impulsionadores da missão, custos e benefícios e riscos para alcançar os resultados no Perfil alvo. A
organização determina os recursos necessários para resolver as lacunas, incluindo financiamento e recursos humanos. O uso de
perfis desta maneira incentiva a organização a tomar decisões informadas sobre atividades de cibersegurança, apoia a gestão de
riscos e permite que se realize melhorias com base numa relação custo/benefício

Step 7: Implement action plan


A organização determina quais as ações a tomar para resolver as lacunas identificadas na etapa anterior e, em seguida, ajusta as
suas práticas de cibersegurança para atingir o Perfil alvo. Para orientação adicional, a framework identifica exemplos de referências
informativas sobre as categorias e subcategorias, mas a organização deve determinar quais as normas, diretrizes e práticas,
incluindo aquelas que são específicas do setor, funcionam melhor para suas necessidades.

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework 2.0 - Draft
Function Category Category Identifier
• GOVERN (GV) – Establish and monitor the organization’s Organizational Context [Link]
cybersecurity risk management strategy, expectations, and policy. The Risk Management Strategy [Link]
GOVERN Function is cross-cutting and provides outcomes to inform Cybersecurity Supply Chain Risk Management [Link]
how an organization will achieve and prioritize the outcomes of the Govern (GV)
Roles, Responsibilities, and Authorities [Link]
other five Functions in the context of its mission and stakeholder Policies, Processes, and Procedures [Link]
expectations. Governance activities are critical for incorporating
Oversight [Link]
cybersecurity into an organization’s broader enterprise risk
Asset Management [Link]
management strategy. GOVERN directs an understanding of
Identify (ID) Risk Assessment [Link]
organizational context; the establishment of cybersecurity strategy and
Improvement [Link]
cybersecurity supply chain risk management; roles, responsibilities,
and authorities; policies, processes, and procedures; and the oversight Identity Management, Authentication, and Access Control [Link]

of cybersecurity strategy. Awareness and Training [Link]


• IDENTIFY (ID) – Help determine the current cybersecurity risk to the Protect (PR) Data Security [Link]
organization. Understanding its assets (e.g., data, hardware, software, Platform Security [Link]
systems, facilities, services, people) and the related cybersecurity risks Technology Infrastructure Resilience [Link]
enables an organization to focus and prioritize its efforts in a manner Continuous Monitoring [Link]
Detect (DE)
consistent with its risk management strategy and the mission needs Adverse Event Analysis [Link]
identified under GOVERN. This Function also includes the Incident Management [Link]
identification of improvements needed for the organization’s policies, Incident Analysis [Link]
processes, procedures, and practices supporting cybersecurity risk Respond (RS)
Incident Response Reporting and Communication [Link]
management to inform efforts under all six Functions.
Incident Mitigation [Link]
Responsável de (Ciber)Segurança Incident Recovery Plan Execution [Link]
Recover (RC)
Incident Recovery Communication [Link]
NIST Cybersecurity Framework 2.0 - Draft
• PROTECT (PR) – Use safeguards to prevent or reduce cybersecurity risk. Once assets
and risks are identified and prioritized, PROTECT supports the ability to secure those
assets to prevent or lower the likelihood and impact of adverse cybersecurity events.
Outcomes covered by this Function include awareness and training; data security;
identity management, authentication, and access control; platform security (i.e., securing
the hardware, software, and services of physical and virtual platforms); and the resilience
of technology infrastructure.
• DETECT (DE) – Find and analyze possible cybersecurity attacks and compromises.
DETECT enables timely discovery and analysis of anomalies, indicators of
compromise, and other potentially adverse cybersecurity events that may indicate that
cybersecurity attacks and incidents are occurring.
• RESPOND (RS) – Take action regarding a detected cybersecurity incident. RESPOND
supports the ability to contain the impact of cybersecurity incidents. Outcomes within this
Function cover incident management, analysis, mitigation, reporting, and
communication.
• RECOVER (RC) – Restore assets and operations that were impacted by a cybersecurity
incident. RECOVER supports timely restoration of normal operations to reduce the
impact of cybersecurity incidents and enable appropriate communication during recovery
efforts. Framework Functions

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework 2.0 - Draft

Cybersecurity Framework Profiles

Responsável de (Ciber)Segurança
NIST Cybersecurity Framework 2.0 - Draft

Steps for creating and using Cybersecurity Framework Profiles


Responsável de (Ciber)Segurança
NIST Cybersecurity Framework 2.0 - Draft

Cybersecurity Framework Tiers


Responsável de (Ciber)Segurança
NIST Cybersecurity Framework 2.0 - Draft

Integrating cybersecurity and privacy risks


Responsável de (Ciber)Segurança
NIST Cybersecurity Framework 2.0 - Draft

Cybersecurity Framework and Privacy Framework alignment


Responsável de (Ciber)Segurança
NIST Cybersecurity Framework 2.0 - Draft

Selected Framework Current Policies, Target Policies,


Outcomes (Functions, Processes, and Current Internal Processes, and Target Roles and Target Selected
Categories, or Subcategories) Procedures Practices Target Priority Procedures Responsi- bilities Informative References Notes

Organizational profile template

Responsável de (Ciber)Segurança
EXERCÍCIO 1

Fazer a avaliação sumária das Capacidades de


Cibersegurança da organização

Responsável de (Ciber)Segurança
EXERCÍCIO 1

Responsável de (Ciber)Segurança
[Link]
EXERCÍCIO 2

Fazer a avaliação detalhada das Capacidades de


Cibersegurança da organização de acordo com o QNRC

Responsável de (Ciber)Segurança
EXERCÍCIO 2

Responsável de (Ciber)Segurança
Ficheiro na pasta
Recursos\Exercicio_2
Dúvidas & Questões ?

_Obrigado.

Responsável de (Ciber)Segurança
Bibliografia

• [Link]
• [Link]
• [Link]
• [Link]
• [Link]

Responsável de (Ciber)Segurança

Você também pode gostar