NIST Cybersecurity Framework Explicado
NIST Cybersecurity Framework Explicado
01/2022
Quem sou eu?
• José Edmir Pininga Duque
• Formação Ciência da Computação – UNICAP, Pós graduação
Segurança da informação - UNIRIO
• Certificações DPO, PDPP, PDPF, ISFS ISO 27001, MSCE
• SI da Alpargatas – 15 anos
• Professor – Faculdade Impacta de Tecnologia / IBTA
• Consultor/Palestrante
• Professor da TI Exames
[Link]
9-edmir-pininga-duque-8564491/
Slide 2
Alguns padrões internacionais
•ISO/IEC - [Link]
•CIS Security - [Link]
•COSO - [Link]
•TOGAF - [Link]
•ISACA COBIT - [Link]
•ITIL - [Link]
•SANS - [Link]
•OCDE - [Link]
•NIST - [Link]
Slide 3
Lembrando - LGPD
Slide 5
É consenso
Slide 6
E o NIST?
Slide 7
E o NIST?
Slide 8
E o NIST?
Slide 9
E o NIST?
Slide 10
NIST - CONCEITOS
Muitas abordagens e métodos podem ser usados para proteger sistemas de TI; no entanto, certas
expectativas intrínsecas devem ser atendidas, seja o sistema pequeno ou grande, ou de
propriedade de uma agência governamental ou de uma corporação privada. As expectativas
intrínsecas são descritas neste documento como princípios de segurança de sistema geralmente
aceitos. Os princípios abordam a segurança do computador de um ponto de vista de alto nível. Os
princípios devem ser usados ao desenvolver programas e políticas de segurança de computadores
e ao criar novos sistemas, práticas ou políticas. Os princípios são expressos em alto nível,
abrangendo áreas amplas, por exemplo, responsabilidade, custo-benefício e integração.
Slide 11
NIST - Cybersecurity Framework
Slide 12
NIST - Cybersecurity Framework
Slide 13
FONTE: [Link]
NIST - Cybersecurity Framework
Identificar
A função Identificar auxilia a organização no gerenciamento de riscos de
segurança cibernética para sistemas, pessoas, ativos, dados e recursos.
Compreender o contexto de negócios, os recursos que suportam funções
críticas e os riscos relacionados à segurança cibernética permite que uma
organização concentre-se e priorize seus esforços, de acordo com sua
estratégia de gerenciamento de risco e necessidades de negócios:
- Identificar ativos físicos e de software dentro da organização para
estabelecer a base de um programa de gerenciamento de ativos;
- Identificação de vulnerabilidades de ativos, ameaças a recursos
organizacionais internos e externos e atividades de resposta a riscos
como base para a Avaliação de Riscos das organizações;
- Identificar uma estratégia de gerenciamento de risco para a
organização, incluindo o estabelecimento de tolerâncias de risco.
Slide 14
NIST - Cybersecurity Framework
Function Category ID
Asset Management [Link]
Business Environment [Link]
Quais processos e ativos Governance [Link]
Identify
precisam de proteção? Risk Assessment [Link]
Risk Management Strategy [Link]
Supply Chain Risk Management [Link]
Identity Management & Access Control [Link]
Awareness and Training [Link]
Quais proteções estão Protect
Data Security [Link]
[Link]
5 Funções
Identity Management & Access Control [Link]
Protect
Data Security
[Link]
23 Categorias
Maintenance [Link]
Protective Technology [Link]
Detect
Anomalies and Events
[Link]
108 Subcategorias
Detection Processes [Link]
4 Referências cruzadas
Communications [Link]
Respond Analysis [Link]
Mitigation [Link]
Improvements [Link]
Recovery Planning [Link]
Communications [Link]
Slide 17
NIST - Cybersecurity Framework
Identificar
Desenvolver um entendimento organizacional para gerenciar o risco de segurança
cibernética para: sistemas, ativos, dados e recursos.
Slide 19
NIST - Cybersecurity Framework
Proteger
Desenvolver e implementar as salvaguardas apropriadas para garantir a prestação
de serviços.
● Proteger os dispositivos
– Considerar a instalação firewalls baseados em host e outras proteções de segurança de endpoint.
Aplicar configurações seguras nos dispositivos e controlar as alterações dessas configurações.
Desativar os serviços ou recursos que não são necessários para dar suporte às funções da missão.
Certificar de que haja descartes com segurança.
Slide 21
NIST - Cybersecurity Framework
Proteger
Desenvolver e implementar as salvaguardas apropriadas para garantir a prestação
de serviços.
Slide 22
NIST - Cybersecurity Framework
Detectar
Desenvolver e implementar as atividades apropriadas para identificar a
ocorrência de um evento de segurança cibernética.
Slide 25
NIST - Cybersecurity Framework
Responder
Desenvolver e implementar as atividades apropriadas para tomar medidas em
relação a um evento de segurança cibernética detectado.
Slide 26
NIST - Cybersecurity Framework
Recuperar
Desenvolver e implementar as atividades apropriadas para manter planos de
resiliência e restauração de quaisquer recursos ou serviços que foram
prejudicados devido a um evento de segurança cibernética.
Slide 28
NIST - Cybersecurity Framework
Compliance Seguro
Slide 29
NIST - Special Publication 800-60 Volume I
NIST-SP-800-60
Volume I - Guide for Mapping Types of Information and Information Systems
Identificar as informações processadas em um sistema de informações é essencial para a
seleção adequada dos controles de segurança e para garantir a confidencialidade,
integridade e disponibilidade do sistema e de suas informações.
A categorização de segurança é uma atividade que deve ser revisada pelo menos a cada
três anos ou quando ocorrer uma mudança significativa no sistema ou nos negócios da
empresa.
Selecione os Monitore os
controles de controles de
segurança segurança
adequados
Autorize os Avalie os
controles de controles de
segurança segurança
Implemente
os controles
de segurança Slide 33
NIST - Special Publication 800-60 Volume I
NIST-SP-800-60
Volume I - Guide for Mapping Types of Information and Information Systems
Intranet
CS da Intranet = {(confidencialidade, N/A), (integridade, moderada),
(disponibilidade, baixo)}
• FIPS Publication 199, Standards for Security Categorization of Federal Information and
Information Systems;
• FIPS Publication 200, Minimum Security Requirements for Federal Information and Information
Systems;
• NIST SP 800-30, Risk Management Guide for Information Technology Systems;
• NIST SP 800-37, Guide for the Security Certification and Accreditation of Federal Information
Systems;
• NIST Draft SP 800-39, Managing Risk from Information Systems: An Organization Perspective;
• NIST SP 800-53, Recommended Security Controls for Federal Information Systems;
• NIST SP 800-53A, Guide for Assessing the Security Controls in Federal Information Systems; and
• NIST SP 800-59, Guideline for Identifying an Information System as a National Security System.
Desafios para a maturidade de gestão de riscos
Informação das
ameaças
Informação das
vulnerabilidades Avaliação dos riscos
Implementar as Administrar os
medidas de controles de
segurança segurança
Ferramentas, guias, processo ...
Adaptação do modelo CMM
Desafios para tratar riscos
O impacto avaliado para um risco específico também tem incerteza associada, pois o
incidente indesejado pode não ocorrer como esperado.
Como os fatores podem ter uma grande quantidade de incerteza quanto à precisão das
previsões associadas a eles, o planejamento e a justificativa da segurança podem ser muito
difíceis.
Slide 40
Desafios para tratar riscos
Slide 41
Desafios para tratar riscos
Uma planilha, extraída como resultado de uma pesquisa em um sistema, contendo dados
pessoais faz parte do BD original ou é outro BD?
Neste caso, as medidas técnicas adotadas para garantir a segurança do BD do sistema valem?
Slide 42
Exemplo
CS da AP1 = {(confidencialidade, alta), (integridade,
moderada), (disponibilidade, baixo)}
Ajustado ao negócio
AP3 AP5
Slide 44
NIST - Privacy Framework
Slide 45
NIST - Privacy Framework
• Um Perfil representa as atividades de privacidade atuais
de uma organização ou os resultados desejados. Para
desenvolver um perfil, uma organização deve analisar
todos os resultados e atividades do núcleo para
determinar quais são as que merecem maior enfoque com
base nos impulsionadores dos negócios e da missão, qual
a função do ecossistema de processamento de dados e
quais são as necessidades de privacidade dos indivíduos.
Os perfis podem ser usados para identificar oportunidades
para melhorar a postura de privacidade, comparando um
perfil "atual" com um perfil "alvo“.
Slide 46
NIST - Privacy Framework
• Os Níveis de Implementação ("Níveis") oferecem
um ponto de referência sobre como uma organização
enxerga o risco de privacidade e se ela tem processos
e recursos suficientes para gerenciar esse risco. Os
níveis refletem uma sequência de respostas a uma
série de abordagens e contêm informações sobre
risco. Ao selecionar os níveis, uma organização deve
considerar o seu perfil-alvo e como esse alvo pode
ser atingido quando a organização é beneficiada ou
prejudicada pelas suas práticas atuais de gestão de
risco. Ela deve também considerar o grau de
integração do risco de privacidade em seu portfólio
de gestão de riscos corporativos, suas relações com o
ecossistema de processamento de dados, e como é a
atual composição da força de trabalho e programas
de treinamento. Slide 47
NIST - Privacy Framework
Gerenciamento de riscos de segurança cibernética e privacidade
Slide 48
NIST - Privacy Framework
Gerenciamento de riscos de segurança cibernética e privacidade
• Mitigar o risco (ex: as organizações podem adotar medidas técnicas e/ou administrativas
referentes aos sistemas, produtos ou serviços que minimizem o risco a um grau aceitável);
• Transferir ou compartilhar o risco (ex: os contratos representam uma maneira de compartilhar
ou transferir riscos para outras organizações, sendo que, os avisos de privacidade e os
mecanismos de consentimento são um meio de compartilhar riscos com as pessoas);
• Evitar o risco (ex: as organizações podem determinar que os riscos superam os benefícios e,
portanto, abandonam ou encerram o processamento de dados); ou
• Aceitar o risco (ex: as organizações podem determinar que os problemas para os indivíduos
são mínimos ou improváveis de ocorrer, portanto, os benefícios superam os riscos, não sendo
necessário investir recursos em mitigação). Slide 49
NIST - Privacy Framework
Gerenciamento de riscos de segurança cibernética e privacidade
Slide 50
NIST - Privacy Framework
Relação entre o núcleo e os perfis
Slide 51
NIST - Privacy Framework
Comprometimento / Accountability
Slide 52
NIST - Privacy Framework
Identificadores por
categorias
Slide 53
NIST - Privacy Framework
Categorias e
subcategorias
Slide 54
NIST – Critérios para segurança de software
Slide 55
NIST – Critérios para segurança de software
Metodologia
1. Requisitos descritivos – Descrever as informações sobre o CS. Fundamenta o
CS identificando quem está fazendo alegações sobre as informações contidas
no CS, a que o rótulo se aplica, quando as alegações foram feitas e como um
consumidor pode obter outras informações de apoio exigidas pelo CS.
2. Requisitos de desenvolvimento de software seguro – Descrever como o
fornecedor de software afirma aderir às práticas aceitas de desenvolvimento
de software seguro durante todo o ciclo de vida de desenvolvimento de
software.
Slide 57
NIST – Critérios para segurança de software
NIST - Secure Software Development Framework (SSDF)
Cursos da TIExames:
Gestão de riscos
Auditor Líder
COBIT
ISFS
ISMP
Slide 59
The end
Dúvidas
Slide 60
The end
Muito obrigado!
Pininga
Slide 61









