100% acharam este documento útil (1 voto)
53 visualizações61 páginas

NIST Cybersecurity Framework Explicado

Enviado por

Marcos Perez
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato PDF, TXT ou leia on-line no Scribd
100% acharam este documento útil (1 voto)
53 visualizações61 páginas

NIST Cybersecurity Framework Explicado

Enviado por

Marcos Perez
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato PDF, TXT ou leia on-line no Scribd

O framework NIST

Uma super fonte.


Pininga

01/2022
Quem sou eu?
• José Edmir Pininga Duque
• Formação Ciência da Computação – UNICAP, Pós graduação
Segurança da informação - UNIRIO
• Certificações DPO, PDPP, PDPF, ISFS ISO 27001, MSCE
• SI da Alpargatas – 15 anos
• Professor – Faculdade Impacta de Tecnologia / IBTA
• Consultor/Palestrante
• Professor da TI Exames

[Link]
9-edmir-pininga-duque-8564491/

Slide 2
Alguns padrões internacionais
•ISO/IEC - [Link]
•CIS Security - [Link]
•COSO - [Link]
•TOGAF - [Link]
•ISACA COBIT - [Link]
•ITIL - [Link]
•SANS - [Link]
•OCDE - [Link]
•NIST - [Link]

Slide 3
Lembrando - LGPD

Art. 10. O legítimo interesse ...


§ 3º A autoridade nacional poderá solicitar ao controlador relatório de impacto
à proteção de dados pessoais, quando o tratamento tiver como fundamento seu
interesse legítimo, observados os segredos comercial e industrial.

Art. 38. A autoridade nacional poderá determinar ao controlador que elabore


relatório de impacto à proteção de dados pessoais, inclusive de dados sensíveis,
referente a suas operações de tratamento de dados, nos termos de
regulamento, observados os segredos comercial e industrial.

Onde estão os dados pessoais? Slide 4


É consenso
NBR ISO/IEC 27.001

Slide 5
É consenso

Slide 6
E o NIST?

Slide 7
E o NIST?

Slide 8
E o NIST?

Slide 9
E o NIST?

Slide 10
NIST - CONCEITOS

Muitas abordagens e métodos podem ser usados para proteger sistemas de TI; no entanto, certas
expectativas intrínsecas devem ser atendidas, seja o sistema pequeno ou grande, ou de
propriedade de uma agência governamental ou de uma corporação privada. As expectativas
intrínsecas são descritas neste documento como princípios de segurança de sistema geralmente
aceitos. Os princípios abordam a segurança do computador de um ponto de vista de alto nível. Os
princípios devem ser usados ao desenvolver programas e políticas de segurança de computadores
e ao criar novos sistemas, práticas ou políticas. Os princípios são expressos em alto nível,
abrangendo áreas amplas, por exemplo, responsabilidade, custo-benefício e integração.
Slide 11
NIST - Cybersecurity Framework

Slide 12
NIST - Cybersecurity Framework

Slide 13
FONTE: [Link]
NIST - Cybersecurity Framework
Identificar
A função Identificar auxilia a organização no gerenciamento de riscos de
segurança cibernética para sistemas, pessoas, ativos, dados e recursos.
Compreender o contexto de negócios, os recursos que suportam funções
críticas e os riscos relacionados à segurança cibernética permite que uma
organização concentre-se e priorize seus esforços, de acordo com sua
estratégia de gerenciamento de risco e necessidades de negócios:
- Identificar ativos físicos e de software dentro da organização para
estabelecer a base de um programa de gerenciamento de ativos;
- Identificação de vulnerabilidades de ativos, ameaças a recursos
organizacionais internos e externos e atividades de resposta a riscos
como base para a Avaliação de Riscos das organizações;
- Identificar uma estratégia de gerenciamento de risco para a
organização, incluindo o estabelecimento de tolerâncias de risco.
Slide 14
NIST - Cybersecurity Framework
Function Category ID
Asset Management [Link]
Business Environment [Link]
Quais processos e ativos Governance [Link]
Identify
precisam de proteção? Risk Assessment [Link]
Risk Management Strategy [Link]
Supply Chain Risk Management [Link]
Identity Management & Access Control [Link]
Awareness and Training [Link]
Quais proteções estão Protect
Data Security [Link]

disponíveis? Information Protection Processes & Procedures [Link]


Maintenance [Link]
Protective Technology [Link]

Quais técnicas podem identificar Detect


Anomalies and Events
Security Continuous Monitoring
[Link]
[Link]
incidentes? Detection Processes [Link]
Response Planning [Link]

Quais técnicas podem conter os Communications [Link]


Respond Analysis [Link]
impactos de incidentes? Mitigation [Link]
Improvements [Link]

Quais técnicas podem restaurar Recover


Recovery Planning
Improvements
[Link]
[Link]
recursos? Communications [Link] Slide 15
NIST - Cybersecurity Framework
Function Category ID
Subcategoria Referências
Asset Management [Link]
[Link]-1: O papel da organização na  COBIT 5
Business Environment [Link]
 ISO/IEC 270001
Identify
Governance [Link]
cadeia de abastecimento é
Risk Assessment [Link]

Risk Management Strategy [Link]


identificado e comunicado  NIST SP 53

Supply Chain Risk Management [Link] [Link]-2: O lugar da organização na


 COBIT 5
Identity Management & Access Control [Link] infraestrutura crítica do seu setor
Awareness and Training [Link] de indústria é identificado e
 NIST SP 53
Protect
Data Security [Link]
comunicado
Information Protection Processes & Procedures [Link] [Link]-3: As prioridades para missão  COBIT 5
Maintenance [Link] organizacional, objetivos e  ISA 62443
Protective Technology [Link]
atividades são estabelecidas e
Anomalies and Events [Link]
comunicadas  NIST SP 53
Detect Security Continuous Monitoring [Link]

Detection Processes [Link] [Link]-4: As ddependências e  ISO/IEC 270001


Response Planning [Link]
funções críticas para entrega de
Communications [Link]
 NIST SP 53
Respond Analysis [Link]
serviços críticos são estabelecidas
Mitigation [Link] [Link]-5: Os requisitos de resiliência  COBIT 5
Improvements
Recovery Planning
[Link]
[Link]
para apoiar a entrega de serviços  ISO/IEC 270001

Recover Improvements [Link] críticos são estabelecidos


Communications [Link]  NIST SP 53
Slide 16
NIST - Cybersecurity Framework
Function Category ID
Asset Management [Link]
Business Environment [Link]
Governance [Link]
Identify
Risk Assessment [Link]

Risk Management Strategy

Supply Chain Risk Management


[Link]

[Link]
5 Funções
Identity Management & Access Control [Link]

Awareness and Training [Link]

Protect
Data Security

Information Protection Processes & Procedures


[Link]

[Link]
23 Categorias
Maintenance [Link]
Protective Technology [Link]

Detect
Anomalies and Events

Security Continuous Monitoring


[Link]

[Link]
108 Subcategorias
Detection Processes [Link]

Response Planning [Link]

4 Referências cruzadas
Communications [Link]
Respond Analysis [Link]
Mitigation [Link]
Improvements [Link]
Recovery Planning [Link]

Recover Improvements [Link]

Communications [Link]
Slide 17
NIST - Cybersecurity Framework
Identificar
Desenvolver um entendimento organizacional para gerenciar o risco de segurança
cibernética para: sistemas, ativos, dados e recursos.

● Identificar processos e ativos empresariais críticos


– Quais são as atividades da sua empresa que absolutamente devem continuar para a empresa
continuar viável?

● Documentar fluxos de informações


– É importante não apenas entender que tipo de informação a empresa coleta e usa, mas também
entender onde os dados estão localizados e como fluem, especialmente quando há contratos e
parceiros externos.

● Manter inventário de hardware e software


– É importante ter uma compreensão dos hardwares e softwares da empresa, esses são
frequentemente os pontos de entrada de agentes mal-intencionados.
Esse inventário pode ser uma simples planilha. Slide 18
NIST - Cybersecurity Framework
Desenvolver um entendimento organizacional para gerenciar o risco de segurança
cibernética para: sistemas, ativos, dados e recursos.

● Identificar ameaças, vulnerabilidades e riscos aos ativos


– Gerenciamento de risco estabelecidos e gerenciados garante que as ameaças internas e externas
sejam identificadas, avaliadas e documentadas e que os riscos são tratados.

● Estabelecer políticas de segurança cibernética que incluam funções e responsabilidades


– Políticas e procedimentos devem descrever claramente as expectativas sobre como as atividades
de segurança cibernética protegerão as informações e sistemas e como eles suportam processos
empresariais críticos.

Slide 19
NIST - Cybersecurity Framework
Proteger
Desenvolver e implementar as salvaguardas apropriadas para garantir a prestação
de serviços.

● Gerenciar o acesso a ativos e informações


– Criar contas exclusivas para cada funcionário/terceiro/serviço e garantir que estas contas tenham
acesso apenas às informações, computadores e aplicativos necessários para seus trabalhos.
Autentique usuários antes de conceder o acesso a informações, computadores e aplicativos.
Gerencie e rastreie rigorosamente o acesso físico aos dispositivos.

● Proteger dados confidenciais


– Se a empresa armazena ou transmite dados confidenciais, certifique-se de que esses dados
estejam protegidos por criptografia tanto enquanto armazenados em computadores quanto
quando são transmitidos para outras partes.
Excluir e/ou destruir dados com segurança quando não forem mais necessários ou exigidos para
fins de conformidade. Slide 20
NIST - Cybersecurity Framework
Proteger
Desenvolver e implementar as salvaguardas apropriadas para garantir a prestação
de serviços.

● Realizar backups regulares


– Uma boa prática é manter offline um conjunto de dados com backup frequente para protegê-
lo contra incidentes de intencionais ou não.

● Proteger os dispositivos
– Considerar a instalação firewalls baseados em host e outras proteções de segurança de endpoint.
Aplicar configurações seguras nos dispositivos e controlar as alterações dessas configurações.
Desativar os serviços ou recursos que não são necessários para dar suporte às funções da missão.
Certificar de que haja descartes com segurança.

Slide 21
NIST - Cybersecurity Framework
Proteger
Desenvolver e implementar as salvaguardas apropriadas para garantir a prestação
de serviços.

● Gerenciar vulnerabilidades do dispositivo


– Atualizar regularmente o sistema operacional e os aplicativos instalados nos hardwares para
protegê-los contra ataques. Se possível, ative as atualizações automáticas. Considere o uso de
ferramentas de software para verificar dispositivos para vulnerabilidades adicionais; remediar
vulnerabilidades com alta probabilidade e/ou impacto.
● Treinar usuários
– Treine e retreine regularmente todos os usuários para garantir que estejam cientes das
políticas e procedimentos de segurança cibernética da empresa e de suas funções e
responsabilidades específicas como condição de emprego.

Slide 22
NIST - Cybersecurity Framework
Detectar
Desenvolver e implementar as atividades apropriadas para identificar a
ocorrência de um evento de segurança cibernética.

● Teste e atualize os processos de detecção


– Desenvolver e testar processos e procedimentos para detecção de dispositivos e ações não
autorizadas nas redes e no ambiente físico. A equipe deve está ciente de suas funções e
responsabilidades para detecção de atividades ou tentativas legais.

● Conheça os fluxos de dados esperados para sua empresa


– Com o conhecimento de como os dados devem fluir na empresa, é muito mais provável
perceber quando o inesperado acontece – e o inesperado nunca é uma coisa boa quando se
trata de segurança cibernética.
Contratos de serviços de nuvem ou provedor de serviços gerenciados, devem contemplar
rastreio de fluxos de dados e relatórios de eventos inesperados.
Slide 23
NIST - Cybersecurity Framework
Detectar
Desenvolver e implementar as atividades apropriadas para identificar a
ocorrência de um evento de segurança cibernética.
● Manter e monitorar logs
– Logs são cruciais para identificar anomalias nos dados dos computadores e aplicativos da
empresa.
Considere usar ferramentas de software que possam agregar os logs e procurar padrões ou
anomalias do comportamento esperado da rede.

● Compreender o impacto dos eventos de segurança cibernética


– Na detecção de um evento de segurança cibernética a empresa deve trabalhar rápida e
completamente para entender a amplitude e a profundidade do impacto. Procure ajuda. A
comunicação de informações sobre o evento com as partes interessadas apropriadas ajudará a
mantê-lo em boa posição em termos de parceiros, órgãos de supervisão e outros, e melhorar
as políticas e processos. Slide 24
NIST - Cybersecurity Framework
Responder
Desenvolver e implementar as atividades apropriadas para tomar medidas em
relação a um evento de segurança cibernética detectado.

● Garantir que os planos de resposta sejam testados


– Reconhcer a importância de testar os planos de resposta para garantir que cada pessoa
conheça suas responsabilidades na execução do plano. Quanto mais bem preparada sua
organização estiver, mais eficaz será a resposta. Isso inclui conhecer quaisquer requisitos legais
de relatórios ou compartilhamento de informações necessárias.

● Garantir que os planos de resposta sejam atualizados


– Testar o plano (e a execução durante um incidente) inevitavelmente revelará as melhorias
necessárias. Certificar-se de atualizar os planos de resposta com as lições aprendidas.

Slide 25
NIST - Cybersecurity Framework
Responder
Desenvolver e implementar as atividades apropriadas para tomar medidas em
relação a um evento de segurança cibernética detectado.

● Coordenar com as partes interessadas internas e externas


– É importante certificar-se de que os planos de resposta e as atualizações de sua empresa
incluam todos os principais interessados e provedores de serviços externos. Eles podem
contribuir para melhorias no planejamento e na execução.

Slide 26
NIST - Cybersecurity Framework
Recuperar
Desenvolver e implementar as atividades apropriadas para manter planos de
resiliência e restauração de quaisquer recursos ou serviços que foram
prejudicados devido a um evento de segurança cibernética.

● Comunique-se com as partes interessadas internas e externas


– Parte da recuperação depende de uma comunicação eficaz. Os planos de recuperação
precisam considerar o que, como e quando as informações serão compartilhadas com as várias
partes interessadas para que todos recebam as informações de que precisam, mas nenhuma
informação inadequada seja compartilhada.

● Garantir que os planos de recuperação sejam atualizados


– Assim como os planos de resposta a incidentes, a execução de testes melhorará a capacitação
e conscientização de funcionários e parceiros e destacará as áreas de melhoria. Certifique-se de
atualizar os planos de recuperação com as lições aprendidas.
Slide 27
NIST - Cybersecurity Framework
Recuperar
Desenvolver e implementar as atividades apropriadas para manter planos de
resiliência e restauração de quaisquer recursos ou serviços que foram
prejudicados devido a um evento de segurança cibernética.

● Gerenciar relações públicas e reputação da empresa


– Um dos principais aspectos da recuperação é gerenciar a reputação da empresa. Ao
desenvolver um plano de recuperação, considere como será gerenciada as relações públicas
para que o compartilhamento de informações seja preciso, completo e oportuno.

Slide 28
NIST - Cybersecurity Framework

Por que usar o NIST Cybersecurity Framework

O Cybersecurity Framework é para organizações de todos


tipos e não apenas para infraestrutura crítica!

Compliance Seguro

Slide 29
NIST - Special Publication 800-60 Volume I
NIST-SP-800-60
Volume I - Guide for Mapping Types of Information and Information Systems
Identificar as informações processadas em um sistema de informações é essencial para a
seleção adequada dos controles de segurança e para garantir a confidencialidade,
integridade e disponibilidade do sistema e de suas informações.

Ajudar a mapear consistentemente os níveis de impacto de segurança para tipos de:


(i) informações (por exemplo, privacidade, médica, proprietária, financeira, confidencial
do contratante, segredo comercial, investigação); e
(ii) sistemas de informação (por exemplo, missão crítica, apoio à missão, administrativo).

A identificação e categorização de quais informações suportam quais atividades do


negócio, resulta na correta ligação entre a missão da empresa, as informações e sistemas
de informação com segurança da informação econômica.
NIST - Special Publication 800-60 Volume I
NIST-SP-800-60
Volume I - Guide for Mapping Types of Information and Information Systems
Uma categorização de segurança inicial deve ocorrer no início do ciclo de vida de
desenvolvimento do sistema (SDLC) da empresa.

A categorização de segurança estabelece a base para determinar os níveis de rigor


necessários para os controles de segurança, bem como atividades adicionais que podem
ser necessárias para a privacidade e proteção de infraestrutura crítica.
NIST - Special Publication 800-60 Volume I
NIST-SP-800-60
Volume I - Guide for Mapping Types of Information and Information Systems

A categorização de segurança é uma atividade que deve ser revisada pelo menos a cada
três anos ou quando ocorrer uma mudança significativa no sistema ou nos negócios da
empresa.

A categorização de segurança é a primeira etapa chave na Estrutura de Gerenciamento de


Risco devido ao seu efeito em todas as outras etapas da estrutura, desde a seleção de
controles de segurança até o nível de esforço na avaliação da eficácia do controle de
segurança.
NIST - Special Publication 800-60 Volume I
Categorize a segurança
para cada ativo ou o
sistema

Selecione os Monitore os
controles de controles de
segurança segurança
adequados

Autorize os Avalie os
controles de controles de
segurança segurança

Implemente
os controles
de segurança Slide 33
NIST - Special Publication 800-60 Volume I
NIST-SP-800-60
Volume I - Guide for Mapping Types of Information and Information Systems

A categoria de segurança de um tipo de informação pode ser associada às informações do


usuário e às informações do sistema e pode ser aplicável a informações em formato
eletrônico ou não eletrônico.

Estabelecer uma categoria de segurança apropriada para um tipo de informação requer


simplesmente determinar o impacto potencial para cada objetivo de segurança associado
a um determinado tipo de informação. O formato generalizado para expressar a categoria
de segurança, ou CS, de um tipo de informação é:

CS do Tipo de informação = {(confidencialidade, impacto), (integridade, impacto),


(disponibilidade, impacto)}
NIST - Special Publication 800-60 Volume I
Potencial do Definição
impacto
O impacto potencial é moderado se:
—A perda de confidencialidade, integridade ou disponibilidade pode ter
Baixo
um efeito adverso limitado nas operações organizacionais, ativos
organizacionais ou indivíduos.
O impacto potencial é baixo se:
—A perda de confidencialidade, integridade ou disponibilidade pode ter
Moderado
um efeito adverso sério nas operações organizacionais, ativos
organizacionais ou indivíduos.
O impacto potencial é alto se:
—A perda de confidencialidade, integridade ou disponibilidade pode ter
Alto
um efeito adverso severo ou catastrófico nas operações organizacionais,
ativos organizacionais ou indivíduos.
NIST - Special Publication 800-60 Volume I
NIST-SP-800-60
Volume I - Guide for Mapping Types of Information and Information Systems
Exemplos:
Sistema de correio eletrônico
CS do Sistema de correio eletrônico = {(confidencialidade, alta), (integridade,
moderada), (disponibilidade, baixa)}

Intranet
CS da Intranet = {(confidencialidade, N/A), (integridade, moderada),
(disponibilidade, baixo)}

Processo de cadastro de usuários

CS do cadastro de usuários = {(confidencialidade, baixa), (integridade, moderada),


(disponibilidade, alta)}
NIST - Special Publication 800-60 Volume I
NIST-SP-800-60
Volume I - Guide for Mapping Types of Information and Information Systems

• FIPS Publication 199, Standards for Security Categorization of Federal Information and
Information Systems;
• FIPS Publication 200, Minimum Security Requirements for Federal Information and Information
Systems;
• NIST SP 800-30, Risk Management Guide for Information Technology Systems;
• NIST SP 800-37, Guide for the Security Certification and Accreditation of Federal Information
Systems;
• NIST Draft SP 800-39, Managing Risk from Information Systems: An Organization Perspective;
• NIST SP 800-53, Recommended Security Controls for Federal Information Systems;
• NIST SP 800-53A, Guide for Assessing the Security Controls in Federal Information Systems; and
• NIST SP 800-59, Guideline for Identifying an Information System as a National Security System.
Desafios para a maturidade de gestão de riscos
Informação das
ameaças

Informação das
vulnerabilidades Avaliação dos riscos

Informação dos Informações dos


impactos riscos

Riscos são tratados pela implementação de salvaguardas, que abordam a ameaça, a


vulnerabilidade, o impacto ou o próprio risco.
Nem sempre é viável tratar todos os riscos ou mitiga-los completamente qualquer risco
específico. Isso se deve em grande parte ao custo do tratamento de risco e às incertezas
associadas.
Adaptação do modelo CMM Slide 38
Desafios para a maturidade de gestão de riscos
A garantia do processo é o grau de confiança de que as necessidades de segurança são satisfeitas.

Necessidades Monitorar o risco


específicas de e controles
segurança Informações do risco

Políticas, Informações das


procedimentos configurações
de segurança ...

Implementar as Administrar os
medidas de controles de
segurança segurança
Ferramentas, guias, processo ...
Adaptação do modelo CMM
Desafios para tratar riscos

A avaliação de risco é o processo de identificação de problemas que ainda não ocorreram.

O impacto avaliado para um risco específico também tem incerteza associada, pois o
incidente indesejado pode não ocorrer como esperado.
Como os fatores podem ter uma grande quantidade de incerteza quanto à precisão das
previsões associadas a eles, o planejamento e a justificativa da segurança podem ser muito
difíceis.

Um processo de benchmark pode ajudar neste cenário.

Reduzir os riscos às informações confiadas à empresa tornou-se uma


exigência LEGAL (GDPR, LGPD, Marco civil da internet ...).

Slide 40
Desafios para tratar riscos

• Características dos seus clientes (produtos ou serviços)?


• Requisitos de garantia (alto, médio ou baixo)?
• Suporte pós vendas?

• Nível de conhecimento desejável?


• Como é medida a eficiência?
• Como/Quando estes processos são repetidos/avaliados?

• Quais os requisitos para sua cadeia de suprimentos (produtos e serviços)?

Slide 41
Desafios para tratar riscos

IV - banco de dados: conjunto estruturado de dados pessoais, estabelecido em um ou em


vários locais, em suporte eletrônico ou físico.

Uma planilha, extraída como resultado de uma pesquisa em um sistema, contendo dados
pessoais faz parte do BD original ou é outro BD?

Neste caso, as medidas técnicas adotadas para garantir a segurança do BD do sistema valem?

Slide 42
Exemplo
CS da AP1 = {(confidencialidade, alta), (integridade,
moderada), (disponibilidade, baixo)}
Ajustado ao negócio

CS da AP2 = {(confidencialidade, moderada), (integridade,


alta), (disponibilidade, alta)}
AP2
...
CS da AP6 = {(confidencialidade, alta), (integridade, alta),
(disponibilidade, alta)}
AP1 AP4

AP3 AP5

Diferencial para o negócio

O tamanho dos círculos podem indicar o volume de dados.


As cores podem indicar onde existem dados sensíveis ou críticos. Slide 43
NIST - Cybersecurity Framework

Slide 44
NIST - Privacy Framework

• O Núcleo é um conjunto de atividades


de proteção à privacidade que permite
comunicar atividades e resultados de
proteção à privacidade e o impacto em
toda a organização, desde o nível
executivo até o nível de
implementação/operações,
O Núcleo é dividido ainda em categorias-
chave e subcategorias para cada função.

Slide 45
NIST - Privacy Framework
• Um Perfil representa as atividades de privacidade atuais
de uma organização ou os resultados desejados. Para
desenvolver um perfil, uma organização deve analisar
todos os resultados e atividades do núcleo para
determinar quais são as que merecem maior enfoque com
base nos impulsionadores dos negócios e da missão, qual
a função do ecossistema de processamento de dados e
quais são as necessidades de privacidade dos indivíduos.
Os perfis podem ser usados para identificar oportunidades
para melhorar a postura de privacidade, comparando um
perfil "atual" com um perfil "alvo“.

Slide 46
NIST - Privacy Framework
• Os Níveis de Implementação ("Níveis") oferecem
um ponto de referência sobre como uma organização
enxerga o risco de privacidade e se ela tem processos
e recursos suficientes para gerenciar esse risco. Os
níveis refletem uma sequência de respostas a uma
série de abordagens e contêm informações sobre
risco. Ao selecionar os níveis, uma organização deve
considerar o seu perfil-alvo e como esse alvo pode
ser atingido quando a organização é beneficiada ou
prejudicada pelas suas práticas atuais de gestão de
risco. Ela deve também considerar o grau de
integração do risco de privacidade em seu portfólio
de gestão de riscos corporativos, suas relações com o
ecossistema de processamento de dados, e como é a
atual composição da força de trabalho e programas
de treinamento. Slide 47
NIST - Privacy Framework
Gerenciamento de riscos de segurança cibernética e privacidade

Slide 48
NIST - Privacy Framework
Gerenciamento de riscos de segurança cibernética e privacidade

• Mitigar o risco (ex: as organizações podem adotar medidas técnicas e/ou administrativas
referentes aos sistemas, produtos ou serviços que minimizem o risco a um grau aceitável);
• Transferir ou compartilhar o risco (ex: os contratos representam uma maneira de compartilhar
ou transferir riscos para outras organizações, sendo que, os avisos de privacidade e os
mecanismos de consentimento são um meio de compartilhar riscos com as pessoas);
• Evitar o risco (ex: as organizações podem determinar que os riscos superam os benefícios e,
portanto, abandonam ou encerram o processamento de dados); ou
• Aceitar o risco (ex: as organizações podem determinar que os problemas para os indivíduos
são mínimos ou improváveis de ocorrer, portanto, os benefícios superam os riscos, não sendo
necessário investir recursos em mitigação). Slide 49
NIST - Privacy Framework
Gerenciamento de riscos de segurança cibernética e privacidade

Slide 50
NIST - Privacy Framework
Relação entre o núcleo e os perfis

Slide 51
NIST - Privacy Framework
Comprometimento / Accountability

Slide 52
NIST - Privacy Framework
Identificadores por
categorias

Slide 53
NIST - Privacy Framework
Categorias e
subcategorias

Slide 54
NIST – Critérios para segurança de software

Slide 55
NIST – Critérios para segurança de software
Metodologia
1. Requisitos descritivos – Descrever as informações sobre o CS. Fundamenta o
CS identificando quem está fazendo alegações sobre as informações contidas
no CS, a que o rótulo se aplica, quando as alegações foram feitas e como um
consumidor pode obter outras informações de apoio exigidas pelo CS.
2. Requisitos de desenvolvimento de software seguro – Descrever como o
fornecedor de software afirma aderir às práticas aceitas de desenvolvimento
de software seguro durante todo o ciclo de vida de desenvolvimento de
software.

Permite comunicar ao consumidor que as melhores práticas de


desenvolvimento de software seguro foram empregadas. Slide 56
NIST – Critérios para segurança de software
NIST - Secure Software Development Framework (SSDF)
O SSDF os seguintes componentes de um processo de desenvolvimento de
software seguro nas organizações em quatro grupos:

• Preparar a Organização (PO)


• Protejer o Software (PS)
• Produzir Software Bem Protegido (PW)
• Responder a Vulnerabilidades (RV)

Slide 57
NIST – Critérios para segurança de software
NIST - Secure Software Development Framework (SSDF)

Requisitos de desenvolvimento de software seguro

• Implementar um processo de desenvolvimento de software seguro


• Práticas de Design Seguro e Correção de Vulnerabilidade
• Prática de divulgação regular de Relatório de Vulnerabilidades
• Usar autenticação multifator (se aplicável)
• Livre de segredos codificados
• Usar criptografia forte (se aplicável)
• Os dados do usuário são identificados e protegidos
Slide 58
Soluções

Cursos da TIExames:

 Gestão de riscos
 Auditor Líder
 COBIT
 ISFS
 ISMP

Slide 59
The end
Dúvidas

Slide 60
The end

Muito obrigado!

Pininga

Slide 61

Uma super fonte.
O framework NIST
Pininga
01/2022
Quem sou eu?
Slide 2
• José Edmir Pininga Duque
• Formação Ciência da Computação – UNICAP, Pós graduação 
Segurança da inform
Slide 3
Alguns padrões internacionais
•ISO/IEC - https://www.iso.org
•CIS Security - https://www.cisecurity.org
•COSO - https
Lembrando - LGPD
Slide 4
Art. 10. O legítimo interesse ...
§ 3º A autoridade nacional poderá solicitar ao controlador relatór
É consenso
Slide 5
NBR ISO/IEC 27.001
É consenso
Slide 6
E o NIST?
Slide 7
E o NIST?
Slide 8
E o NIST?
Slide 9
E o NIST?
Slide 10

Você também pode gostar