0% acharam este documento útil (0 voto)
5 visualizações39 páginas

Segurança e Auditoria de Sistemas

Enviado por

gabrielcruz7400
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato PDF, TXT ou leia on-line no Scribd
0% acharam este documento útil (0 voto)
5 visualizações39 páginas

Segurança e Auditoria de Sistemas

Enviado por

gabrielcruz7400
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato PDF, TXT ou leia on-line no Scribd

08/10/2024, 13:39 Eadbr

SEGURANCA E AUDITORIA DE
SISTEMAS
FUNDAMENTOS DE :
SEGURANÇA DA INFORMAÇÃO

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&lc=b3e 1/39


08/10/2024, 13:39 Eadbr

Introducao

No mundo dos negécios progressivamente competitivo, as informagdes são


recursos valiosos que precisam de protecdo maxima. A seguranga dessas
informações é essencial para gerenciar seus negécios e garantir que as
informagdes vitais ndo sejam comprometidas de forma alguma.

Proteger as informagdes é fundamental para a sobrevivéncia da sua empresa.


Portanto, vocé terá neste capitulo a conceitualizagdo sobre risco, ameaca e
vulnerabilidade, verá também os pilares essenciais para a construgdo de um
sistema de informação seguro.

Neste capitulo, vocé conhecera os pilares essenciais para a construgdo de um


sistema de informagdo seguro. A colocagdo adequada desses pilares é
fundamental para o desenvolvimento de qualquer tipo de mecanismo de
seguranga da informagdo em seus negécios.

Bons estudos!

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&lc=b3e 2/39


08/10/2024, 13:39 Eadbr

Seguranca de Sistemas de
Informacao

A seguranca dos sistemas de informagdo é um assunto amplo no campo da


tecnologia da informação (TI) que se concentra na protecdo de
computadores, redes e seus usuarios.

Quase todas as empresas modernas, assim como muitas familias e


individuos, justificaram preocupagdes sobre os riscos digitais para o seu bem-
estar. Essas ameagas possuem todas as formas e tamanhos, incluindo roubo
de informagdes privadas de banco de dados, instalagdo de software malicioso
em uma maquina e interrupgdes intencionais de servigo.

A Internet mudou drasticamente desde sua origem. O nimero de dispositivos


conectados e trocando informagdes diariamente é muito maior do que há 5
ou 10 anos e, com isso, o número de ataques também aumentaram.

O mundo, entdo, precisa de pessoas que entendam da seguranga de sistemas


de informagdo e que possam proteger os computadores de criminosos e
terroristas.

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&lc=b3e 3/39


08/10/2024, 13:39 Eadbr

Antes de entrarmos nos conceitos de segurança da informagao, é importante


diferenciarmos os conceitos de dado e informagao.

Dado

Os dados são um fato bruto e desorganizado, precisam ser processados para


torna-los significativos. Os dados podem ser simples e ao mesmo tempo
desorganizados, a menos que sejam organizados. Geralmente, os dados
incluem fatos, observagdes, nimeros de percepgdes, caracteres, simbolos,
imagem etc. (HINTZBERGEN et al., 2018).

Os dados sdo sempre interpretados por um humano ou maquina para derivar


significado. Portanto, os dados não tém sentido. Os dados contém números,
instrugdes e caracteres em formato bruto.

Informagao

Informagdo é um conjunto de dados processados de maneira significativa de


acordo com o requisito especificado. As informagdes sdo processadas,
estruturadas ou apresentadas em um determinado contexto para torna-las
significativas e úteis (HINTZBERGEN et al., 2018).

São dados processados que incluem dados que possuem contexto, relevancia
e finalidade. Também envolve manipulagdo de dados brutos.

A informacdo atribui significado e melhora a confiabilidade dos dados. Ajuda


a reduzir a incerteza. Portanto, quando os dados sdo transformados em
informações, nunca há detalhes inúteis.

Podemos concluir que a informação é um resultado do dado processado. Por


outro lado, quando a informação é processada, temos o conhecimento. Por
fim, do conhecimento podemos tirar a sabedoria . Veja na Figura 1.1 esta
relação entre dados, informações, conhecimento e sabedoria.

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&lc=b3e 4/39


08/10/2024, 13:39 Eadbr

INFORMACAO

SABEDORIA
DADO

100 100 Km 100 Km é uma Caminhar 100 km é dificil para uma


longa distancia pessoa mas para um carro ndo é

Figura 1.1 - Relação entre dado, informação, conhecimento e sabedoria


Fonte: Elaborada pelo autor.
Entdo, podemos dizer que os dados são um fato bruto e desorganizado que
precisam ser processados para torna-los significativos. Por outro lado, a
informagdo é um conjunto de dados processados de maneira significativa, de
acordo com o requisito especificado.

Seguranca das Informacoes


A seguranga das informagdes tem a ver com a proteção das informagdes e
dos sistemas de informagdes contra uso, avaliagdo, modificagdo ou remoção
ndo autorizada. É semelhante & seguranca dos dados, que tem a ver com a
protecdo de dados contra hackers ou roubos (GALVÃO, 2015).

Uma vez que os dados se tornam informacgdo, é quando precisa de proteção


de fontes externas. Essas fontes externas podem ndo estar necessariamente
no ciberespaco (cyberspace) (BUSSELL, 2019).

Cyberspace (ciberespaco)
O ciberespago, também chamado de “o mundo amorfo”, é criado por links
entre computadores, dispositivos conectados na internet como servidores,

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&lc=b3e 5/39


08/10/2024, 13:39 Eadbr

roteadores e outros componentes da infraestrutura.

Ao contrério da prépria Internet, no entanto, o ciberespaco é o local


produzido por esses links. Na perspectiva de algumas pessoas, o ciberespaco
é um local que existe sem a regéncia ou gestdo de um estado ou nagdo, logo,
para estas pessoas, trata-se de “uma terra sem lei".

O termo ciberespaço foi usado pela primeira vez pelo autor americano-
canadense Gomes (1982) em uma histéria publicada na revista Omni. O autor
descreveu o ciberespago como a criagdo de uma rede de computadores em
um mundo cheio de seres artificialmente inteligentes (GOMES, 2008).

Desde o surgimento da Internet, no entanto, os governos nacionais e seus


analistas mostraram a relevancia das regulamentações nacionais e dos
acordos internacionais sobre o carater do ciberespaco. Essas pessoas, sem
corpo no ciberespago, devem acessar esse espago através de sua forma
corporal e, assim, continuam sendo limitados pelas leis que governam sua
localizagdo fisica (STALLINGS, 2015).

O controle do ciberespaco é, portanto, importante, ndo apenas por causa das


ações de participantes individuais, mas porque a infraestrutura do
ciberespago é agora fundamental para o funcionamento de sistemas de
seguranga nacionais e internacionais, redes comerciais, servios de
emergéncia, comunicagdes basicas e outras atividades publicas e privadas.

Como os governos nacionais veem ameagas em potencial a seguranca de


seus cidaddos e a estabilidade de seus regimes no ciberespaco, eles agem
para controlar o acesso e o conteúdo.

Cybersecurity
Cybersecurity é a prática de proteger informações e dados de fontes externas
na Internet. Os profissionais de seguranca cibernética fornecem proteção
para redes, servidores, intranets e sistemas de computador. Também
garantem que apenas pessoas autorizadas tenham acesso a essas
informagdes.

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&lc=b3e 6/39


08/10/2024, 13:39 Eadbr

Em um ambiente de escritério, um individuo pode ir ao computador de outro,


instalar uma unidade flash e copiar informações confidenciais. Isso se
enquadra mais na categoria de seguranga da informacdo. Se alguém do outro
lado do mundo conseguir invadir a rede de outra empresa e violar seu
sistema, essa empresa precisara de uma melhor seguranca cibernética.

Diferenca entre Seguranca da Informacao


e Cybersecurity
Embora eles sejam frequentemente usados de forma intercambiavel, há uma
diferenca entre os termos cybersecurity e seguranga da informagdo. Ambos
tém a ver com seguranga e protecdo dos sistemas de computadores contra
violagdes e ameagas a informagdo, mas também sdo muito diferentes.

Enquanto muitas pessoas ainda as consideram a mesma coisa, na verdade


elas ndo sdo. Suas capacidades sdo diferentes. Ambos oferecem protecdo
contra informagdes e dados roubados, acessados ou alterados, mas é ai que
as semelhangas terminam.

As informagdes ndo precisam estar no computador para ser necessario um


sistema de seguranca da informagdo. Mesmo se estiver armazenado em um
arquivo, ele precisa de boa seguranca das informagdes. A seguranca
cibernética lida com a protecdo de dados e informações de fontes externas
do ciberespaco ou da Internet.

Assim sendo, a seguranga das informagdes tem a ver com proteger as


informagbes que geralmente se concentram nos pilares da seguranca da
informagdo (CIA - confidencialidade, integridade e disponibilidade; veremos
logo mais estes conceitos). Por outro lado, ciberseguranca trata de proteger
coisas vulneraveis por meio das TIC (Tecnologias da Informagdo e
Comunicagdo).

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&lc=b3e 7139


08/10/2024, 13:39 Eadbr

Coisas de TIC que


Informação ã A
estão vulneráveis

utras coisas
Informação — Informação
Informação além da
analógica digital
informação

Segurança da Informação Cibersegurança

Figura 1.2 - Diagrama relacionando Segurança da Informação e


Cibersegurança
Fonte: Elaborada pelo autor.
Na Figura 1.2, podemos ver no diagrama de Venn que o lado direito
representa a segurança cibernética (coisas vulneráveis por meio das TIC,
inclui informações físicas e digitais, além de não informações, como carros,
semáforos, eletrodomésticos etc.). Enquanto o lado esquerdo representa a
segurança da informação (que consiste em informações digitais e analógicas).

Observe que a segurança de Tl é a proteção das tecnologias da informação.


Praticamente, não há diferença entre segurança de TIC e segurança de TI.

Como você pode ver na Figura 1.3 a seguir, os dois conjuntos estão
sobrepostos. O diagrama da Figura 1.3 ilustra a relação entre segurança de
TIC, segurança cibernética e informações.

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3e . 8/39


08/10/2024, 13:39 Eadbr

Coisas de TIC que


Informacao p . i
estão vulneraveis

Outras coisas
Informagdo — Informação
além da
analógica digital
informacgao

Segurança da Informação Segurança Cibersegurança


de TIC

Figura 1.3 - Segurança da Informação, Segurança de TIC e Cibersegurança


Fonte: Elaborada pelo autor.
Observe na Figura 1.3 que a segurança cibernética (cibersegurança) inclui
tudo e todos que podem ser acessados através do ciberespaço. Assim,
alguém poderia argumentar que tudo neste mundo é vulnerável através das
TIC. No entanto, seguindo a definição de cibersegurança, devemos proteger o
que deve ser protegido, devido aos desafios de segurança impostos pelo uso
das TIC.

Riscos, Ameaças e Vulnerabilidades


É comum que termos como ameaças cibernéticas, vulnerabilidades e riscos
sejam confundidos. Este subcapítulo tem como objetivo definir cada termo,
destacar como eles diferem e como eles se relacionam.

Ameaças
Ameaças cibernéticas, ou simplesmente ameaças, referem-se às
circunstâncias ou eventos com potencial de causar danos por meio de seus

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3e . 9/39


08/10/2024, 13:39 Eadbr

resultados. Alguns exemplos de ameagas comuns incluem um invasor


roubando dados confidenciais de seus aplicativos, ativistas politicos
realizando ataque DDoS em seu site, um administrador acidentalmente
apagando todas as informações de um sistema de produgdo e uma
tempestade inundando o data center de sua empresa (KIM; SOLOMON, 2014).

DDoS é um ataque de negação de servico, o


qual envolve varios dispositivos online
conectados, conhecidos coletivamente como
botnet, usados para sobrecarregar um site
de destino com trafego falso. Acesse o artigo
escrito por Santos e Silva (2016) para saber
um pouco mais sobre ataque DDoS e como
detecta-lo.

As ameagas cibernéticas sdo atualizadas pelos atores de ameagas. Estes


atores geralmente se referem a pessoas ou entidades que podem
potencialmente iniciar uma ameaga. Embora desastres naturais, outros
eventos ambientais e politicos constituam ameagas, eles geralmente ndo são
considerados atores de ameagas (isso ndo significa que tais ameagas devam
ser desconsideradas ou menos importantes).

Ameaças comuns incluem coisas como:

Um ativista tenta roubar dados do seu site;


Um incéndio comeca no seu datacenter;
Um administrador acidentalmente desativa a instancia da AWS
(servico de nuvem) do seu site;
Uma inundagdo atinge sua sede;

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 10/39


08/10/2024, 13:39 Eadbr

e Um funciondrio tenta vender seus segredos corporativos a um


concorrente.

Ameacas cibernéticas também podem se tornar mais perigosas por causa dos
agentes de ameagas, alavancando uma ou mais vulnerabilidades em um
sistema, que é o que abordaremos a seguir.

Vulnerabilidades
Vulnerabilidades se referem a pontos fracos em um sistema. As
vulnerabilidades tornam as ameagas possiveis e potencialmente ainda mais
perigosas. Um sistema pode ser explorado por meio de uma Unica
vulnerabilidade, por exemplo, uma Unica vulnerabilidade de injecdo de SQL
pode fornecer ao invasor controle total sobre dados confidenciais. Um
invasor pode encadear varias explorações, explorando mais de uma
vulnerabilidade para explorar um sistema (GALVAO, 2015).

Exemplos comuns de vulnerabilidades incluem:

* Falta de controle de acesso predial adequado;


* Script entre sites (XSS);
* Injeção SQL;
* Transmissão de texto não criptografado de dados confidenciais;
e Falha ao verificar a autorização para recursos confidenciais;
* Falha ao criptografar dados confidenciais em repouso.

Vulnerabilidades são os pontos fracos que os agentes de ameaças


aproveitam para fazer o que estão tentando fazer.

Riscos
Os riscos geralmente são confundidos com ameaças, no entanto, há uma
grande diferença entre os dois. Podemos dizer que o risco refere-se à
combinação da probabilidade de uma ameaça e da perda/impacto de uma
ameaça (geralmente em termos monetários, no entanto deve-se notar que a

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 11739


08/10/2024, 13:39 Eadbr

quantificacdo de uma violagdo é extremamente dificil) (GALVAO,2015).


Essencialmente, isso se traduz no seguinte:

risco = probabilidade da ameaça x impacto de uma ameaça (GALVAO,


2015).

Portanto, um risco é um cendrio que deve ser evitado, combinado com as


perdas provaveis resultantes desse cenario. A seguir, é apresentado um
exemplo hipotético de como pode surgir um risco:

* Ainjecao de SQL é uma vulnerabilidade;


* O roubo de dados confidenciais é uma das ameacas cibernéticas
que a injeção de SQL permite;
* Os atacantes motivados financeiramente são um dos atores das
ameacas;
* O impacto de dados confidenciais roubados arcara com um custo
financeiro significativo (perda financeira e de reputacdo) para os
negocios.

Resumidamente, entdo, temos:

* Uma ameaca é um cendrio negativo que vocé deseja evitar;


* Um ator de ameaças é o agente que faz uma ameaça acontecer;
* Uma vulnerabilidade é uma fraqueza que pode ser explorada para
atacar vocé;
* Um risco é um cenario negativo que vocé deseja evitar, combinado
com a probabilidade e o impacto;
* A diferenca entre uma ameaça e um risco é que uma ameaca é um
evento negativo por si só, onde um risco é o evento negativo
combinado com sua probabilidade e seu impacto.

Embora a diferenca entre uma vulnerabilidade , uma ameaga e riscos


cibernéticos sejam geralmente entendidas, a diferenga entre ameagas e riscos
pode ser mais sutil. Compreender essa diferenca de terminologia permite
uma comunicagdo mais clara e uma melhor compreensdo de como as

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 12/39


08/10/2024, 13:39 Eadbr

ameacas influenciam os riscos. Obviamente, quantificar com precisdo a


potencial perda de uma ameaça é a parte mais dificil.

Vamos Praticar
Durante seus estudos vocé viu o conceito de risco, ameaga e vulnerabilidade. Viu,
por exemplo, que existe diferengas entre estes trés termos, por mais que algumas
vezes ocorram alguma confusdo. De posse dos seus conhecimentos e do contetido
estudado, indique qual das alternativas a seguir é uma ameacga a seguranga da
informação.

O a) Espionagem.
O b) Sem excluir dados, descarte da midia de armazenamento.

O ¢) Senha padrão inalterada.


O d) Não ter um antivirus.
O e) Patches e atualiza¢cdes mais recentes não concluidas.

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 13/39


08/10/2024, 13:39 Eadbr

Principios da Seguranca
de S]stem,r de

No mundo dos negócios progressivamente competitivo, as informações são


um recurso valioso que precisa de proteção máxima. A segurança das
informações é essencial para gerenciar seus negócios e garantir que as
informações vitais não sejam comprometidas de forma alguma (INFINIT-O,
2019).

A segurança das informações no mundo altamente produtor de dados está


centrada na "tríade da CIA" para garantir o armazenamento, o fluxo e a
utilização segura e suave de informação.

A tríade da CIA refere-se aos princípios fundamentais de segurança da


informação, que incluem Confidencialidade, Integridade e Disponibilidade
(CIA) - nada a ver com a agência de espionagem.

A tríade da CIA compreende principalmente quatro camadas de segurança da


informação. Essas camadas representam como os sistemas fazem a
comunicação e como os dados fluem dentro dos sistemas.

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 14739


08/10/2024, 13:39 Eadbr

* Acesso a aplicativos
A camada de acesso ao aplicativo indica que o acesso aos aplicativos
do usudrio deve ser restrito com base na necessidade de
conhecimento.
* Acesso a infraestrutura
A camada de acesso a infraestrutura indica que o acesso a varios
componentes da infraestrutura de informagdes (como servidores)
deve ser restrito com base na necessidade de conhecimento.
* Acesso Fisico
A camada de acesso fisico indica que o acesso fisico a sistemas,
servidores, centros de dados ou outros objetos fisicos que
armazenam informacdes vitais deve ser restrito com base na
necessidade de conhecimento.
* Dados em movimento
A camada de dados em movimento indica que o acesso a dados deve
ser restrito enquanto estiver em processo de transferéncia (ou em
movimento).

Confidencialidade
O principio da confidencialidade diz que as informag¢des devem permanecer
fora dos limites ou ocultas de individuos ou organiza¢des que ndo tenham
autorizagdo para acessa-las. Este principio determina essencialmente que as
informagbes devem ser acessadas apenas por pessoas com privilégios
legitimos (INFINIT-O, 2019; KOLBE, 2017).

É a garantia de que as informações não são divulgadas a individuos, grupos,


processos ou dispositivos ndo autorizados. Dados altamente confidenciais
devem ser criptografados para que terceiros ndo possam descriptografa-los
facilmente. Somente aqueles que estdo autorizados a visualizar as
informações tém acesso permitido.

A confidencialidade é um principio facil de violar. Por exemplo, se um


funciondrio de uma organizagdo permite que alguém veja a tela do seu

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 15/39


08/10/2024, 13:39 Eadbr

computador, que no momento pode estar exibindo algumas informagdes


confidenciais, ele já pode ter cometido uma violagdo da confidencialidade.

Integridade
O segundo principio envolve a integridade da informagdo e trata que as
informações ou dados devem ter um nivel de integridade que impeca a
violagdo facil.

A precisdo e integridade das informações vitais devem ser protegidas. Os


dados ndo devem ser alterados ou destruidos durante a transmissdo e
armazenamento. Isso envolve garantir que um sistema de informag¢des não
seja violado por nenhuma entidade ndo autorizada. As politicas devem estar
em vigor para que os usudrios saibam como utilizar adequadamente seu
sistema (INFINIT-O, 2019; KOLBE, 2017).

Disponibilidade
O terceiro principio orientador refere-se a disponibilidade de informagdes e
ressalta a importancia de proteger as informações em um local onde
entidades ndo autorizadas ndo podem acessa-las e as violações de dados
podem ser minimizadas.

Significa que os usuários autorizados tém acesso rapido e facil aos servigos de
informagdo. Os recursos e a infraestrutura de Tl devem permanecer robustos
e totalmente funcionais o tempo todo, mesmo em condigdes adversas, como
conflitos no banco de dados ou falhas. Envolve a protecdo contra cédigos
maliciosos, hackers e outras ameagas que podem bloquear o acesso ao
sistema de informagdes (INFINIT-O,2019; KOLBE, 2017).

Algumas das maneiras tipicas pelas quais as informagdes confidenciais vazam


estdo relacionadas ao manuseio incorreto das informagdes disponiveis. Essas
maneiras podem incluir:

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 16/39


08/10/2024, 13:39 Eadbr

* Roubo de equipamentos fisicos, como PC, laptop, dispositivo mével


ou papel;
* Descarte incorreto de papel ou dados armazenados digitalmente;
* Divulgagdo ndo autorizada ou negligente de controles de acesso ou
chaves de autenticacao;
* Vazamento de informag¢des devido ao mau entendimento de um
contrato legal de confidencialidade;
* Informação incorreta devido a negligéncia;
* Hacking ou violagdo ilegal da seguranca de dados.

A ISO 7498-2 adiciona mais duas propriedades de seguranga do computador


que sdo autenticagdo e prestação de contas ou ndo repudio (INFINIT-O,2019;
KOLBE, 2017).

Autenticidade
Esta medida de segurança é projetada para estabelecer a validade de uma
transmissdo, mensagem ou um meio de verificar a autorizagdo de um
individuo para receber informagdes especificas. A autenticagdo evita a
representagdo e exige que os usuarios confirmem suas identidades antes de
poderem acessar sistemas e recursos. Isso inclui nomes de usudrio, senhas,
e-mails, biometria e outros.

Nao repudio
Este atributo garante que o remetente dos dados receba a prova da entrega e
o destinatario a prova da identidade do remetente, para que nenhuma das
partes possa negar o envio, o recebimento ou o acesso aos dados. Os
principios de seguranga devem ser usados para provar identidades e validar o
processo de comunicagao.

Os principios fundamentais da CIA permanecem inalterados ao longo do


tempo, mas as metodologias de conformidade para seguir esses principios
orientadores de seguran¢a da informagdo mudam continuamente com a

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 17139


08/10/2024, 13:39 Eadbr

evolugdo da tecnologia e o constante desenvolvimento de novas


vulnerabilidades e ameagas. Esforgos continuos sdo essenciais para garantir a
adesdo aos principios de confidencialidade, integridade e disponibilidade de
informações em todos os momentos.

Vamos Praticar
Durante os estudos vocé conheceu os pilares da seguranca da informagao
chamados de CIA ou CID: Confidencialidade, Integridade e Disponibilidade. Este é
um modelo projetado para desenvolver uma politica de seguranca. Sobre os 3
conceitos deste modelo, é correto afirmar que:

O a) integridade: as informacdes ou dados devem ter um nivel de integridade


que impeca a violação facil.
O b) disponibilidade: verifica se os dados disponibilizados sdo acessados
apenas por um usuario autorizado.
O c) confidencialidade: verifica se os dados e os recursos estdo disponiveis para
0s usuarios que precisam deles.
O d) integridade: pelo principio da integridade, temos que ele verifica se os
dados confidenciais são acessados pelas pessoas a quem compete obté-los.
O e) confidencialidade: as informações ou dados devem ter um nivel de
confidencialidade que impeca a violagao facil.

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 18/39


08/10/2024, 13:39 Eadbr

A eficacia dos controles de um sistema de informagdo é avaliada através de


uma auditoria, a qual visa estabelecer se os sistemas de informagdo estdo
protegendo os ativos corporativos, mantendo a integridade dos dados
armazenados e comunicados, dando suporte aos objetivos corporativos de
maneira eficaz e operando com eficiéncia.

Definicao Formal
A auditoria de sistemas envolve a revisdo e avaliagdo de controles e sistemas
de computadores, bem como seu uso, eficiéncia e seguranga na empresa que
processa as informações. Gragas a auditoria de sistemas como alternativa ao
controle, acompanhamento e revisdo, o processo e as tecnologias do
computador sdo utilizados com mais eficiéncia e seguranga, garantindo a
tomada de decisdes adequada (GALVAO, 2015).

Em resumo, a auditoria de sistemas consiste em:

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 19/39


08/10/2024, 13:39 Eadbr

e Verificagdo de controles no processamento de informagdes e


instalagdo de sistemas, a fim de avaliar sua eficacia e também
apresentar algumas recomendacdes e conselhos;
e Verificagdo e julgamento das informagdes objetivamente;
* Exame e avaliacdo dos processos em termos de informatizacdo e
processamento de dados. Além disso, a quantidade de recursos
investidos, a rentabilidade de cada processo e sua eficacia e
eficiéncia sdo avaliadas.

O processo de auditoria deve ser um arranjo cooperativo em


que todas as partes trabalham juntas para tornar sua
organizagdo mais segura. Vocé ndo deverá vé-lo como
adversario. Os auditores e a organizacdo auditada devem
trabalhar para o mesmo objetivo: um ambiente mais seguro
(KIM; SOLOMON, 2014).

KIM, D.; SOLOMON, M. Fundamentos de seguranca de


sistemas de informação . S3o Paulo: LTC, 2014.

Com base nesta afirmacdo, reflita quais as vantagens trazidas


pela auditoria e o porqué a organizagao e auditores devem
trabalhar juntos.

A andlise e avaliagdo realizadas através da auditoria de sistemas devem ser


objetivas, criticas, sistematicas e imparciais. O relatério final de auditoria deve
ser um exemplo claro da realidade da empresa em termos de processos e
informatizagdo, para tomar melhores decisdes e melhorar os negécios.

Objetivos

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 20/39


08/10/2024, 13:39 Eadbr

A presenca da tecnologia em cada vez mais areas de negécios requer um


sistema de controle, monitoramento e anélise, como auditoria de sistemas.
Em primeiro lugar, é necessario garantir seguranca ao lidar com dados,
proporcionando privacidade e bom uso. Segundo, para tornar o sistema de
computador um processo muito mais eficiente e lucrativo, permitindo
detectar erros e tomar decisdes imediatamente.

Assim, podemos dizer que os objetivos da auditoria de sistemas são:

* Melhorar a relação custo-beneficio dos sistemas de informação;


* Aumentar a satisfacdo e a seguranca dos usuarios desses sistemas
informatizados;
* Garantir confidencialidade e integridade por meio de sistemas
profissionais de seguranga e controle;
* Minimizar a existéncia de riscos, como virus ou hackers, por
exemplo;
* Otimizar e agilizar a tomada de decisdes;
e Educar sobre o controle dos sistemas de informacdo, por se tratar de
um setor relativamente novo e em mudanca, por isso é necessario
educar os usuarios desses processos informatizados.

Portanto, a auditoria de sistemas é uma maneira de monitorar e avaliar não


apenas o préprio equipamento de computador. Seu campo de ação também
gira em torno do controle dos sistemas de entrada desses equipamentos
(pense, por exemplo, em cédigos e codigos de acesso), arquivos e seguranga
dos mesmos etc.

Estratégias de Auditoria de TI
Ha duas áreas para discutir aqui, a primeira é sobre a conformidade ou testes
substantivos e a segunda é "Como fago para obter as evidéncias para permitir
que eu audite o aplicativo e faga meu relatério para a geréncia?".

O teste de conformidade reuniu evidéncias para testar se uma organizagdo


estd seguindo seus procedimentos de controle. Por outro lado, o teste

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 21139


08/10/2024, 13:39 Eadbr

substantivo reuniu evidéncias para avaliar a integridade de dados individuais


e outras informagdes. O teste de conformidade dos controles pode ser
descrito com o exemplo a seguir:

Uma organizagdo possui um procedimento de controle que afirma que todas


as alteragdes no aplicativo devem passar pelo controle de alteragdes. Como
auditor de TI, vocé pode ter a configuracdo atual em execução de um
roteador, bem como uma cépia da geragdo -1 do arquivo de configuragdo
para o mesmo roteador executar uma comparagdo de arquivos para ver
quais eram as diferencas. Depois, vocé pode pegar essas diferengas e
procurar a documentagdo de controle de alteragdes de suporte. Ndo se
surpreenda ao descobrir que os administradores de rede, quando sdo
simplesmente regras de sequenciamento, esquecem de fazer a alteracdo
através do controle de alterações. Para testes substantivos, digamos, por
exemplo, que uma organizagdo deve ter uma politica/procedimento referente
ao armazenamento externo de fitas de backup. Um auditor de Tl faria um
inventario fisico das fitas no local de armazenamento externo e compararia
esse inventdrio ao inventario da organizagdo, além de procurar garantir que
todas fitas estejam presentes.

A segunda área lida com “Como fago para obter as evidéncias para permitir
que eu audite o aplicativo e faga meu relatério para a geréncia?”. Ndo deve
ser surpresa que você precise:

e Revisar a estrutura organizacional de TI;


* Analisar as politicas e procedimentos de TI;
e Revisar os padrdes de Tl;
e Revisar a documentação de TI;
* Entrevistar o pessoal apropriado;
* Observar os processos e o desempenho dos funcionarios.

Como comentdrio adicional da coleta de evidéncias, a observa¢do do que um


individuo realmente faz versus o que deve fazer pode fornecer ao auditor de
Tl evidéncias valiosas quando se trata de controlar a implementacdo e o
entendimento pelo usudrio. Também a realizagdo de um guia pode fornecer

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 22/39


08/10/2024, 13:39 Eadbr

informagbes valiosas sobre como uma fungdo especifica estd sendo


executada.

Aplicacao vs Controles Gerais


Os controles gerais se aplicam a todas as areas da organizagdo, incluindo a
infraestrutura de Tl e os servigos de suporte. Alguns exemplos de controles
gerais são:

* Controles contdbeis internos;


* Controles operacionais;
* Controles administrativos;
e Politicas e procedimentos de segurancga organizacional;
e Politicas gerais para o design e uso de documentos e registros
adequados;
* Procedimentos e praticas para garantir salvaguardas adequadas
sobre o acesso;
e Politicas de seguranca fisica e lógica para todos os datacenters e
recursos de TI.

Os controles de aplicativos se referem as transações e dados relacionados a


cada sistema de aplicativos baseado em computador, portanto, eles sdo
especificos para cada aplicativo. Os objetivos dos controles de aplicativos sdo
de garantir a integridade e a precisdo dos registros e a validade das entradas
feitas a eles. Controles de aplicativos sdo controles sobre fun¢des de entrada,
processamento e saida, e incluem métodos para garantir que:

* Somente dados completos, precisos e validos sejam inseridos e


atualizados em um sistema de aplicativo;
* O processamento realiza a tarefa projetada e correta;
e Os resultados do processamento atendem as expectativas;
* Os dados são mantidos.

Como auditor de TI, suas tarefas ao executar uma auditoria de controle de


aplicativos devem incluir:

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 23/39


08/10/2024, 13:39 Eadbr

Identificar os componentes significativos do aplicativo; o fluxo de


transações através do aplicativo (sistema); e obter um entendimento
detalhado do aplicativo revisando toda a documentacao disponivel e
entrevistando o pessoal apropriado, como proprietario do sistema,
proprietario dos dados e administrador do sistema;
Identificar os pontos fortes do controle do aplicativo e avaliar o
impacto, se houver, dos pontos fracos encontrados nos controles do
aplicativo;
Desenvolver uma estratégia de teste;
Testar os controles para garantir sua funcionalidade e eficacia;
Avaliar seus resultados de teste e qualquer outra evidéncia de
auditoria para determinar se os objetivos de controle foram
alcancados;
Avaliar a aplicagdo em relação aos objetivos da geréncia do sistema
para garantir eficiéncia e eficacia.

Revisoes de Controle de Auditoria de TI


Após reunir todas as evidéncias, o auditor de Tl a revisará para determinar se
as operagdes auditadas estdo bem controladas e eficazes. Agora é aqui que
seu julgamento e experiéncia subjetivos entram em cena. Por exemplo, vocé
pode encontrar uma fragilidade em uma area que é compensada por um
controle muito forte em outra área adjacente. É sua responsabilidade, como
auditor de TI, relatar essas duas descobertas em seu relatério de auditoria.

Entrega da Auditoria
Aqui estd a lista completa do que deve ser incluido na sua documentagdo de
auditoria:

Planejamento e preparacao do escopo e objetivos da auditoria;


Descricdo e/ou orientações na area de auditoria com escopo;
Programa de auditoria;
Etapas de auditoria executadas e evidéncias coletadas da auditoria;

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 24/39


08/10/2024, 13:39 Eadbr

* Se servicos de outros auditores e especialistas foram utilizados e


suas contribuicdes;
* Resultados, conclusdes e recomendag¢des da auditoria;
* Relagdo da documentagdo de auditoria com identificacdo e datas do
documento;
* Uma cópia do relatério emitida como resultado do trabalho de
auditoria;
e Evidéncia da revisão da supervisao de auditoria.

Quando vocé comunica os resultados da auditoria a organizagdo, isso


geralmente é feito em uma reunido de encerramento, na qual vocé terá a
oportunidade de discutir com a geréncia quaisquer conclusdes e
recomendagdes. Vocé precisa estar absolutamente certo de:

* Os fatos apresentados no relatério estdo corretos;


* As recomendacdes sdo realistas e econdmicas, ou foram negociadas
alternativas com a geréncia da organizacao;
* As datas de implementacdo recomendadas serdo acordadas para as
recomendacdes que vocé possui em seu relatério.

Sua apresentagdo nesta entrevista de encerramento incluird um resumo


executivo de alto nivel. Por qualquer motivo, uma imagem vale mais que mil
palavras, assim como alguns slides ou graficos do PowerPoint em seu
relatério.

Seu relatério de auditoria deve ser estruturado para incluir:

* Uma introdugdo (sumario executivo);


* As descobertas ficardo em uma seção separada e agrupadas por
destinatario pretendido;
* Sua conclusdo e opinido gerais sobre a adequagdo dos controles
examinados e quaisquer riscos potenciais identificados;
* Resultados e recomendagdes detalhadas.

Finalmente, existem algumas outras consideragdes que vocé precisa


conhecer ao preparar e apresentar seu relatério final. Quem é o publico? Se o

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 25/39


08/10/2024, 13:39 Eadbr

relatério for enviado ao comité de auditoria, talvez ndo seja necessario ver as
mindcias contidas no relatério da unidade de negócios local. Vocé precisara
identificar os critérios organizacionais, profissionais e governamentais
aplicados. Seu relatério deverá ser oportuno a fim de incentivar ações
corretivas imediatas.

Como um comentario final, se no decorrer de uma auditoria de Tl vocé


encontrar uma descoberta materialmente significativa, ela deve ser
comunicada a geréncia imediatamente e ndo no final da auditoria.

Vamos Praticar
Como vimos durante os estudos, a auditoria de seguranga da informação é uma
avaliagdo técnica sistematica e mensuravel de como a politica de seguranga da
organizagdo é empregada. Faz parte do processo continuo de definição e
manutengdo de politicas de seguranca eficazes. Pode ser definida também como
uma inspeção interna de aplicativos, sistemas operacionais e infraestrutura quanto
a falhas de segurança. Em relagdo a este conceito, é correto dizer que:

O a) O relatério final de auditoria deve ser um exemplo claro da realidade da


empresa em termos de processos e informatizagdo.
O b) A auditoria de sistemas visa verificar e julgar as informações de modo
subjetivo, possibilitando que a empresa encontre solu¢des para os
problemas de seguranca.
O ¢) A auditoria possibilita que o processo e as tecnologias relacionadas ao
sistema de informacdo sejam utilizados com mais eficiéncia, porém não
influencia na seguranca.

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 26/39


08/10/2024, 13:39 Eadbr

O d) O auditor de sistema de informagdo tem o mesmo papel que o analista de


sistema, com a diferenca que ele esta preocupado com a seguranga.
O e) O auditor do sistema de informagdo esta associado apenas a fase de
elaboracdo do projeto.

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 27139


08/10/2024, 13:39 Eadbr

Politica de Seguranca da
Informacao

As ameagas a seguranga estdo mudando e os requisitos de conformidade


para empresas e governos estdo se tornando cada vez mais complexos.
Superar tudo isso sem uma politica de segurança é como tapar os buracos
com um pano, sempre haverd um vazamento. Para que uma politica de
seguranca seja eficaz, existem algumas necessidades essenciais.

Caracteristicas
A politica de seguranca da informagdo deve proteger a organizacdo de
todos os lados, deve abranger todo o software, dispositivos de hardware,
parametros fisicos, recursos humanos, informag¢des/dados, controle de
acesso, etc., dentro de seu escopo. Se falarmos sobre dados como um objeto
de ponta a ponta, eles abrangem: criagdo, modificagdo, processamento,
armazenamento e destruicdo/retencdo de dados. É preciso garantir que toda
a organizagdo (aquilo que ela recebe e aquilo que ela produz) esteja
contemplada na politica de seguranca da informagdo (HINTZBERGEN et al.,
2018).

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 28/39


08/10/2024, 13:39 Eadbr

A politica de seguranca da informagdo deve estar completamente


definida;
Deve haver um espago para revisao e atualiza¢des;
* Deve incorporar a avaliagdo de riscos da organização;
* Deve ser pratica e possivel de ser executada.

As organizagdes avangam com uma avaliagdo de riscos para identificar os


perigos e riscos potenciais. E muito facil escolher uma politica de seguranca
da informagdo e ajustd-la a empresa, mas diferentes organiza¢des tém
requisitos de conformidade diferentes. Deve-se garantir que todos os riscos
identificados sejam tratados na politica de seguranga da informagao.

Não basta falar e documentar minuciosamente a politica de seguranca da


informagdo, é preciso garantir que a politica seja pratica e executavel. Ela
deve resolver os problemas de forma eficaz e deve ter um processo de
negócio para requisitos de urgéncia. Sem aplicabilidade e praticidade, ter
uma politica de seguranca da informagdo é tdo bom quanto ndo ter nenhuma
politica.

Partes Essenciais da Politica de Seguranca


da Informacao
Até aqui vocé viu um pouco sobre politicas de seguranga da informagdo. A
seguir, sera apresentado para vocé as partes essenciais do documento das
politicas de seguranca de uma empresa.

Objetivo
O objetivo da politica deve ser claramente definido no inicio do documento,
após as paginas introdutérias. O objetivo deve abranger principalmente
algumas partes:

* Manutencdo da confidencialidade: protegendo os recursos de


pessoal ndo autorizado;

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 29/39


08/10/2024, 13:39 Eadbr

e Garantia de disponibilidade: disponibilidade de recursos para o


pessoal autorizado;
* Manutencdo da integridade: garante a correcdo dos recursos.

Deverá definir os termos usados na politica posteriormente e, por exemplo,


responder a estas questdes: qual é o significado da expressdo “pessoa
autorizada” em relagdo a organizagdo? Quais sdo as responsabilidades do
departamento de seguranca da informagdo? Que parte da geréncia esta
buscando suporte e responsabilidades por meio da politica de seguranga da
informagao?

Escopo
As empresas sdo enormes e podem ter muitas filiais, terceiros, contratos, etc.
O escopo do publico ao qual a politica de seguranga da informacdo se aplica
deve ser mencionado claramente, além de definir o que é considerado fora
do escopo, por exemplo, uma informagao.

A politica de seguranca pode obrigar que os ativos conectados a rede da


empresa tenham a atualizagdo mais recente do Windows instalado. Isso
também abrange os sistemas aos quais o fornecedor/visitante se conecta a
rede para qualquer necessidade comercial ou finalidade de demonstragdo? E
se este for um PC Linux ou Mac? Essas perguntas devem ser feitas e essa
segregacdo precisa ser clara para o que está dentro do escopo e o que esta
fora do escopo.

Classificacao de Ativos
Esta seção é sobre tudo o que serd coberto no ativo. Como o ativo será
categorizado. Como o ativo sera classificado em varias categorias e como isso
será reavaliado. Quais sdo as responsabilidades detalhadas de uma equipe de
seguranga, equipe de TI, usudrio e proprietario de ativos? Quem é a parte
autorizada a aprovar a classificagdo do ativo? Estas sdo algumas perguntas
que devem ser respondidas nesta secdo. Cuidados especiais devem ser
tomados com o que deve ser abordado aqui e com o que está na parte de
gestdo de ativos da apdlice.

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 30/39


08/10/2024, 13:39 Eadbr

Gestao ou Gerenciamento de Ativos


O gerenciamento de ativos é basicamente a parte de Tl do ativo. Ele cobrird o
ciclo de vida de como o ativo sera incorporado, instalado, mantido,
gerenciado e retirado. O ciclo de vida pode ter as principais partes definidas
assim:

* Integração e instalagdo de ativos (0 que é necessario?);


* Alocacao de ativos (gerenciamento de estoque, quem usou o que e
quando);
Desalocacdo de ativos (quem pode autorizar isso?);
Garantia de manutenção anual.

Controle de Acesso
O controle de acesso é um tópico geral e toca todos os objetos, seja fisico ou
virtual. A politica deve ter vérias seções e deve cobrir o gerenciamento de
acesso para todos. A organizagdo precisa de controle biométrico para que os
funcionarios entrem ou é aceitavel usar cartdes de acesso convencionais?
Como o acesso é controlado pelos visitantes? Qual é o modelo de
sistema/controle de acesso usado para conceder acesso aos recursos? A
empresa segue controles de acesso obrigatérios de acordo com as fung¢des
ou o acesso é concedido a critério da geréncia? Todas essas partes precisam
ser cobertas aqui. “Quem tem acesso ao qué? Quem a concede? Até quando?
Por qué?”. Isso deve ser definido claramente nesta seção.

Gerenciamento de Senha
Esta secdo deve definir as diretrizes de senha para PC/laptop do usudrio,
senhas de aplicativos, gerenciamento de senhas de dispositivos de rede, por
exemplo, firewall, servidor, comutadores etc.

Os parametros a seguir devem ser aplicados quando o gerenciamento de


senhas é definido:

* Complexidade da senha ativada;


* Comprimento minimo da senha;

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 31739


08/10/2024, 13:39 Eadbr

Comprimento maximo da senha;


Alteracao de senha no primeiro login;
Idade minima da senha antes de alterar;
Idade méaxima da senha;
Número de tentativas de senha invalidas definidas;
Duracao do bloqueio e procedimento de desbloqueio;
Histérico de senhas mantido por quanto tempo?

Gerenciamento de Mudancas e Gerenciamento de


Incidentes
Aqui deve ser documentado como realizar uma mudança na organizagdo. O
gerenciamento de alteragdes é necessario para garantir que todas as
alteragbes sejam documentadas e aprovadas pela geréncia. As alteragdes
podem ser rastreadas, monitoradas e revertidas, se necessario. A maioria das
organizagdes usa um sistema de emissdo de bilhetes para rastrear as
alterações e registrar todos os detalhes essenciais das alterações:

Justificativa de negócios;
Equipes envolvidas na mudanca;
Quem fará a mudanga?;
Qual é a mudanga?;
Analise de impacto;
Analise de risco;
Procedimentos de teste;
Plano de reversao.

Um incidente, nesse caso, pode ser um roubo de dados ou um ataque


cibernético. A politica de seguranca da informagdo deve abordar o
procedimento a ser seguido em tais circunstancias.

Quem declarara que um evento é um incidente?


Com quem entrar em contato em caso de incidente?
Como os funcionarios podem identificar e relatar um incidente?
Como um incidente é usado como uma lição?

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 32/39


08/10/2024, 13:39 Eadbr

Politica de Mesa Limpa


Os funciondrios podem deixar os ativos sem garantia durante o horario
comercial? Os ativos precisam de um bloqueio fisico? A organizagdo deixa os
documentos onde quiser? Vocé pode dar um comando de impressdo e não o
coletar imediatamente? O que fazer com os protétipos, dispositivos e
documentos que ndo sdo mais necessarios? As respostas a essas perguntas
dependem de organizagdo para organizagao.

Idealmente, os laptops podem ficar sem seguranga com uma trava de cabo
conectada. Os documentos que ndo sdo mais necessarios devem ser
fragmentados imediatamente. A drea da impressora precisa ser mantida
limpa, coletando os documentos impressos imediatamente, para que ndo
atinjam individuos ndo autorizados. Abordem-os sobre a politica de
segurança da informagdo e garanta que os funcionarios estejam seguindo
estas diretrizes. Verificações aleatérias podem ser realizadas para garantir
que a politica esteja sendo seguida.

Classificacdo de Dados/Informacoes
Assim como a classificagdo de ativos, os dados também precisam ser
classificados em várias categorias: extremamente secretos, secretos,
confidenciais e publicos. Isso é feito para garantir que os objetos/dados com
alto nivel de sigilo ndo sejam acessados por sujeitos de niveis mais baixos de
seguranga. A seção garantird que os dados sejam categorizados e quem é a
parte autorizada a fazé-lo. Como os dados serão categorizados e processados
ao longo do seu ciclo de vida?

Politica de uso da Internet


A Internet estd cheia de coisas que podem ndo ser necessdrias e até
inapropriada para ser visitada nas instalagbes do escritério, na rede do
escritério e nos ativos oficiais. A politica de seguranga da informagdo deve
definir como a Internet deve ser restrita e o que deve ser restrito. Sua
organizagdo permite visualizar sites de midia social, YouTube e outros sites de

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 33/39


08/10/2024, 13:39 Eadbr

entretenimento? Como o acesso é controlado? Uma maneira é bloquear a


categoria de base de sites no proxy da Internet.

Seguranca Fisica
O que é abordado nesta seção é autoexplicativo. Todos os controles de
seguranga fisica e procedimentos operacionais:

Monitoramento de CFTV;
Operacdo de guarda de seguranga;
Sistema de seguranca e incéndio instalado;
Barreiras de langa, arames farpados, detectores de metais, etc.

A seguranga fisica pode ter controles sem fim, mas isso exige uma avaliagdo
séria do que é necessario, de acordo com as necessidades da organizagdo. O
escritério precisa de uma segurança de nivel militar ou de nivel de ferro-
velho? Os controles custam muito e, portanto, precisam ser escolhidos com
sabedoria. O mesmo deve ser documentado na politica de seguranca da
informagao.

Vamos Praticar
A politica de seguranca da informagdo deve proteger a organizagdo de todos os
lados. De acordo com o conhecimento adquirido durante seus estudos, podemos
afirmar que a falta de politica de sistema de informação para controle de acesso é
um(a):

O a) Vulnerabilidade.
O b) Indisponibilidade.

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 34/39


08/10/2024, 13:39 Eadbr

O c) Ameaca.
O d) Disponibilidade.
O e) Phishing .

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 35/39


08/10/2024, 13:39 Eadbr

Material
Complementar

LIVRO

Cibercultura e Virtualidade: desafios para o


desenvolvimento humano
Jane Farias Chagas Ferreira

Editora: Appris

ISBN: 978-85-819-2505-9
Comentario: O livro, de autoria de Jane Chagas
Ferreira, aborda as influéncias das Tecnologias de
Informagdo e Comunicagdo e das interagdes homem-
méquina nos processos de desenvolvimento humano. É
uma 6tima leitura para compreender a relagdo
humano-tecnologia no ciberespago.

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4119vw%2b5KIUUfA%3d %3d&Ic=b3. . 36/39


08/10/2024, 13:39 Eadbr

FILME

A rede social
Ano: 2010
Comentário: Como o estudante de Harvard, Mark
Zuckerberg, cria o site de rede social que ficaria
conhecido como Facebook. Ele é processado por
violação de segurança e do direito de privacidade,
também foi processado pelo cofundador que mais
tarde foi retirado do negócio. Este filme mostra
claramente os conceitos de vulnerabilidade.

TRAILER |

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4119vw%2b5KIUUfA%3d %3d&Ic=b3. . 37/39


08/10/2024, 13:39 Eadbr

Nesta aula, vocé viu os principais fundamentos da seguranga da informação.


Viu a diferenca entre ciberseguranca e seguranga da informagdo, aprendeu
que uma ameaga é um evento negativo que pode levar a um resultado
indesejado, como dano ou perda de um ativo, que vulnerabilidades são
simplesmente fraquezas no sistema, o que tornam as ameagas possiveis.
Aprendeu também que os riscos geralmente sdo confundidos com ameagas,
mas sdo diferentes de uma maneira crucial. Um risco, de forma simples, é a
chance de algo negativo acontecer combinado com o qudo ruim seria se
acontecesse.

Como recomendacdo final, releia os capitulos desta unidade os quais vocé


teve mais duvida, pesquise nas referéncias sobre os temas aqui abordados.

BUSSELL, ). Cyberspace. Encyclopedia Britannica . Disponivel em:


[Link] . Acesso em: 20 out. 2019.

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 38/39


08/10/2024, 13:39 Eadbr

GALVAO, M. Fundamentos em Seguranca da Informacgdo . São Paulo:


Pearson, 2015.

GOMES, G. Batista. A auditoria de seguranca da informagdo como


instrumento de apoio a tomada de decisoes, pela alta administração de
organizagdes modernas . Disponivel em:
[Link]
a4dfab246bae . Acesso em: 20 out. 2019.

HINTZBERGEN |. et al. Fundamentos de Seguranca da Informagdo : com


base na ISO 27001 e na ISO 27002. São Paulo: Brasport, 2018.

INFINIT-O. The 5 Pillars of Information Security and How to Manage Them.


Resource Center . Disponivel em: https:/[Link]-
[Link]/blog/the-5-pillars-of-information-security-and-how-to-manage-them
Acesso em: 20 out. 2019.

KIM, D.; SOLOMON, M. Fundamentos de seguranca de sistemas de


informação . Sdo Paulo: LTC, 2014.

KOLBE, A. Sistemas de seguranga da informacgdo na era do conhecimento


. Curitiba: Intersaberes, 2017.

SANTOS, A.; SILVA, R. Detecção de Ataques DDoS com Gréficos de Controle


e Bases de Regras Nebulosas. Disponivel em: [Link] . Acesso
em: 12 nov. 2019.

STALLINGS, W. Criptografia e seguranga de redes : principios e praticas. 4.


ed. São Paulo: Pearson Education do Brasil, 2015.

[Link] [Link] br/ContentPlayer/Index?cd=f37ab4 JEycZHEXsUh%2fv5Tw%3d %3d&I=kXbzxRTy4t19vw%2b5KIUUfA%3d %3d&Ic=b3. 39/39

Você também pode gostar