0% acharam este documento útil (0 voto)
6 visualizações13 páginas

Cubo de Habilidades em Cibersegurança

O Capítulo 2 aborda o Cubo de McCumber, uma estrutura de cibersegurança que define três dimensões: princípios de segurança (confidencialidade, integridade e disponibilidade), estados dos dados (em trânsito, armazenados e em processo) e medidas de cibersegurança (tecnologias, políticas e conhecimento). O capítulo também discute a importância da proteção de dados e a necessidade de garantir a integridade e a disponibilidade das informações em um mundo cibernético. Além disso, menciona o modelo de cibersegurança da ISO como um quadro internacional para padronizar a administração de sistemas de informação.

Traduzido por

ScribdTranslations
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato PDF, TXT ou leia on-line no Scribd
0% acharam este documento útil (0 voto)
6 visualizações13 páginas

Cubo de Habilidades em Cibersegurança

O Capítulo 2 aborda o Cubo de McCumber, uma estrutura de cibersegurança que define três dimensões: princípios de segurança (confidencialidade, integridade e disponibilidade), estados dos dados (em trânsito, armazenados e em processo) e medidas de cibersegurança (tecnologias, políticas e conhecimento). O capítulo também discute a importância da proteção de dados e a necessidade de garantir a integridade e a disponibilidade das informações em um mundo cibernético. Além disso, menciona o modelo de cibersegurança da ISO como um quadro internacional para padronizar a administração de sistemas de informação.

Traduzido por

ScribdTranslations
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato PDF, TXT ou leia on-line no Scribd

Capítulo 2: O cubo de habilidades em cibersegurança

O termo "hecicero" é um rótulo que descreve os profissionais em cibersegurança que protegem o


mundo cibernético. Como os feiticeiros do mundo místico, os feiticeiros cibernéticos estão interessados
em promover o bem e proteger os outros. John McCumber é um dos primeiros feiticeiros em
cibersegurança. Desenvolveu uma estrutura de trabalho denominada Cubo de McCumber que os feiticeiros de
A cibersegurança é utilizada para proteger o mundo cibernético. O cubo de McCumber é semelhante ao Cubo de
Rubik.

A primeira dimensão do cubo de habilidades de cibersegurança inclui os três princípios de segurança


informática. Os profissionais em cibersegurança fazem referência aos três princípios como a Tríade de
CID. A segunda dimensão identifica os três estados de informação ou de dados. A terceira dimensão do
cubo identifica los poderes de los hechiceros que proporcionan protección. Estos poderes son las tres
categorías de mecanismos de las medidas de ciberseguridad.

No capítulo também é analisado o modelo de cibersegurança da ISO. O modelo representa um quadro de


trabalho internacional para padronizar a administração dos sistemas de informação.

Os princípios de segurança

A primeira dimensão do cubo de habilidades de cibersegurança identifica os objetivos para proteger o


mundo cibernético. Os objetivos identificados na primeira dimensão são os princípios básicos do mundo
da cibersegurança. Esses três princípios são a confidencialidade, integridade e disponibilidade. Os princípios
fornecem a abordagem e permitem ao feiticeiro cibernético priorizar as ações na proteção do
mundo cibernético.

A confidencialidade previne a divulgação de informações para pessoas, recursos ou processos não.


autorizados. A integridade refere-se à precisão, uniformidade e confiabilidade dos dados. Por
último, a disponibilidade garante que os usuários possam ter acesso à informação quando for
necessário. Use o acrônimo CID para lembrar desses três princípios.

Estados dos dados

O mundo cibernético é um mundo de dados; portanto, os feiticeiros cibernéticos se concentram na


protección de los datos. La segunda dimensión del cubo de destrezas de ciberseguridad se concentra en
os problemas de proteger todos os estados dos dados no mundo cibernético. Os dados têm três
estados posibles:
Datos en tránsito

Dados armazenados

Dados em processo

La protección del mundo cibernético requiere que los profesionales en ciberseguridad expliquen la
protección de los datos en los tres estados.

Medidas de cibersegurança

A terceira dimensão do cubo de habilidades de cibersegurança define os tipos de poderes aos quais um
bruxo em cibersegurança recorre para proteger o mundo cibernético. Os profissionais em
cibersegurança deve utilizar todos os poderes disponíveis à sua disposição para proteger os dados do
mundo cibernético.

O cubo de habilidades de cibersegurança identifica os três tipos de poderes e instrumentos utilizados para
proporcionar proteção. O primeiro tipo de poder inclui tecnologias, dispositivos e produtos disponíveis
para proteger los sistemas de información y mantener alejados a los delincuentes cibernéticos. Los
profissionais em cibersegurança têm uma reputação por dominar as ferramentas tecnológicas a seu
disposição. No entanto, McCumber lembra que as ferramentas tecnológicas não são suficientes para
derrotar os criminosos cibernéticos. Os profissionais em cibersegurança também devem criar uma
defesa sólida ao estabelecer políticas, procedimentos e diretrizes que permitem aos cidadãos
do mundo cibernético manter-se seguros e seguir as práticas adequadas. Por último, assim como o
mundo de los hechiceros, los ciudadanos del mundo cibernético deben esforzarse por obtener más
conhecimentos sobre seu mundo e os perigos que ameaçam seu mundo. Devem buscar continuamente um
maior conhecimento e estabelecer uma cultura de aprendizagem e consciência.

El principio de confidencialidad
A confidencialidade previne a divulgação de informações às pessoas, recursos e processos não.
autorizados. Otro término para la confidencialidad es el de privacidad. Las organizaciones restringen el
acesso para garantir que apenas os operadores autorizados possam usar os dados ou outros recursos de rede.
Por ejemplo, un programador no debe tener acceso a la información personal de todos los empleados.

As organizações precisam capacitar os funcionários sobre as melhores práticas na proteção da


informação confidencial para proteger-se a si mesmo e à organização de ataques. Os métodos
utilizados para garantir a confidencialidade incluem a criptografia de dados, a autenticação e o controle de
acesso.

Protección de la privacidad de los datos

As organizações coletam grandes quantidades de dados. A maior parte desses dados não é
confidencial porque está publicamente disponível, como nomes e números de telefone. Outros dados
coletados, no obstante, são confidenciais. A informação confidencial refere-se aos dados
protegidos contra el acceso no autorizado para proteger a una persona u organización. Existen tres tipos
de información confidencial:

As informações pessoais na informação de identificação pessoal (PII) que leva a uma pessoa.
Na Figura 2, esta categoria de dados está enumerada.

A informação comercial é a informação que inclui tudo o que representa um risco para a
organización si el público o la competencia la descubre. En la Figura 3 se enumera esta categoría de
dados.

A informação classificada é uma informação que pertence a uma entidade governamental classificada por
su nivel de confidencialidad. En la Figura 4 se enumera esta categoría de datos.

Control de acceso

O controle de acesso define vários esquemas de proteção que evitam o acesso não autorizado a uma
computador, rede, banco de dados ou outros recursos de dados. O conceito de AAA envolve três serviços
de seguridad: Autenticación, Autorización y Auditoría. Estos servicios proporcionan el marco de trabajo
principal para controlar o acesso.

La primera “A” de AAA representa la autenticació[Link]ónVerifica la identidad de un usuario para


evitar o acesso não autorizado. Os usuários comprovam sua identidade com um nome de usuário ou uma ID.
Além disso, os usuários devem verificar sua identidade por meio de uma das seguintes maneiras, como se
mostra na figura 1:

Algo que saben (por ejemplo, una contraseña)

Algo que têm (por exemplo, um token ou cartão)

Algo que são (por exemplo, uma impressão digital)

Por exemplo, se você for a um caixa eletrônico para buscar dinheiro, precisará do seu cartão do banco (algo que você tem) e precisa
conhecer o PIN. Este também é um exemplo de autenticação de vários fatores. A autenticação de vários
fatores requerem mais de um tipo de autenticação. A forma de autenticação mais popular é o uso de
senhas.

Autorização Os serviços de autorização determinam a quais recursos os usuários podem acessar, junto com
as operações que os usuários podem realizar, como mostrado na Figura 2. Alguns sistemas conseguem
isso com uma lista de controle de acesso ou ACL. Uma ACL determina se um usuário tem certos privilégios de
acesso uma vez que o usuário autentica. Apenas porque não pode fazer login na rede da empresa não
significa que tenha permitido utilizar a impressora colorida de alta velocidade. A autorização também pode
controlar quando um usuário tem acesso a um recurso específico. Por exemplo, os funcionários podem ter
acesso a uma base de dados de vendas durante o horário de trabalho, mas o sistema os bloqueia depois
do horário.
Contabilidade Rastreia as atividades dos usuários, incluindo os sites que eles têm acesso, a
cantidad de tiempo que tienen acceso a los recursos y los cambios realizados. Por ejemplo, un banco hace
um acompanhamento de cada conta do cliente. Uma auditoria desse sistema pode revelar o tempo e a
quantidade de todas as transações e o empregado ou o sistema que executou as transações. Os
os serviços de auditoria de cibersegurança funcionam da mesma maneira. O sistema realiza um acompanhamento
de cada transação de dados e fornece resultados de auditoria. Um administrador pode configurar as
políticas de la computadora, como se muestra en la Figura 3, para habilitar la auditoría del sistema.

El concepto de AAA es similar al uso de una tarjeta de crédito, como se indica en la Figura 4. La tarjeta de
crédito identifica quem a usa e quanto pode gastar o usuário desta e explica quantos elementos ou
servicios adquirió el usuario.

A auditoria de cibersegurança rastreia e monitora em tempo real. Sites como o Norse mostram os
ataques em tempo real de acordo com os dados coletados como parte de uma auditoria ou sistema de monitoramento.
Leis e responsabilidades

A confidencialidade e a privacidade parecem intercambiáveis, mas do ponto de vista legal, têm


significados distintos. A maioria dos dados de privacidade é confidencial, mas nem todos os dados
confidenciales son privados. El acceso a la información confidencial ocurre después de confirmar la
autorização apropriada. As instituições financeiras, os hospitais, os profissionais médicos, os estudos
jurídicos e as empresas administram a informação confidencial. A informação confidencial tem estado
privado. Manter a confidencialidade é mais do que um dever ético.

A privacidade é o uso adequado dos dados. Quando as organizações coletam informações


fornecida pelos clientes ou funcionários, só podem utilizar esses dados para o seu objetivo previsto. A
a maioria das organizações exige que um cliente ou funcionário assine um formulário de autorização que
concede permissão à organização para usar os dados.

Todas as leis enumeradas na figura incluem uma disposição para abordar a privacidade que começa
con las leyes de EE. UU. en la Figura 1. La Figura 2 enumera una muestra de los esfuerzos internacionales.
A maioria dessas leis é uma resposta ao crescimento maciço da coleta de dados.

O número crescente de estatutos relacionados à privacidade cria uma enorme carga nas
organizações que coletam e analisam dados. As políticas são a melhor forma de que uma organização
cumprir com o número cada vez maior de leis relacionadas à privacidade. As políticas permitem que
organizações aplicar regras, procedimentos e processos específicos ao coletar, armazenar e compartilhar
dados.
Princípio de integridade dos dados

A integridade é a precisão, uniformidade e confiabilidade dos dados durante seu ciclo de vida. Outro termo
para a integridade é a de qualidade. Os dados passam por várias operações como captura,
armazenamento, recuperação, atualização e transferência. As entidades não autorizadas devem
manter inalterados os dados durante todas essas operações.

Os métodos utilizados para garantir a integridade dos dados incluem a função de hash, as
comprovações de validação de dados, as comprovações de consistência dos dados e os controles
de acesso. Os sistemas de integridade de dados podem incluir um ou mais dos métodos mencionados
anteriormente.

A necessidade de garantir a integridade dos dados

A integridade dos dados é um componente fundamental da segurança da informação. A necessidade de contar


com a integridade dos dados varia conforme a forma como uma organização utiliza os dados. Por exemplo, o Facebook não
verifica os dados que um usuário publica em um perfil. Um banco ou organização financeira atribui uma maior
importancia a la integridad de los datos que Facebook. Las transacciones y las cuentas de los clientes
deben ser precisas. En una organización de servicios de salud, la integridad de datos puede ser una
questão de vida ou morte. As informações sobre prescrições devem ser precisas.

Proteger a integridade dos dados é um desafio constante para a maioria das organizações.
a perda da integridade dos dados pode fazer com que todos os recursos de dados sejam duvidosos ou
inutilizáveis.
Verificações de integridade

Uma verificação de integridade é uma maneira de medir a uniformidade de uma coleta de dados (um
arquivo, uma imagem, um registro). A verificação de integridade realiza um processo denominado função de
hash para tomar uma instantânea dos dados em um instante de tempo. A verificação de integridade utiliza
o instantâneo para garantir que os dados permaneçam inalterados.

Um checksum é um exemplo de uma função de hash. Um checksum verifica a integridade dos arquivos ou
cadeias de caracteres, antes e depois de eles transferirem de um dispositivo para outro através de uma
rede local ou Internet. Os checksums convertem simplesmente cada pedaço de informação em um valor e somam
o total. Para verificar a integridade dos dados, um sistema receptor simplesmente repete o processo. Se
as duas somas são iguais, os dados são válidos (Figura 1). Se não forem iguais, ocorreu uma mudança em
alguma parte da linha (Figura 2).

As funções de hash comuns incluem MD5, SHA-1, SHA-256 e SHA-512. Essas funções de hash usam
algoritmos matemáticos complejos. El valor de hash está sencillamente allí para la comparación. Por
exemplo, após baixar um arquivo, o usuário pode verificar a integridade do arquivo ao comparar
os valores de hash da fonte com os quais gera qualquer calculadora de hash.

As organizações utilizam o controle de versões para evitar alterações acidentais feitas pelos usuários
autorizados. Os usuários não podem atualizar o mesmo objeto. Os objetos podem ser arquivos, registros
do banco de dados ou transações. Por exemplo, o primeiro usuário a abrir um documento tem permissão
para mudar esse documento; a segunda pessoa tem uma versão somente leitura.

Las copias de respaldo precisas permiten mantener la integridad de datos si los datos se dañan. Una
a empresa precisa verificar o processo de cópia de backup para garantir a integridade da cópia
segurança antes que ocorra a perda de dados.

A autorização determina quem tem acesso aos recursos de uma organização de acordo com a necessidade de
información. Por ejemplo, los permisos de archivos y los controles de acceso del usuario garantizan que
Apenas certos usuários podem modificar os dados. Um administrador pode configurar permissões de somente
lectura para un archivo. Como resultado, un usuario con acceso a ese archivo no puede realizar ningún
câmbio.
O princípio da disponibilidade

A disponibilidade dos dados é o princípio que é utilizado para descrever a necessidade de manter a
disponibilidade dos sistemas e serviços de informação a todo momento. Os ataques cibernéticos e as
falhas no sistema podem impedir o acesso aos sistemas e serviços de informação. Por exemplo, alterar
A disponibilidade dos sites da concorrência ao removê-los pode proporcionar uma vantagem ao seu rival.
Esses ataques de negação de serviço (DoS) ameaçam a disponibilidade do sistema e impedem que os
usuários legítimos tenham acesso e usem sistemas de informação quando necessário.

Os métodos utilizados para garantir a disponibilidade incluem a redundância do sistema, as cópias de


seguridad del sistema, mayor recuperabilidad del sistema, mantenimiento del equipo, sistemas operativos
software atualizados e planos para se recuperar rapidamente de desastres não planejados.

Los cinco nueves

As pessoas usam diferentes sistemas de informação em suas vidas cotidianas. Os computadores e os


sistemas de informação controlam as comunicações, o transporte e a fabricação de produtos. A
a disponibilidade contínua dos sistemas de informação é fundamental para a vida moderna. O termo
"alta disponibilidad", describe los sistemas diseñados para evitar el tiempo de inactividad. La alta
disponibilidade garante um nível de desempenho por um período mais alto do que o normal. Os sistemas de alta
disponibilidad suelen incluir tres principios de diseño (Figura 1):

Eliminar pontos simples de falha

Proporcionar uma conexão cruzada confiável

Detecte falhas à medida que ocorrem

O objetivo é a capacidade de continuar funcionando em condições extremas, como durante um ataque. Uma
Uma das práticas de alta disponibilidade mais populares é a prática dos cinco noves. Os cinco noves
fazem referência a 99,999%. Isso significa que o tempo de inatividade é de menos de 5,26 minutos ao
ano.

Garantir a disponibilidade

As organizações podem garantir a disponibilidade ao implementar o seguinte:

Realizar a manutenção do equipamento

Realizar atualizações do SO e do sistema

Realizar os testes de cópia de segurança

Realizar una planificación para evitar desastres

Realizar implementações de novas tecnologias

Realizar o monitoramento de atividades incomuns

Realizar o teste de disponibilidade


Tipos de armazenamento de dados

Los datos almacenados hacen referencia a los datos guardados. Los datos almacenados significan que un
tipo de dispositivo de armazenamento conserva os dados quando nenhum usuário ou processo os utiliza. Um
dispositivo de armazenamento pode ser local (em um dispositivo computacional) ou centralizado (na rede).
Existen varias opciones para almacenar datos.

Almacenamiento de conexión directa (DAS) proporciona almacenamiento conectado a una computadora.


Uma unidade de disco rígido ou uma unidade de memória flash USB são um exemplo de armazenamento de
conexão direta. Por padrão, os sistemas não estão configurados para compartilhar o
armazenamento de conexão direta.

A Matriz redundante de discos independentes (RAID) utiliza vários discos rígidos em uma matriz, que é um
método para combinar vários discos de modo que o sistema operativo os veja como um único disco. RAID
proporciona um melhor desempenho e uma melhor tolerância a falhas.

Um dispositivo de armazenamento conectado à rede (NAS) é um dispositivo de armazenamento


conectado a uma rede que permite o armazenamento e a recuperação de dados a partir de uma localização
centralizada por parte dos usuários autorizados da rede. Os dispositivos de NAS são flexíveis e
escaláveis, o que significa que os administradores podem aumentar a capacidade conforme necessário.

Uma arquitetura de rede de área de armazenamento (SAN) é um sistema de armazenamento baseado em


a rede. Os sistemas de SAN se conectam à rede através de interfaces de alta velocidade que permitem
un mejor rendimiento y la capacidad para conectarse varios servidores a un repositorio centralizado de
almacenamiento en disco.

O armazenamento na nuvem é uma opção de armazenamento remoto que usa o espaço em um


fornecedor do centro de dados e é acessível de qualquer computador com acesso à Internet. Google
Drive, iCloud e Dropbox são exemplos de provedores de armazenamento em nuvem.

Desafíos en la protección de los datos almacenados

As organizações têm uma tarefa difícil ao tentar proteger os dados armazenados. Para melhorar o
armazenamento de dados, as empresas podem automatizar e centralizar as cópias de backup de dados.

O armazenamento de conexão direta pode ser um dos tipos mais difíceis de armazenamento.
datos en administrar y controlar. El almacenamiento de conexión directa es vulnerable a los ataques
maliciosos no host local. Os dados armazenados também podem incluir os dados de backup.
Os backups podem ser manuais ou automáticos. As organizações devem limitar os tipos de
dados armazenados no armazenamento de conexão direta. Em particular, uma organização não
almacenaria os dados críticos em dispositivos de armazenamento de conexão direta.

Os sistemas de armazenamento em rede oferecem uma alternativa mais segura. Os sistemas de


armazenamento em rede, incluindo RAID, SAN e NAS, proporciona maior desempenho e redundância. Sem
embargo, os sistemas de armazenamento em rede são mais complicados de configurar e administrar.
Eles também lidam com mais dados, o que apresenta um maior risco para a organização se o dispositivo falhar.
Os desafios particulares dos sistemas de armazenamento em rede incluem a configuração, o teste e
a supervisão do sistema.

Métodos de transmisión de datos

A transmissão de dados implica o envio de informações de um dispositivo para outro. Existem diversos métodos
para transmitir informações entre dispositivos, entre os quais se incluem os seguintes:

Rede de transferência: utiliza meios removíveis para mover fisicamente os dados de uma
computador a outro

Redes cableadas: utilizan cables para transmitir datos

Redes sem fio: utilizam ondas de rádio para transmitir dados

As organizações nunca poderão eliminar o uso de uma rede de transferência.

As redes cabeadas incluem redes de cabeamento de cobre e fibra ótica. As redes cabeadas podem servir
a uma área geográfica local (rede de área local) ou podem abranger grandes distâncias (redes de área ampla).

As redes sem fio estão substituindo as redes com fio. As redes sem fio estão se tornando cada vez mais
mais rápidas e são capazes de lidar com mais largura de banda. As redes sem fio ampliam a quantidade
de usuários convidados com dispositivos móveis no escritório pequeno e no escritório doméstico (SOHO) e as
redes empresariais.

As redes cabeadas e sem fio utilizam pacotes ou unidades de dados. O termo pacote se refere a
uma unidade de dados que se desloca entre uma origem e um destino na rede. Os protocolos padrão como
o protocolo de Internet (IP) e o Protocolo de Transferência de Hipertexto (HTTP) definem a estrutura e formação de
pacotes de dados. Esses padrões são de código aberto e estão disponíveis ao público. A proteção de
la confidencialidad, integridad y disponibilidad de los datos transmitidos es una de las responsabilidades
más importantes de un profesional de ciberseguridad.

Desafios na proteção de dados em trânsito

A proteção dos dados transmitidos é um dos trabalhos mais desafiadores para um profissional de
cibersegurança. Com o crescimento dos dispositivos móveis e sem fio, os profissionais de
A cibersegurança é responsável por proteger quantidades massivas de dados que cruzam a rede diariamente. Os
profissionais de cibersegurança devem enfrentar vários desafios ao proteger esses dados:

Proteção da confidencialidade dos dados: os criminosos cibernéticos podem capturar,


guardar e roubar dados em trânsito. Os profissionais cibernéticos devem tomar medidas para
contrabalançar essas ações.

Protección de la integridad de los datos: los delincuentes cibernéticos pueden interceptar y alterar
os dados em trânsito. Os profissionais de cibersegurança implementam sistemas de integridade dos
datos que evalúan la integridad y la autenticidad de los datos transmitidos para responder a estas
ações.

Proteção da disponibilidade dos dados: os criminosos cibernéticos podem usar


dispositivos falsos o no autorizados para interrumpir la disponibilidad de los datos. Un dispositivo
um móvel simples pode se apresentar como um ponto de acesso sem fio local e enganar os usuários
desprevenidos ao se associar com o dispositivo falso. Os criminosos cibernéticos podem sequestrar
uma conexão autorizada a um serviço ou um dispositivo protegido. Os profissionais de segurança de
red pueden implementar sistemas de autenticación mutua para responder a estas acciones. Los
sistemas de autenticación mutua requieren que el usuario autentique al servidor y solicita que el
servidor autentique o usuário.

Você também pode gostar