Cubo de Habilidades em Cibersegurança
Cubo de Habilidades em Cibersegurança
Os princípios de segurança
Dados armazenados
Dados em processo
La protección del mundo cibernético requiere que los profesionales en ciberseguridad expliquen la
protección de los datos en los tres estados.
Medidas de cibersegurança
A terceira dimensão do cubo de habilidades de cibersegurança define os tipos de poderes aos quais um
bruxo em cibersegurança recorre para proteger o mundo cibernético. Os profissionais em
cibersegurança deve utilizar todos os poderes disponíveis à sua disposição para proteger os dados do
mundo cibernético.
O cubo de habilidades de cibersegurança identifica os três tipos de poderes e instrumentos utilizados para
proporcionar proteção. O primeiro tipo de poder inclui tecnologias, dispositivos e produtos disponíveis
para proteger los sistemas de información y mantener alejados a los delincuentes cibernéticos. Los
profissionais em cibersegurança têm uma reputação por dominar as ferramentas tecnológicas a seu
disposição. No entanto, McCumber lembra que as ferramentas tecnológicas não são suficientes para
derrotar os criminosos cibernéticos. Os profissionais em cibersegurança também devem criar uma
defesa sólida ao estabelecer políticas, procedimentos e diretrizes que permitem aos cidadãos
do mundo cibernético manter-se seguros e seguir as práticas adequadas. Por último, assim como o
mundo de los hechiceros, los ciudadanos del mundo cibernético deben esforzarse por obtener más
conhecimentos sobre seu mundo e os perigos que ameaçam seu mundo. Devem buscar continuamente um
maior conhecimento e estabelecer uma cultura de aprendizagem e consciência.
El principio de confidencialidad
A confidencialidade previne a divulgação de informações às pessoas, recursos e processos não.
autorizados. Otro término para la confidencialidad es el de privacidad. Las organizaciones restringen el
acesso para garantir que apenas os operadores autorizados possam usar os dados ou outros recursos de rede.
Por ejemplo, un programador no debe tener acceso a la información personal de todos los empleados.
As organizações coletam grandes quantidades de dados. A maior parte desses dados não é
confidencial porque está publicamente disponível, como nomes e números de telefone. Outros dados
coletados, no obstante, são confidenciais. A informação confidencial refere-se aos dados
protegidos contra el acceso no autorizado para proteger a una persona u organización. Existen tres tipos
de información confidencial:
As informações pessoais na informação de identificação pessoal (PII) que leva a uma pessoa.
Na Figura 2, esta categoria de dados está enumerada.
A informação comercial é a informação que inclui tudo o que representa um risco para a
organización si el público o la competencia la descubre. En la Figura 3 se enumera esta categoría de
dados.
A informação classificada é uma informação que pertence a uma entidade governamental classificada por
su nivel de confidencialidad. En la Figura 4 se enumera esta categoría de datos.
Control de acceso
O controle de acesso define vários esquemas de proteção que evitam o acesso não autorizado a uma
computador, rede, banco de dados ou outros recursos de dados. O conceito de AAA envolve três serviços
de seguridad: Autenticación, Autorización y Auditoría. Estos servicios proporcionan el marco de trabajo
principal para controlar o acesso.
Por exemplo, se você for a um caixa eletrônico para buscar dinheiro, precisará do seu cartão do banco (algo que você tem) e precisa
conhecer o PIN. Este também é um exemplo de autenticação de vários fatores. A autenticação de vários
fatores requerem mais de um tipo de autenticação. A forma de autenticação mais popular é o uso de
senhas.
Autorização Os serviços de autorização determinam a quais recursos os usuários podem acessar, junto com
as operações que os usuários podem realizar, como mostrado na Figura 2. Alguns sistemas conseguem
isso com uma lista de controle de acesso ou ACL. Uma ACL determina se um usuário tem certos privilégios de
acesso uma vez que o usuário autentica. Apenas porque não pode fazer login na rede da empresa não
significa que tenha permitido utilizar a impressora colorida de alta velocidade. A autorização também pode
controlar quando um usuário tem acesso a um recurso específico. Por exemplo, os funcionários podem ter
acesso a uma base de dados de vendas durante o horário de trabalho, mas o sistema os bloqueia depois
do horário.
Contabilidade Rastreia as atividades dos usuários, incluindo os sites que eles têm acesso, a
cantidad de tiempo que tienen acceso a los recursos y los cambios realizados. Por ejemplo, un banco hace
um acompanhamento de cada conta do cliente. Uma auditoria desse sistema pode revelar o tempo e a
quantidade de todas as transações e o empregado ou o sistema que executou as transações. Os
os serviços de auditoria de cibersegurança funcionam da mesma maneira. O sistema realiza um acompanhamento
de cada transação de dados e fornece resultados de auditoria. Um administrador pode configurar as
políticas de la computadora, como se muestra en la Figura 3, para habilitar la auditoría del sistema.
El concepto de AAA es similar al uso de una tarjeta de crédito, como se indica en la Figura 4. La tarjeta de
crédito identifica quem a usa e quanto pode gastar o usuário desta e explica quantos elementos ou
servicios adquirió el usuario.
A auditoria de cibersegurança rastreia e monitora em tempo real. Sites como o Norse mostram os
ataques em tempo real de acordo com os dados coletados como parte de uma auditoria ou sistema de monitoramento.
Leis e responsabilidades
Todas as leis enumeradas na figura incluem uma disposição para abordar a privacidade que começa
con las leyes de EE. UU. en la Figura 1. La Figura 2 enumera una muestra de los esfuerzos internacionales.
A maioria dessas leis é uma resposta ao crescimento maciço da coleta de dados.
O número crescente de estatutos relacionados à privacidade cria uma enorme carga nas
organizações que coletam e analisam dados. As políticas são a melhor forma de que uma organização
cumprir com o número cada vez maior de leis relacionadas à privacidade. As políticas permitem que
organizações aplicar regras, procedimentos e processos específicos ao coletar, armazenar e compartilhar
dados.
Princípio de integridade dos dados
A integridade é a precisão, uniformidade e confiabilidade dos dados durante seu ciclo de vida. Outro termo
para a integridade é a de qualidade. Os dados passam por várias operações como captura,
armazenamento, recuperação, atualização e transferência. As entidades não autorizadas devem
manter inalterados os dados durante todas essas operações.
Os métodos utilizados para garantir a integridade dos dados incluem a função de hash, as
comprovações de validação de dados, as comprovações de consistência dos dados e os controles
de acesso. Os sistemas de integridade de dados podem incluir um ou mais dos métodos mencionados
anteriormente.
Proteger a integridade dos dados é um desafio constante para a maioria das organizações.
a perda da integridade dos dados pode fazer com que todos os recursos de dados sejam duvidosos ou
inutilizáveis.
Verificações de integridade
Uma verificação de integridade é uma maneira de medir a uniformidade de uma coleta de dados (um
arquivo, uma imagem, um registro). A verificação de integridade realiza um processo denominado função de
hash para tomar uma instantânea dos dados em um instante de tempo. A verificação de integridade utiliza
o instantâneo para garantir que os dados permaneçam inalterados.
Um checksum é um exemplo de uma função de hash. Um checksum verifica a integridade dos arquivos ou
cadeias de caracteres, antes e depois de eles transferirem de um dispositivo para outro através de uma
rede local ou Internet. Os checksums convertem simplesmente cada pedaço de informação em um valor e somam
o total. Para verificar a integridade dos dados, um sistema receptor simplesmente repete o processo. Se
as duas somas são iguais, os dados são válidos (Figura 1). Se não forem iguais, ocorreu uma mudança em
alguma parte da linha (Figura 2).
As funções de hash comuns incluem MD5, SHA-1, SHA-256 e SHA-512. Essas funções de hash usam
algoritmos matemáticos complejos. El valor de hash está sencillamente allí para la comparación. Por
exemplo, após baixar um arquivo, o usuário pode verificar a integridade do arquivo ao comparar
os valores de hash da fonte com os quais gera qualquer calculadora de hash.
As organizações utilizam o controle de versões para evitar alterações acidentais feitas pelos usuários
autorizados. Os usuários não podem atualizar o mesmo objeto. Os objetos podem ser arquivos, registros
do banco de dados ou transações. Por exemplo, o primeiro usuário a abrir um documento tem permissão
para mudar esse documento; a segunda pessoa tem uma versão somente leitura.
Las copias de respaldo precisas permiten mantener la integridad de datos si los datos se dañan. Una
a empresa precisa verificar o processo de cópia de backup para garantir a integridade da cópia
segurança antes que ocorra a perda de dados.
A autorização determina quem tem acesso aos recursos de uma organização de acordo com a necessidade de
información. Por ejemplo, los permisos de archivos y los controles de acceso del usuario garantizan que
Apenas certos usuários podem modificar os dados. Um administrador pode configurar permissões de somente
lectura para un archivo. Como resultado, un usuario con acceso a ese archivo no puede realizar ningún
câmbio.
O princípio da disponibilidade
A disponibilidade dos dados é o princípio que é utilizado para descrever a necessidade de manter a
disponibilidade dos sistemas e serviços de informação a todo momento. Os ataques cibernéticos e as
falhas no sistema podem impedir o acesso aos sistemas e serviços de informação. Por exemplo, alterar
A disponibilidade dos sites da concorrência ao removê-los pode proporcionar uma vantagem ao seu rival.
Esses ataques de negação de serviço (DoS) ameaçam a disponibilidade do sistema e impedem que os
usuários legítimos tenham acesso e usem sistemas de informação quando necessário.
O objetivo é a capacidade de continuar funcionando em condições extremas, como durante um ataque. Uma
Uma das práticas de alta disponibilidade mais populares é a prática dos cinco noves. Os cinco noves
fazem referência a 99,999%. Isso significa que o tempo de inatividade é de menos de 5,26 minutos ao
ano.
Garantir a disponibilidade
Los datos almacenados hacen referencia a los datos guardados. Los datos almacenados significan que un
tipo de dispositivo de armazenamento conserva os dados quando nenhum usuário ou processo os utiliza. Um
dispositivo de armazenamento pode ser local (em um dispositivo computacional) ou centralizado (na rede).
Existen varias opciones para almacenar datos.
A Matriz redundante de discos independentes (RAID) utiliza vários discos rígidos em uma matriz, que é um
método para combinar vários discos de modo que o sistema operativo os veja como um único disco. RAID
proporciona um melhor desempenho e uma melhor tolerância a falhas.
As organizações têm uma tarefa difícil ao tentar proteger os dados armazenados. Para melhorar o
armazenamento de dados, as empresas podem automatizar e centralizar as cópias de backup de dados.
O armazenamento de conexão direta pode ser um dos tipos mais difíceis de armazenamento.
datos en administrar y controlar. El almacenamiento de conexión directa es vulnerable a los ataques
maliciosos no host local. Os dados armazenados também podem incluir os dados de backup.
Os backups podem ser manuais ou automáticos. As organizações devem limitar os tipos de
dados armazenados no armazenamento de conexão direta. Em particular, uma organização não
almacenaria os dados críticos em dispositivos de armazenamento de conexão direta.
A transmissão de dados implica o envio de informações de um dispositivo para outro. Existem diversos métodos
para transmitir informações entre dispositivos, entre os quais se incluem os seguintes:
Rede de transferência: utiliza meios removíveis para mover fisicamente os dados de uma
computador a outro
As redes cabeadas incluem redes de cabeamento de cobre e fibra ótica. As redes cabeadas podem servir
a uma área geográfica local (rede de área local) ou podem abranger grandes distâncias (redes de área ampla).
As redes sem fio estão substituindo as redes com fio. As redes sem fio estão se tornando cada vez mais
mais rápidas e são capazes de lidar com mais largura de banda. As redes sem fio ampliam a quantidade
de usuários convidados com dispositivos móveis no escritório pequeno e no escritório doméstico (SOHO) e as
redes empresariais.
As redes cabeadas e sem fio utilizam pacotes ou unidades de dados. O termo pacote se refere a
uma unidade de dados que se desloca entre uma origem e um destino na rede. Os protocolos padrão como
o protocolo de Internet (IP) e o Protocolo de Transferência de Hipertexto (HTTP) definem a estrutura e formação de
pacotes de dados. Esses padrões são de código aberto e estão disponíveis ao público. A proteção de
la confidencialidad, integridad y disponibilidad de los datos transmitidos es una de las responsabilidades
más importantes de un profesional de ciberseguridad.
A proteção dos dados transmitidos é um dos trabalhos mais desafiadores para um profissional de
cibersegurança. Com o crescimento dos dispositivos móveis e sem fio, os profissionais de
A cibersegurança é responsável por proteger quantidades massivas de dados que cruzam a rede diariamente. Os
profissionais de cibersegurança devem enfrentar vários desafios ao proteger esses dados:
Protección de la integridad de los datos: los delincuentes cibernéticos pueden interceptar y alterar
os dados em trânsito. Os profissionais de cibersegurança implementam sistemas de integridade dos
datos que evalúan la integridad y la autenticidad de los datos transmitidos para responder a estas
ações.