Pesquisar neste blog

sexta-feira, 26 de agosto de 2011

Desenvolvimento da PSI (Política de Segurança da Informação)

Olá queridos leitores, uma premissa clara no desenvolvimento da PSI é que se deve entender claramente o que proteger, identificando ativos e definindo objetivos e de quem proteger e o pontos de preocupação que podem danificar os ativos.

O que proteger?

Definição e identificação do ativo de informação, obtido, por exemplo, via análise de risco.

De quem proteger?

Organizações diferentes têm necessidades diferentes. Dependendo do ramo de atividade, a preocupação pode ser fraude ou espionagem. Outras preocupações comuns dizem respeito à localização – enchentes, invasões. Existe também um ramo de negócios – comércio eletrônico – cujas preocupações são com fraude eletrônica.

Alguns pontos contemplados na elaboração de uma PSI são:

• manuseio de informações,
• licenciamento de programas (software),
• processos de backups/recuperação,
• propriedade intelectual,
• respostas a incidentes,
• investigação e perícia forense,
• acesso à internet e uso do correio eletrônico (e-mail).

Além de cumprir os requisitos legais observando questões legais, novo Código Civil, Lei da S/As, Sarbanes-Oxley, questões regulatórias, agências reguladoras, Banco Central e CVM.

Quando se desenvolve uma PSI, de fato a preocupação está em evitar e tratar ameaças à segurança das informações no ambiente corporativo. Estas ameaças dizem respeito aos três itens já mencionados: integridade, disponibilidade e confidencialidade.


Veja alguns exemplos de ameaças tratadas por uma PSI:

• Relativos à integridade:
  >> Ameaças ambientais, como enchentes, incêndios, tempestades;
  >> Erros humanos, fraudes e erros de processamentos.

• Relativos à disponibilidade:
  >> Falhas em sistemas ou nos diversos ambientes computacionais.

• Relativos à confidencialidade:
  >> Divulgação da informação, premeditada ou acidentalmente;
  >> Alteração da informação premeditada ou acidental.


Tipos de Documentos

Apesar de ser um documento único, uma PSI é constituída de diferentes tipos de documentos, classificados segundo sua função:

• Um que define estratégia adotada > a política.
• Um segundo que define a tática a ser usada > a norma.
• Um terceiro que descreve as tarefas operacionais a serem utilizadas > o procedimento.

Veja alguns exemplos:

• Política: somente é permitido o uso de software homologado na empresa;

• Norma: Segurança, Lógica/ Acesso remoto - O acesso remoto deve ser controlado através do registro em arquivo de Log;

• Procedimento: para executar o backup do servidor de correio, entrar como administrador no servidor, selecionar opção xyz.



Fatores importantes na elaboração do PSI

Existem vários fatores a se contemplar na elaboração de uma PSI. Alguns destes fatores são problemas de TI discutidos durantes anos. Outros envolvem alta quantidade de dinheiro e, por isto, estão em voga. Alguns destes fatores são:

1. Como lidar com a questão de propriedade intelectual;
2. Definir a forma de manuseio de informações;
3. Licenciamento de software;
4. Política de backups e recuperação dos dados;
5. Respostas a incidentes;
6. Investigação e perícia forense;
7. Acesso à internet e uso do correio eletrônico.



quinta-feira, 25 de agosto de 2011

Gestão da Segurança da Informação

Olá querida comunidade dedicada as pesquisas, procurando manter suas empresas sempre dentro dos padrões internacionais de boas práticas relacionadas a segurança da informação. Então, baseado neste anseio, seguem algumas dicas de como elaborar uma política de segurança da informação (PSI) adequado a sua empresa.

Elaboração de uma PSI


A elaboração de uma PSI deve ser o ponto de partida para o gerenciamento dos riscos associados aos sistemas de informação. Normalmente ela deve ser desenvolvida antes que ocorram problemas, porém, nas empresas, é comum pensar-se no seu desenvolvimento após algum incidente sério ter ocorrido. Outros fatores que levam à sua elaboração são questões de conformidade a questões legais e regulatórias.

Uma política de segurança da informação deve ser clara e concisa, de fácil compreensão, para poder atingir a todos os níveis da empresa. Termos muito técnicos e palavras rebuscadas deverão ser evitadas. Pois, os colaboradores são diferentes, não só nas atividades que realizam, mas na sua própria educação e formação.

Como toda política corporativa, a da segurança da informação dever ser amplamente divulgada e revista periodicamente. É importante entender, também, que todo esse papel da PSI deve estar alinhado com as ações da empresa.

Desenvolvimento da PSI

A Política de Segurança da Informação (PSI) é um viabilizador estratégico para objetivos maiores da organização: proteção da imagem da organização, proteção de segredos corporativos ou industriais e redução de problemas de indisponibilidade de sistemas. O princípio básico da política de segurança da informação deve atender:
  • Integridade
  • Confidencialidade
  • Disponibilidade
  • Legalidade




Integridade

É a condição que garante que a informação ou os recursos de informação estão protegidos contra modificações não autorizadas.

Confidenciabilidade

É uma característica dada a certas informações, a qual restringe a disponibilização ou divulgação da mesma, sem prévia autorização do seu dono.

Disponibilidade

É a característica da informação que se relaciona diretamente à possibilidade de acesso por parte daqueles que necessitam dela para o desempenho de suas atividades.

Legalidade

Estado legal da informação em conformidade com os preceitos da legislação em vigor.




quinta-feira, 14 de julho de 2011

Como escolher o fio adequado para instalações, etc...

Olá meus queridos leitores, como bom engenheiro, lhes deixo uma dica muito importante. Quando vamos fazer alguma instalação elétrica, extensão ou algum outro tipo de ligação elétrica, surge a dúvida: Qual o melhor fio, bitola usar???

Então para dar uma ajudinha, ai vão algumas dicas para escolher:

  • A escolha da bitola ou grossura do fio deve levar em conta as cargas associadas a cada circuito.
  • As bitolas mínimas recomendadas são de 1,5mm para iluminação e 2,5mm para tomadas.
  • Chuveiro, torneira elétrica e outros equipamentos tem a determinação da bitola mínima do fio a ser usado.
  • No caso de ar condicionado, a bitola mínima recomendada é de 6 mm.
  • Os fios flexíveis são melhores para trabalhar que os rígidos.
  • Compre fios sempre acima da bitola recomendada, ex: se o chuveiro exige 10mm compre de 12mm pois isso representará economia com gastos de energia além de segurança a você e seus familiares.

segunda-feira, 6 de junho de 2011

ISO 27001 e ISO 27002


Olá meus queridos leitores, segue abaixo para quem deseja implantar algumas boas práticas relativas a segurança da informação dentro da sua empresa, antes não custa realizar uma introdução a sigla ISO:




A ISO - “International Organization for Standardization” é uma organização  sediada em Genebra, na Suiça. Foi fundada em 1946.  O propósito da ISO é desenvolver e promover normas que possam ser utilizadas igualmente por todos os países do mundo.



A ISO 27001

É a Norma Internacional que define os Requisitos para Sistemas de Gestão de Segurança da Informação. Ela ajuda a empresa a adotar um sistema de gestão da segurança da Informação que permita mitigar os riscos de segurança atribuídos a seus ativos e adequar as necessidades a área de negócio.

Alguns benefícios propostos pela Norma ISO 27001
  • Reduz o risco de responsabilidade pela não implementação ou determinação
  • de políticas e procedimentos
  • Oportunidade de identificar e corrigir pontos fracos
  • A alta direção assume a responsabilidade pela segurança da informação
  • Permite revisão independente do sistema de gestão da segurança da
  • informação
  • Oferece confiança aos parceiros comerciais, partes interessadas, e clientes
  • Melhor conscientização sobre segurança
  • Combina recursos com outros Sistemas de Gestão
  • Mecanismo para se medir o sucesso do sistema

Estrutura da Norma ISO 27001
0 – Introdução
1 – Objetivo
2 – Referência normativa
3 – Termos e definições
4 – Sistema de gestão de segurança da informação
5 – Responsabilidade da direção
6 – Auditorias internas do SGSI
7 – Análise crítica do SGSI pela direção
8 – Melhoria do SGSI

A certificação ISO 27001 pode ser obtida por empresas e não por profissionais.

A ISO 27002

É recomendável que a ISO 27001 seja utilizada em conjunto com a 27002, que  é um código de práticas com um conjunto completo de controles que auxiliam aplicação do Sistema de Gestão da Segurança da Informação, facilitando atingir os requisitos especificados pela Norma ISO 27001


A ISO 27002 fornece um conjunto de Controles baseados em melhores práticas para a Segurança da Informação. Ela não deve ser utilizada em auditorias mas simplesmente servir como um guia. A Norma está dividida em 11 capítulos. 


Ao contrário da ISO 27001, a certificação ISO 27002 pode ser obtida por profissionais. Ela corresponde a antiga certificação ISO 17799.

COBIT - Critérios de Informação

Para atender aos objetivos de negócios, as informações precisam se adequar a certos critérios de controles, aos quais o CobiT denomina necessidades de informação da empresa. Baseado em abrangentes requisitos de qualidade, guarda e segurança, sete critérios de informação distintos e sobrepostos são definidos, como segue:

1. Efetividade lida com a informação relevante e pertinente para o processo de negócio bem como a mesma sendo entregue em tempo, de maneira correta, consistente e utilizável.
 
2. Eficiência relaciona-se com a entrega da informação através do melhor (mais produtivo e econômico) uso dos recursos.
 
3. Confidencialidade está relacionada com a proteção de informações confidenciais para evitar a divulgação indevida.Empresa para TI
 
4. Integridade relaciona-se com a fidedignidade e totalidade da informação bem como sua validade de acordo os valores de negócios e expectativas.
 
5. Disponibilidade relaciona-se com a disponibilidade da informação quando exigida pelo processo de negócio hoje e no futuro. Também está ligada à salvaguarda dos recursos necessários e capacidades associadas.
 
6. Conformidade lida com a aderência a leis, regulamentos e obrigações contratuais aos quais os processos de negócios estão sujeitos, isto é, critérios de negócios impostos externamente e políticas internas.
 
7. Confiabilidade relaciona-se com a entrega da informação apropriada para os executivos para administrar a entidade e exercer suas responsabilidades fiduciárias e de governança.