DGERT   APCER
Relações de compromisso

Os 10 Aspectos Essenciais da Segurança a Abordar Por Qualquer Organização


Desde os finais do século XX que a informação é tomada como um dos componentes fundamentais de qualquer forma de negócio. Um Sistema de Gestão da Segurança da Informação (SGSI) é um elemento essencial para proteger a informação de negócio dos variados leques de ameaças que sobre ela pendem diariamente, assegurando-se continuidade, minimização de riscos e maximização de oportunidades.

Para uma protecção adequada do negócio têm que se identificar e avaliar, quanto à sua criticidade para a organização, matérias essenciais intimamente ligadas com a informação, nomeadamente:

  • A resposta a incidentes de segurança;
  • Os procedimentos operacionais e de controlo;
  • A segurança organizacional;
  • A segurança e formação dos recursos humanos;
  • O acesso de terceiros;
  • A classificação e controlo de bens/recursos.


Estes seis exemplos de um conjunto mais vasto de temas não podem ser descurados, de modo algum, pelas organizações.

ISO/IEC 17799: referencial de excelência em segurança da informação

Tendo sido inicialmente desenvolvido por grupos da indústria britânica e publicada a primeira versão como norma britânica BS7799-1 no início de 1993, este referencial tinha como mote a criação de uma base comum para as organizações desenvolverem, implementarem e medirem de forma efectiva as práticas da gestão de segurança da informação e, consequentemente, incrementarem a confiança nos relacionamentos inter-organizacionais.

Como resposta às necessidades apresentadas pela comunidade internacional, esta norma britânica evoluiu substancialmente na última década, tanto na sua forma, como na sua abrangência, tendo sido adoptada no ano 2000 como norma internacional em matéria de segurança da informação.

A aplicação e utilização desta norma tem sido adoptada por diferentes organizações, de dimensão pequena, média e grande, e em inúmeros países do globo, sendo utilizado como "linguagem comum" em termos de boas práticas em segurança da informação. A norma internacional ISO/IEC 17799 é um código de boas práticas para a implementação de um Sistema de Gestão da Segurança da Informação.

Esta norma internacional possui como pilares fundamentais 10 matérias essenciais a abordar por qualquer organização que pretenda estabelecer uma postura de minimização dos riscos que pairam sobre a segurança da sua informação de negócio. Esses pilares são:

1. Política de segurança. Demonstração de suporte e compromisso da gestão de topo em implementar uma gestão eficaz do risco que paira sobre a informação de negócio. Inclui, entre outras, a abordagem da organização para as diversas práticas e posturas a tomar por todos os seus recursos humanos.

2. Organização de segurança. Existência de um fórum ou comité de segurança da informação com a participação da gestão de topo, especialistas de segurança e responsáveis pelas diversas áreas de negócio existentes na organização para debater e planear proactivamente que acções empreender, bem como traçar as políticas de segurança a aplicar em toda a organização, definir as responsabilidades de segurança dos diversos elementos humanos e definir as condições de segurança da informação a incluir em contratos com terceiros, por exemplo.

3. Controlo e classificação de recursos. Existência de um sistema de gestão de inventário de recursos críticos e não críticos da organização, identificação de responsáveis para assegurar uma efectiva protecção ao longo do tempo de vida útil do recurso, entre outras matérias.

4. Segurança dos elementos humanos. Desenvolvimento de acções de formação e sensibilização para a problemática da insegurança da informação para todos os recursos humanos da organização. Atribuição de responsabilidades e papéis a desempenhar por cada um dos elementos humanos face a uma situação de quebra de segurança ou catástrofe.

5. Segurança física e ambiental. Definição concreta e concisa do modelo de segurança física e ambiental a implementar, com base em requisitos identificados para controlo e segurança de locais e pessoas.

6. Gestão de operações e comunicações. Planeamento para o desenvolvimento de uma postura comunicativa eficaz que optimize a gestão das operações de sistemas e redes de comunicações. Definição de procedimentos de operação e de segurança dos equipamentos, gestão de alterações, segregação de ambientes de desenvolvimento e produção, planeamento e gestão de capacidades, cópias de segurança, entre outros itens.

7. Controlo de acessos. Definição de controlos que permitam assegurar que determinada informação só é acessível por aqueles que possuam as devidas credenciais.

8. Desenvolvimento e manutenção de sistemas. Assegurar que os projectos de tecnologias de informação e as actividades de suporte são conduzidos, desde o seu início, tendo em conta a segurança da informação e respeitando as políticas em vigor na organização.

9. Gestão da continuidade do negócio. Desenvolvimento de processos que permitam a gestão continuada e a melhoria contínua de planos de contingência que protejam os processos críticos do negócio contra os riscos existentes.

10. Conformidades. Capacidade de demonstração a todos os elementos humanos da organização, clientes, fornecedores e autoridades externas do compromisso relativamente ao cumprimento das normas legais e outras (internas ou externas) relacionadas com a informação.

A ISO/IEC 17799 permite endereçar a estrutura de um Sistema de Gestão de Segurança da Informação de uma forma prática, com custos eficazes, de forma realista e compreensiva. A adopção desta norma internacional assegura o aumento da qualidade do negócio.

Topo
Pesquisa
Agenda
Destaques