
As Políticas de Segurança de Informação (PSI) podem estar descritas em um único documento ou podem estar subdivididas em níveis como: políticas, normas e procedimentos, conforme especificado na ABNT NBR ISO/IEC 27002:2013.
Com a advento da Lei Geral de Proteção de Dados (LGPD) as PSI devem incorporar os conceitos e tratamentos sobre os aspectos de Privacidade e Proteção de Dados, como especificado na ABNT NBR ISO/IEC 27701:2019.
De uma forma geral as PSI podem contemplar totalmente ou parcialmente, a depender do negócio e seus riscos inerentes, os seguintes itens:
Controle de acesso; classificação e tratamento da informação; segurança física e do ambiente; uso aceitável dos ativos; mesa Limpa e Tela Limpa; transferência de informações; dispositivos móveis e trabalho remoto; restrições sobre o uso e instalação de software; backup; transferência da informação; proteção contra códigos maliciosos; gerenciamento de vulnerabilidades técnicas; Controles criptográficos; segurança nas comunicações; proteção e privacidade da informação de identificação pessoal; relacionamento na cadeia de suprimento; e tantos outros controle especificados na ABNT NBR ISO/IEC 27002:2013.
Controle: Políticas para segurança da informação; Análise crítica das políticas para segurança da informação.
Importante: o exemplo de PSI SECAO_1a5.docx deve ser customizado para cada cliente.
A organização da segurança da informação estabelece uma estrutura de gerenciamento, para iniciar e controlar a implementação da segurança da informação dentro da organização. Convém que todas as responsabilidades pela segurança da informação sejam definidas e atribuídas.
Muitas empresas atribuem ao encarregado de dados ("DPO") a responsabilidade global pelo desenvolvimento e implementação da segurança da informação, e para apoiar a identificação de controles de segurança. Entretanto, essa responsabilidade deve ser de todos os colaboradores. Uma política comum é a nomeação de um proprietário (um colaborador) para cada ativo que, então, se torna responsável por sua proteção no dia-a-dia.
Controles: Responsabilidades e papéis pela segurança da informação; Segregação de funções; Contato com autoridades e Contato com grupos especiais.
Controles: Segurança da informação no gerenciamento de projetos; Política para o uso de dispositivo móvel e Trabalho remoto.
Importante: o exemplo de PSI SECAO_6.docx deve ser customizado para cada cliente.
Assegurar que funcionários e partes externas entendam suas responsabilidades e estejam em conformidade com os papéis para os quais eles foram designados.
Controles: Seleção; Termos e condições de contratação; Responsabilidades da direção; Conscientização, educação e treinamento em segurança da informação; Processo disciplinar e Responsabilidades pelo encerramento ou mudança da contratação.
Importante: o exemplo de PSI SECAO_7.docx deve ser customizado para cada cliente.
Ativos podem ser considerados softwares, hardwares, serviços em nuvens, pessoas, informação, documentação, contratos, etc.
Controles: Proprietário dos ativos; Uso aceitável dos ativos; Devolução de ativos; Classificação da informação; Rótulos e tratamento da informação; Tratamento dos ativos; Gerenciamento de mídias removíveis; Descarte de mídias e Transferência física de mídias.
Importante: o exemplo de PSI SECAO_8.docx deve ser customizado para cada cliente.
Limitar o acesso à informação e aos recursos de processamento da informação.
Controles: Política de controle de acesso; Acesso às redes e aos serviços de rede; Registro e cancelamento de usuário; Provisionamento para acesso de usuário; Gerenciamento de direitos de acesso privilegiados; Gerenciamento da informação de autenticação secreta de usuários; Análise crítica dos direitos de acesso de usuário e Retirada ou ajuste de direitos de acesso.
Controles: Uso da informação de autenticação secreta; Restrição de acesso à informação; Procedimentos seguros de entrada no sistema (log-on) ; Sistema de gerenciamento de senha; Uso de programas utilitários privilegiados e Controle de acesso ao código-fonte de programas.
Importante: o exemplo de PSI SECAO_9.docx deve ser customizado para cada cliente.
Assegurar o uso efetivo e adequado da criptografia para proteger a confidencialidade, autenticidade e/ou a integridade da informação.
Importante: o exemplo de PSI SECAO_10.docx deve ser customizado para cada cliente.
Prevenir o acesso físico não autorizado, danos e interferências relacionados aos ativos.
Controles: Perímetro de segurança física; Controles de entrada física; Segurança em escritórios, salas e instalações; Proteção contra ameaças externas e do meio-ambiente; Trabalhando em áreas seguras; Áreas de entrega e de carregamento e Escolha do local e proteção do equipamento.
Controles: Utilidades; Segurança do cabeamento; Manutenção dos equipamentos; Remoção de ativos; Segurança de equipamentos e ativos fora das dependências da organização; Reutilização e alienação segura de equipamentos; Equipamento de usuário sem monitoração e Política de mesa limpa e tela limpa.
Importante: o exemplo de PSI SECAO_11.docx deve ser customizado para cada cliente.
Garantir a operação (uso) segura e correta dos recursos de processamento da informação
Controles: Documentação dos procedimentos de operação; Gestão de mudanças; Gestão de capacidade; Separação dos ambientes de desenvolvimento, teste e de produção; Controles contra códigos maliciosos e Cópias de segurança das informações.
Controles: Registros de eventos; Proteção das informações dos registros de eventos (logs); Registros de eventos (log) de administrador e operador; Sincronização dos relógios; Instalação de software nos sistemas operacionais; Gestão de vulnerabilidades técnicas; Restrições quanto à instalação de software e Controles de auditoria de sistemas de informação.
Importante: o exemplo de PSI SECAO_12.docx deve ser customizado para cada cliente.
Controles: Controles de redes; Segurança dos serviços de rede; Segregação de redes; Políticas e procedimentos para transferência de informações; Acordos para transferência de informações; Mensagens eletrônicas e Acordos de confidencialidade e não divulgação.
Importante: o exemplo de PSI SECAO_13.docx deve ser customizado para cada cliente.
Controles: Análise e especificação dos requisitos de segurança da informação; Serviços de aplicação seguros em redes públicas; Protegendo as transações nos aplicativos de serviços; Política de desenvolvimento seguro; Procedimentos para controle de mudanças de sistemas; Análise crítica técnica das aplicações após mudanças nas plataformas operacionais; Restrições sobre mudanças em pacotes de Software; Princípios para projetar sistemas seguros; Ambiente seguro para desenvolvimento; Desenvolvimento terceirizado; Teste de segurança do sistema; Teste de aceitação de sistemas e Proteção dos dados para teste.
Importante: o exemplo de PSI SECAO_14.docx deve ser customizado para cada cliente.
Politica de segurança da informação no relacionamento com os fornecedores
Garantir a Proteção dos ativos da organização que são acessíveis pelos fornecedores.
As informações podem ser colocadas em risco por fornecedores com a gestão da segurança da Informação inadequada. Convém que controles sejam identificados e aplicados para administrar os acessos dos fornecedores aos recursos de processamento da informação. Por exemplo: se existir uma necessidade especial de confidencialidade da informação, acordos de não divulgação podem ser utilizados.
Outro exemplo são os riscos de proteção dos dados quando os acordos com fornecedores envolvem a transferência ou acesso a informação. A organização precisa estar ciente de que as responsabilidades contratuais e legais para proteger a informação permanecem com a organização.
Importante: o exemplo de PSI SECAO_15.docx deve ser customizado para cada cliente.
Responsabilidade e procedimentos
Incidentes de segurança da informação podem transcender os limites organizacionais e nacionais. Para responder tais incidentes existe uma crescente necessidade de coordenar respostas e compartilhar informação sobre esses incidentes com organizações externas, quando apropriado.
Importante: o exemplo de PSI SECAO_16.docx deve ser customizado para cada cliente.
Importante: o exemplo de PSI SECAO_17.docx deve ser customizado para cada cliente.
Identificação de legislação aplicável e de requisitos contratuais
Evitar violação de quaisquer obrigações legais, estatutárias, regulamentares ou contratuais relacionadas á segurança da informação e de quaisquer requisitos de segurança.
Importante: o exemplo de PSI SECAO_18.docx deve ser customizado para cada cliente.
Reuni a minha experiência de inúmeras adequações a LGPD sobre os aspectos de Segurança da Informação com base nas ISO 27001/27002/27701 e construí uma conjunto de planilhas de avaliação de empresas que permite diagnosticar a maturidade das organizações, identificar GAPs e formatar a base para construir seu plano de ação.
Você pode utilizar esse Curso + Material para adequar a empresa que você trabalha e/ou ofertar seus serviços de consultoria em segurança da informação para seus clientes.
Os módulos estão organizados da seguinte forma:
Módulo 1 – Introdução: nesta seção contemplamos o objetivo desse Curso + Material, como incluir os requisitos de segurança da informação na adequação de empresas e a demonstração da planilha de avaliação.
Módulo 2 – Seções da ISO 27k: é narrado de forma pontual os controle de segurança da informação em envolvem as ISOs 27002/27701 e em cada seção é disponibilizado a planilha de avaliação, o modelo de políticas e o material da aula.
Módulo 3- Como vender : é apresentando técnicas para você oferecer o serviço de adequação, desde a prospecção, reunião de venda e precificação. Aqui eu compartilho toda minha experiência em dar escala para esse tipo de serviço.
Módulo 4 – Brindes Incríveis – sou suspeito para falar, mas aqui tem um material rico para adequação LGPD e ISSO 27k, treinamentos, apresentações de venda, pílulas de segurança da informação para você poder ofertar para seus clientes. Esse módulo sempre vou manter atualizado!
A principal entrega de valor deste curso é proporcionar aos nossos alunos a possibilidade de ofertar profissionalmente seus serviços de adequação do conjunto de ISO 27k para clientes e/ou sua empresa.