Você está na página 1de 100

Auditoria em

Tecnologia da
Informao
Por Andr Campos
Especialista em Segurana da Informao (UNESA)
Especialista em Gesto Estratgica de Tecnologia da Informao (UFRJ)
MCSO Mdulo Security Office
Auditor Lder BS 7799 Det Norske Veritas
Autor do livro: Sistema de Segurana da Informao Controlando riscos.

AUDITORIA EM
TECNOLOGIA DA Professor
INFORMAO Andr Campos
Auditoria em
Tecnologia da
Informao
Por Andr Campos
Este material foi produzido como apoio didtico para disciplinas de
graduao e ps-graduao relacionadas com segurana da informao.

O uso permitido a todo e qualquer docente ou discente das referidas


disciplinas, ou correlatas, desde que sejam respeitados os direitos
autorais, ou seja, que os crditos sejam mantidos.

Este material no pode ser vendido. Seu uso permitido sem qualquer
custo.
AUDITORIA EM
TECNOLOGIA DA Professor
INFORMAO Andr Campos
Auditoria em
Tecnologia da
Informao
Por Andr Campos
Crdito das imagens
Diversas figuras foram obtidas a partir do acesso pblico permitido pelo site www.images.com.
Estas imagens foram utilizadas em seu estado original, com 72DPI, e nenhuma alterao foi
aplicada sobre elas.
Algumas imagens foram obtidas da obra Sistema de Segurana da Informao Controlando
Riscos.
Todas as imagens so utilizadas para fins exclusivamente acadmicos e no visam a obteno de
lucro.
AUDITORIA EM
TECNOLOGIA DA Professor
INFORMAO Andr Campos
Auditoria em
Tecnologia da
Informao
Por Andr Campos
Bibliografia
Sistemas de segurana da informao Controlando Riscos;
Campos, Andr; Editora Visual Books, 2005.
Official (ISC)2 Guide to the CISSP exam; Hansche, Susan / Berti,
John / Hare, Chris; Editora Auerbach, 2004.
AUDITORIA EM
TECNOLOGIA DA Professor
INFORMAO Andr Campos
Conceitos bsicos de SI

Ativo de informao
Ameaa
Vulnerabilidade
Incidente
Probabilidade
Impacto
Risco
Incidente
AUDITORIA EM
Professor
5
TECNOLOGIA DA
INFORMAO Andr Campos
Conceitos bsicos de SI

Ativo de informao

A informao elemento essencial para todos os


processos de negcio da organizao, sendo,
portanto, um bem ou ativo de grande valor.

DADOS INFORMAO CONHECIMENTO

AUDITORIA EM
Professor
6
TECNOLOGIA DA
INFORMAO Andr Campos
Conceitos bsicos de SI

Propriedades de segurana da informao

A segurana da

E
informao garantida

AD

IN
ID

TEG
pela preservao de

AL

RID
CI
trs aspectos

EN

AD
ID
essenciais:

E
NF
CO
confidencialidade,
integridade, e
disponibilidade (CID).
DISPONIBILIDADE

AUDITORIA EM
Professor
7
TECNOLOGIA DA
INFORMAO Andr Campos
Conceitos bsicos de SI

Confidencialidade

O princpio da
confidencialidade
respeitado quando
apenas as pessoas
explicitamente
autorizadas podem ter
acesso informao.

AUDITORIA EM
Professor
8
TECNOLOGIA DA
INFORMAO Andr Campos
Conceitos bsicos de SI

Integridade

O princpio da
integridade
respeitado quando a
informao acessada
est completa, sem
alteraes e, portanto,
confivel.

AUDITORIA EM
Professor
9
TECNOLOGIA DA
INFORMAO Andr Campos
Conceitos bsicos de SI

Disponibilidade

O princpio da
disponibilidade
respeitado quando a
informao est
acessvel, por pessoas
autorizadas, sempre
que necessrio.

AUDITORIA EM
Professor
10
TECNOLOGIA DA
INFORMAO Andr Campos
Conceitos bsicos de SI

Vulnerabilidade

So as fraquezas
presentes nos ativos de
informao, que podem
causar, intencionalmente
ou no, a quebra de um
ou mais dos trs
princpios de segurana
da informao:
confidencialidade,
integridade, e
disponibilidade.
AUDITORIA EM
Professor
11
TECNOLOGIA DA
INFORMAO Andr Campos
Conceitos bsicos de SI

Ameaa

A ameaa um agente
externo ao ativo de
informao, que
aproveitando-se das
vulnerabilidades deste
ativo, poder quebrar a
confidencialidade,
integridade ou
disponibilidade da
informao suportada ou
utilizada por este ativo.
AUDITORIA EM
Professor
12
TECNOLOGIA DA
INFORMAO Andr Campos
Conceitos bsicos de SI

Probabilidade

A probabilidade a
chance de uma falha de
segurana ocorrer
levando-se em conta o
grau das
vulnerabilidades
presentes nos ativos que
sustentam o negcio e o
grau das ameaas que
possam explorar estas
vulnerabilidades.
AUDITORIA EM
Professor
13
TECNOLOGIA DA
INFORMAO Andr Campos
Conceitos bsicos de SI

Impacto

O impacto de um
incidente so as
potenciais
conseqncias que este
incidente possa causar
ao negcio da
organizao.

AUDITORIA EM
Professor
14
TECNOLOGIA DA
INFORMAO Andr Campos
Conceitos bsicos de SI

Risco

RISCO=IMPACTO*PROBABILIDADE

O risco a relao entre a probabilidade e o


impacto. a base para a identificao dos
pontos que demandam por investimentos em
segurana da informao.

AUDITORIA EM
Professor
15
TECNOLOGIA DA
INFORMAO Andr Campos
Conceitos bsicos de SI

Incidente de Segurana da Informao


Quando uma ameaa
explora vulnerabilidades Negcio da organizao

de um ativo de
Confidencialidade
informao, violando
Incidente de segurana
uma de suas Informao Integridade

caractersticas de Disponibilidade
Ativos de informao
segurana (CID), temos Ameaas Vulnerabilidades
o incidente de
segurana da
Grau
informao. Este Grau ameaa
vulnerabilidade

incidente tem uma


chance de acontecer, e
PROBABILIDADE IMPACTO
se acontecer gera um
determinado impacto ou
prejuzo.
AUDITORIA EM
Professor
16
TECNOLOGIA DA
INFORMAO Andr Campos
Como implementar um sistema de segurana

Conhecer os conceitos
sobre segurana da
informao no significa
necessariamente saber
garantir esta segurana.

Muitos tm experimentado
esta sensao quando
elaboram seus planos de
segurana e acabam no
atingindo os resultados
desejados.
AUDITORIA EM
Professor
17
TECNOLOGIA DA
INFORMAO Andr Campos
Como implementar um sistema de segurana

Um gerente de segurana da
informao de verdade trabalha com
fatos, com resultados de anlise e
exames da organizao em questo.

A partir destes resultados ele


estabelece um conjunto de aes
coordenadas no sentido de garantir a
segurana da informao; um
conjunto de aes, um conjunto de
mecanismos integrados entre si, de
fato, um sistema de segurana da
informao.
AUDITORIA EM
Professor
18
TECNOLOGIA DA
INFORMAO Andr Campos
Como implementar um sistema de segurana

A implantao de um
sistema de segurana da Planejar
informao no uma (PLAN)

tarefa trivial.

O modelo proposto pela


Melhorar Implementar
Qualidade (famlia ISO) (ACT) (DO)

o caminho adequado
superar este desafio.
Este modelo baseado
no conceito de melhoria Monitorar
(CHECK)
contnua (PDCA).

AUDITORIA EM
Professor
19
TECNOLOGIA DA
INFORMAO Andr Campos
Como implementar um sistema de segurana

A primeira fase de planejamento (PLAN). Nesta fase,


definido o escopo e abrangncia esperada para o sistema
de segurana da informao, e realizada a anlise de risco,
e feito o planejamento para o tratamento do risco.

D e fin i o A n lis e P la n e ja m e n to d e
d o e sc o p o d o ris c o tra ta m e n to d o ris c o

AUDITORIA EM
Professor
20
TECNOLOGIA DA
INFORMAO Andr Campos
Como implementar um sistema de segurana

Escopo

Nem sempre fcil ORGANIZAO

implantar o sistema em
toda a organizao. Por Vendas Produo

isso, definir escopos


sucessivamente Recursos Humanos
Tecnologia da
Informao

maiores talvez seja o


caminho para se chegar
ao objetivo final:
Escopo inicial.
segurana da Escopo ampliado.

informao em toda a Escopo final.

organizao.
AUDITORIA EM
Professor
21
TECNOLOGIA DA
INFORMAO Andr Campos
Como implementar um sistema de segurana

Anlise de risco
Depois do escopo definido, a
hora de pensar que controles
Tecnologia da
implementar. informao

Bloqueio Invasor
Firewall portas TCP interno
Para otimizar esta deciso

io
d
M
Controle
imprescindvel realizar a anlise Manter
Servidor de
de acesso
Invasor
externo
servios de Mdio fsico
de risco. Ela apontar para as rede
arquivos

Sistema
prioridades dentro do escopo. antivrus
Vrus

Al
Servidor de

to
correio Variao
Nobreak de
A anlise deve ser feita energia

considerando as seguintes
dimenses: processos,
tecnolgica, ambiental, e
pessoas.
AUDITORIA EM
Professor
22
TECNOLOGIA DA
INFORMAO Andr Campos
Como implementar um sistema de segurana

Anlise de risco

AUDITORIA EM
Professor
23
TECNOLOGIA DA
INFORMAO Andr Campos
Como implementar um sistema de segurana

Anlise de risco

Os processos,
tecnologias, ambientes e
pessoas so, de fato,
ativos de informao; ou
categorizaes destes
ativos.

As pessoas ocupam uma


posio central entre
estas categorias, pois
sua importncia maior
do que a das outras.
AUDITORIA EM
Professor
24
TECNOLOGIA DA
INFORMAO Andr Campos
Como implementar um sistema de segurana

O que fazer com o risco?

Com o risco j identificado,


importante decidir o que fazer
com ele. possvel:

Evitar
Controlar
Transferir
Aceitar

Isto fica claro na declarao


de aplicabilidade.
AUDITORIA EM
Professor
25
TECNOLOGIA DA
INFORMAO Andr Campos
Como implementar um sistema de segurana

Declarao de aplicabilidade

AUDITORIA EM
Professor
26
TECNOLOGIA DA
INFORMAO Andr Campos
Como implementar um sistema de segurana

Implementando o sistema

Aps a etapa de planejamento, o prximo passo executar


o planejado. Isto envolve o planejamento da fase de
implementao, a execuo e o controle da implementao,
e por fim, o encerramento da implementao.

Planejar a Encerrar a
Implementar
implementao implementao

Controlar a
implementao

AUDITORIA EM
Professor
27
TECNOLOGIA DA
INFORMAO Andr Campos
Monitorando o sistema de segurana

O monitoramento ou Realizar
registros
controle do sistema
implica em avaliar
sistematicamente se os
Monitorar
controles implementados controles
esto atendendo as Reavaliar
expectativas originais. sistema
Realizar
Para tanto, os processos auditorias
ao lado precisam ser
executados com
regularidade. Reavaliar
riscos
AUDITORIA EM
Professor
28
TECNOLOGIA DA
INFORMAO Andr Campos
Controles de segurana da informao

A implementao de um
sistema de segurana da
informao se d pela
instalao de controles
especficos nas mais
diversas reas da
organizao, sempre
pensando nas dimenses
de processos,
tecnologias, ambientes e
pessoas.

AUDITORIA EM
Professor
29
TECNOLOGIA DA
INFORMAO Andr Campos
Controles de segurana da informao

Poltica (PSI)
Estrutura organizacional
Controle de acesso
Pessoas
Segurana fsica
Segurana lgica
Operao de sistemas
Desenvolvimento de
sistemas
Continuidade do negcio
Incidentes de segurana
AUDITORIA EM
Aspectos legais 30
TECNOLOGIA DA Professor
INFORMAO Andr Campos
Poltica de segurana
da informao

AUDITORIA EM
Professor
31
TECNOLOGIA DA
INFORMAO Andr Campos
Controles de segurana da informao

Poltica

A poltica de

DIRETRIZES
segurana da D1
informao (PSI)
deve estar alinhada
com os objetivos de

NORMAS
negcio da N1 N2 N3

organizao. PROCEDIMENTOS

Ela estruturada em P1 P2 P3 P4 P5 P6 P7
diretrizes, normas e
procedimentos.

AUDITORIA EM
Professor
32
TECNOLOGIA DA
INFORMAO Andr Campos
Controles de segurana da informao

Poltica Definies gerais

Objetivos e metas

A elaborao e implantao Estabelecer o Diretrizes


mtodo de
de uma poltica de segurana trabalho Responsabilidades

sem si mesmo um projeto a Avaliar as


Definies de registro de incidente

ser gerido. questes de


negcio, legais e
Frequncia de reviso

contratuais

Os passos essenciais so Definir contexto Critrios de risco


estratgico
demonstrados na figura ao Legislao e de risco Risco aceitvel

lado. Regulamento interno

Contratos
Construir a
poltica
O governo federal est
obrigado por decreto a possuir
Aprovar a
e respeitar uma poltica de poltica
segurana, conforme Decreto
3.505 de 13 de junho de 2000.
Divulgar a
poltica
AUDITORIA EM
Professor
33
TECNOLOGIA DA
INFORMAO Andr Campos
Controles de segurana da informao

Ser
Poltica simples

FATORES INTERNOS
A poltica possui Ser Ser
objetiva consistente
caractersticas, ou
fatores, internos e Definir Definir
externos, que penalidades metas
precisam ser
respeitados por Definir
responsabilidades
ocasio de sua
elaborao e FATORES EXTERNOS
ACESSVEL
implantao. CONHECIDA

APROVADA

DINMICA
34
EXEQUVEL
AUDITORIA EM
TECNOLOGIA DA Professor
INFORMAO Andr Campos
Estrutura
organizacional

AUDITORIA EM
Professor
35
TECNOLOGIA DA
INFORMAO Andr Campos
Estrutura organizacional

Escritrio de segurana Deve haver uma rea designada


na organizao para cuidar da
segurana da informao em
tempo integral.

O escritrio de segurana
ESCRITRIO DE gerencia o sistema de
Security Officer SEGURANA DA segurana e faz a interlocuo
INFORMACO
entre o frum de segurana e o
comit gestor de segurana.

COMIT AUDITORIA
IMPLEMENTAO
COORDENADOR INTERNA

AUDITORIA EM
Professor
36
TECNOLOGIA DA
INFORMAO Andr Campos
Estrutura organizacional

Frum de segurana

R e p r e s e n ta o e x e c u tiv a

D ir e t o r d e R e c u r s o s H u m a n o s
ORGANIZAO

D ir e t o r d e T e c n o lo g ia d a In f o r m a o
F RU M D E
D ir e t o r d e V e n d a s SEG U RA N A D A
IN F O R M A O
D ir e t o r d e P r o d u o

D ir e t o r d e L o g s t ic a

O frum de segurana da informao quem decide, em ltima anlise,


sobre a implantao ou no dos controles de segurana da informao.
Este frum, em geral, a prpria diretoria da organizao, ou uma
comisso por ela indicada.

AUDITORIA EM
Professor
37
TECNOLOGIA DA
INFORMAO Andr Campos
Estrutura organizacional

Comit gestor

O comit gestor de
segurana da informao
uma estrutura matricial
formada por representantes
das reas mais relevantes
da organizao.

Este grupo ajuda a detectar


necessidades e a implantar
os controles.

A coordenao do grupo,
em geral, do Gerente de
Segurana.
AUDITORIA EM
Professor
38
TECNOLOGIA DA
INFORMAO Andr Campos
Classificao da
informao

AUDITORIA EM
Professor
39
TECNOLOGIA DA
INFORMAO Andr Campos
Classificao da informao

As informaes possuem
valor e usos diferenciados, e
portanto, precisam de graus
diferenciados de proteo.

Cada tipo de proteo possui


seu prprio custo, e classificar
a informao um esforo
para evitar o desperdcio de
investimento ao se tentar
proteger toda a informao.

AUDITORIA EM
Professor
40
TECNOLOGIA DA
INFORMAO Andr Campos
Classificao da informao

A informao deve ser classificada em nvel


corporativo, e no por aplicao ou
departamento. Os principais benefcios so:

CID fortalecido pelos controles


implementados em toda a organizao;

O investimento em proteo otimizado;

A qualidade das decises aumentada, j


que as informaes so mais confiveis;

A organizao controla melhor suas


informaes e pode fazer uma re-anlise
peridica de seus processos e informaes.

AUDITORIA EM
Professor
41
TECNOLOGIA DA
INFORMAO Andr Campos
Classificao da informao

Para comear, algumas perguntas:


Existe um patrocinador para o projeto
de classificao?
O que voc est tentando proteger, e
do qu?
Existe algum requerimento regulatrio
a ser considerado? (Decreto 4.554/2003)
O negcio entende sua
responsabilidade sobre a informao?
Existem recursos disponveis para o
projeto?
AUDITORIA EM
Professor
42
TECNOLOGIA DA
INFORMAO Andr Campos
Classificao da informao

A poltica de segurana da informao


deve contemplar as polticas de
classificao. Alguns critrios essenciais
precisam ser definidos nesta poltica:
As definies para cada uma das
classificaes;
Os critrios de segurana para cada
classificao, tanto em termos de dados
quanto em termos de software;
As responsabilidades e obrigaes de
cada grupo de indivduos responsvel pela
implementao da classificao e por seu
uso.
AUDITORIA EM
Professor
43
TECNOLOGIA DA
INFORMAO Andr Campos
Classificao da informao

Ainda, a poltica precisa estabelecer as


seguintes regras:
A informao um bem e precisa ser
protegido;
Os gerentes so proprietrios da
informao;
A rea de TI custodiante da
informao;
Obrigaes e responsabilidades para os
proprietrios da informao;
Propor um conjunto mnimo de controles
que devem ser estabelecidos.
AUDITORIA EM
Professor
44
TECNOLOGIA DA
INFORMAO Andr Campos
Gesto das pessoas

AUDITORIA EM
Professor
45
TECNOLOGIA DA
INFORMAO Andr Campos
Gesto de pessoas

As pessoas so o elemento
central de um sistema de
segurana da informao.

Os incidentes de segurana da
informao sempre envolve
pessoas, quer no lado das
vulnerabilidades exploradas,
quer no lado das ameaas que
exploram estas
vulnerabilidades.

Pessoas so suscetveis
ataques de engenharia social.
AUDITORIA EM
Professor
46
TECNOLOGIA DA
INFORMAO Andr Campos
Gesto de pessoas

A engenharia social a
forma de ataque mais
comum para este tipo de
ativo.

Engenharia social o
processo de mudar o
comportamento das
pessoas de modo que suas
aes sejam previsveis,
objetivando obter acesso a
informaes e sistemas no
autorizados.
AUDITORIA EM
Professor
47
TECNOLOGIA DA
INFORMAO Andr Campos
Gesto de pessoas

Um ataque de engenharia
social realizado em trs
fases:

1 Levantamento de
informaes;

2 Seleo do alvo;

3 Execuo do ataque.

AUDITORIA EM
Professor
48
TECNOLOGIA DA
INFORMAO Andr Campos
Gesto de pessoas

Devem ser criadas polticas


para aplicao antes do
contrato de pessoal.

Papis e
responsabilidades;

Seleo;

Termos e condies de
contratao.

AUDITORIA EM
Professor
49
TECNOLOGIA DA
INFORMAO Andr Campos
Gesto de pessoas

Polticas para aplicao durante contrato de pessoal.

Responsabilidades da Direo;

Conscientizao e treinamento;

Processo disciplinar.

AUDITORIA EM
Professor
50
TECNOLOGIA DA
INFORMAO Andr Campos
Gesto de pessoas

E polticas para aplicao no


encerramento do contrato de
pessoal.

Encerramento de
atividades;

Devoluo de ativos;

Retirada dos direitos de


acesso.

AUDITORIA EM
Professor
51
TECNOLOGIA DA
INFORMAO Andr Campos
Segurana fsica

AUDITORIA EM
Professor
52
TECNOLOGIA DA
INFORMAO Andr Campos
Segurana fsica

As polticas de segurana
fsica devem proteger os
ativos de informao que
sustentam os negcios da
organizao.

Atualmente a informao
est distribuda fisicamente
em equipamentos mveis,
tais como laptops, celulares,
PDAs, memory keys,
estaes de trabalho,
impressoras, telefones,
FAXs, entre outros.
AUDITORIA EM
Professor
53
TECNOLOGIA DA
INFORMAO Andr Campos
Segurana fsica

A segurana fsica precisa garantir a


segurana da informao para todos
estes ativos.
Esta segurana deve ser aplicada
para as seguintes categorias de
ativos:
Sistemas estticos, que so
instalaes em estruturas fixadas no
espao;
Sistemas mveis, que so aqueles
instalados em veculos ou
mecanismos mveis;
Sistemas portteis, que so
aqueles que podem ser operados
AUDITORIA EM em qualquer lugar. 54
TECNOLOGIA DA Professor
INFORMAO Andr Campos
Segurana fsica
Diversas ameaas que podem
explorar vulnerabilidades fsicas,
tais como:
Naturais Enchentes,
tempestades, erupes
vulcnicas, temperaturas
extremas, alta umidade...
Sistemas de apoio Comunicao
interrompida, falta de energia,
estouro em tubulaes...
Humanas Exploses, invases
fsicas, sabotagens, contaminao
qumica...
Eventos polticos Ataque
terrorista, espionagem, greves...
AUDITORIA EM
Professor
55
TECNOLOGIA DA
INFORMAO Andr Campos
Segurana fsica

A segurana
Porta, e 4 fsica requer
equipamento Sala dos computadores
para servidores que a rea
digitao de
senha e
leitura de
Porta, e seja
equipamento
impresso
digital
para
digitao de
protegida, e
Suporte operacional
3 senha
uma forma
simples de
enxergar a
Porta segurana
fsica
Atendimento
Recepo
ao cliente definindo
1 2
permetro de
segurana, ou
Porta e
recepcionista camadas de
acesso.
AUDITORIA EM
Professor
56
TECNOLOGIA DA
INFORMAO Andr Campos
Segurana fsica

As seguintes polticas de segurana fsica


devem ser consideradas:
Controle de entrada fsica;
Segurana em escritrios, salas e
instalaes;
Proteo contra ameaas externas e
naturais;
Proteo das reas crticas;
Acesso de pessoas externas;
Instalao e proteo dos equipamentos;
Equipamentos fora da organizao;
Estrutura de rede;
Manuteno dos equipamentos;
Reutilizao e alienao de equipamentos;
AUDITORIA EM Remoo de propriedade. 57
TECNOLOGIA DA Professor
INFORMAO Andr Campos
Gesto das operaes
de TI

AUDITORIA EM
Professor
58
TECNOLOGIA DA
INFORMAO Andr Campos
Gesto das operaes de TI

As operaes de TI
envolve o controle sobre
o hardware, mdias,
gesto de privilgios,
rede, segurana Internet,
mtodos de transmisso
de informaes, entre
outros.

O objetivo garantir o
CID em todas estas
operaes.

Polticas devem ser


AUDITORIA EM
TECNOLOGIA DA Professor
criadas para este fim. 59
INFORMAO Andr Campos
Gesto das operaes de TI

As responsabilidades
operacionais devem ser
atribudas, e
procedimentos precisam
ser escritos, aprovados e
publicados.

AUDITORIA EM
Professor
60
TECNOLOGIA DA
INFORMAO Andr Campos
Gesto das operaes de TI

Os servios operacionais
de tecnologia da
informao prestados
por terceiros precisam
ser regulados e
devidamente
gerenciados.

AUDITORIA EM
Professor
61
TECNOLOGIA DA
INFORMAO Andr Campos
Gesto das operaes de TI

A necessidade de
sistemas precisa ser
planejada de acordo com
as necessidades
demonstradas nos
processos de negcio.

Estes sistemas devem


passar por avaliao e
homologao antes da
entrada definitiva em
operao.

AUDITORIA EM
Professor
62
TECNOLOGIA DA
INFORMAO Andr Campos
Gesto das operaes de TI

Uma poltica de cpia de


segurana (backup) deve
ser estabelecida.

As operaes de backup
precisam ser
gerenciadas.

AUDITORIA EM
Professor
63
TECNOLOGIA DA
INFORMAO Andr Campos
Gesto das operaes de TI

A segurana das
operaes em rede um
importante fator a ser
considerado na poltica
de segurana da
informao.

AUDITORIA EM
Professor
64
TECNOLOGIA DA
INFORMAO Andr Campos
Gesto das operaes de TI

Uma poltica para


manuseio de mdias
deve ser elaborada.

Questes tais como o


gerenciamento, o
descarte, procedimentos
para tratamento da
informao, e a
segurana para os
documentos de sistema,
so importantes nesta
poltica.
AUDITORIA EM
Professor
65
TECNOLOGIA DA
INFORMAO Andr Campos
Gesto das operaes de TI

A troca de informaes
deve ser considerada.

Questes importantes
so: estabelecer
procedimentos para
troca de informaes,
mdias em trnsito,
mensagens eletrnicas,
sistemas de informaes
do negcio, entre outros.

AUDITORIA EM
Professor
66
TECNOLOGIA DA
INFORMAO Andr Campos
Gesto das operaes de TI

Por fim, importante considerar


o monitoramento de todas as
operaes em TI.

Para tanto, devem existir


registros de auditoria,
monitoramento do uso dos
sistemas, proteo das
informaes de registro (log),
registro de log tanto de operador
quanto de administrador, registro
em log das falhas, e mecanismo
de sincronizao dos relgios
das mquinas.
AUDITORIA EM
Professor
67
TECNOLOGIA DA
INFORMAO Andr Campos
Controle de acesso
lgico

AUDITORIA EM
Professor
68
TECNOLOGIA DA
INFORMAO Andr Campos
Controle de acesso lgico

preciso elaborar uma


poltica de controle de
acesso, que apontar
para os requisitos de
negcio e para as regras
de controle de acesso.

Na idade mdia j existia


o conceito de controle de
acesso, quando uma
senha ou frase secreta
era a chave para entrar
em um determinado
recinto.
AUDITORIA EM
Professor
69
TECNOLOGIA DA
INFORMAO Andr Campos
Controle de acesso lgico

O conceito de controle
de acesso baseia-se em
dois princpios:

1 Separao de
responsabilidades;

2 Privilgios mnimos.

AUDITORIA EM
Professor
70
TECNOLOGIA DA
INFORMAO Andr Campos
Controle de acesso lgico

O conceito de separao
de responsabilidades
implica na separao de
um determinado processo
de modo que cada parte
possa ser realizada por
uma pessoa diferente.

Isto obriga os
colaboradores a interagir
para concluir um
determinado processo,
diminuindo as chances de
fraudes.
AUDITORIA EM
Professor
71
TECNOLOGIA DA
INFORMAO Andr Campos
Controle de acesso lgico

O conceito de privilgio
mnimo implica na concesso
apenas dos privilgios
mnimos necessrios para
que uma pessoa realize suas
atividades.

Isto evita o conhecimento de


outras possibilidades, que
eventualmente poderiam levar
a incidentes de segurana da
informao. H um termo em
ingls para este conceito:
need-to-know.
AUDITORIA EM
Professor
72
TECNOLOGIA DA
INFORMAO Andr Campos
Controle de acesso lgico

A poltica de controle de acesso deve


abranger pelo menos os seguintes
temas:
1 Definio dos requisitos de negcio
para controle de acesso;
2 Gerenciamento dos acessos pelos
usurios;
3 Definio das responsabilidades
dos usurios;
4 Controle de acesso rede;
5 Controle de acesso ao sistema
operacional;
6 Controle de acesso aos sistemas
de informao;
7 Computao mvel e trabalho
AUDITORIA EM
remoto. 73
TECNOLOGIA DA Professor
INFORMAO Andr Campos
Desenvolvimento e
aquisio de sistemas

AUDITORIA EM
Professor
74
TECNOLOGIA DA
INFORMAO Andr Campos
Aquisio, desenvolvimento e manuteno de sistemas

A segurana dos dados e


informaes em sistemas um
dos mais importantes objetivos de
um sistema de segurana da
informao.

Os procedimentos de
desenvolvimento destes sistemas
so uma questo vital para a
segurana, para a manuteno
do CID das informaes.

A poltica de desenvolvimento de
sistemas o mecanismos para
AUDITORIA EM
garantir estes resultados. 75
TECNOLOGIA DA Professor
INFORMAO Andr Campos
Aquisio, desenvolvimento e manuteno de sistemas

A aquisio de sistemas
possibilita o surgimento de
diversas vulnerabilidades.

A utilizao de cdigos abertos


disponibilizados por comunidades
um dos perigos muitas vezes
ignorados.

A poltica de sistemas precisa


garantir a diminuio destas
vulnerabilidades.

AUDITORIA EM
Professor
76
TECNOLOGIA DA
INFORMAO Andr Campos
Aquisio, desenvolvimento e manuteno de sistemas

O desenvolvimento e manuteno
de sistemas tambm contm
diversas vulnerabilidades.

Se no houver uma poltica


explicita que oriente este
desenvolvimento,
vulnerabilidades podero ser
introduzidas no levantamento de
requisitos, na construo do
projeto, e na implantao do
sistema.

AUDITORIA EM
Professor
77
TECNOLOGIA DA
INFORMAO Andr Campos
Aquisio, desenvolvimento e manuteno de sistemas

A poltica de sistemas de informao


deve se preocupar com os seguintes
assuntos:
1 - Definio dos requisitos de
segurana para sistemas;
2 Processamento correto nas
aplicaes;
3 Controles criptogrficos;
4 - Segurana dos arquivos de
sistema;
5 Segurana nos processos de
desenvolvimento e manuteno;
6 Gesto das vulnerabilidades
AUDITORIA EM
Professor
tcnicas. 78
TECNOLOGIA DA
INFORMAO Andr Campos
Gesto de incidentes
de segurana

AUDITORIA EM
Professor
79
TECNOLOGIA DA
INFORMAO Andr Campos
Gesto dos incidentes de segurana da informao

Apesar de todos os
controles
implementados,
eventualmente ocorrero
incidentes de segurana
da informao.

Estes incidentes podem


ser uma indicao de
que alguns dos controles
no esto sendo
eficazes, e este um
bom motivo para
reavaliar os mesmos.
AUDITORIA EM
Professor
80
TECNOLOGIA DA
INFORMAO Andr Campos
Gesto dos incidentes de segurana da informao

A poltica de segurana
da informao deve se
preocupar com pelo
menos os seguintes
assuntos sobre gesto
de incidentes:

1 Notificao e registro
dos incidentes;

2 Tratamento dos
incidentes e melhoria
contnua.
AUDITORIA EM
Professor
81
TECNOLOGIA DA
INFORMAO Andr Campos
Plano de continuidade
de negcio

AUDITORIA EM
Professor
82
TECNOLOGIA DA
INFORMAO Andr Campos
Plano de continuidade do negcio (PCN)

O plano de continuidade de negcio


de fato uma poltica para que os
negcios da organizao no sejam
interrompidos por incidentes de
segurana da informao.

Isto significa que esta poltica deve


garantir a existncia de
procedimentos de preparao, teste,
e manuteno de aes especficas
para proteger os processos crticos
do negcio.

Um PCN constitudo de 5 fases.


AUDITORIA EM
Professor
83
TECNOLOGIA DA
INFORMAO Andr Campos
Plano de continuidade do negcio (PCN)

1 - Iniciao e
gesto do
projeto.

Nesta fase so
estabelecidos o
gerente e a equipe
do projeto, que
elaboram o plano
deste projeto.

AUDITORIA EM
Professor
84
TECNOLOGIA DA
INFORMAO Andr Campos
Plano de continuidade do negcio (PCN)

2 - Anlise de
impacto para o
negcio.

Nesta fase so
identificados os
tempos crticos dos
processos essenciais
da organizao, e
determinados os
tempos mximos de
tolerncia de parada
para estes processos
(downtime).
AUDITORIA EM
Professor
85
TECNOLOGIA DA
INFORMAO Andr Campos
Plano de continuidade do negcio (PCN)

3 Estratgias de
recuperao.

Nesta fase so identificadas


e selecionadas as
alternativas adequadas de
recuperao para cada tipo
de incidente, respeitando os
tempos definidos na etapa
anterior (anlise de impacto
para o negcio).

AUDITORIA EM
Professor
86
TECNOLOGIA DA
INFORMAO Andr Campos
Plano de continuidade do negcio (PCN)

4 Elaborao dos
planos.

Nesta fase so construdos


os documentos, os planos
de continuidade
propriamente ditos. Estes
documentos so resultados
da anlise de impacto para
o negcio, e estratgias de
recuperao.

AUDITORIA EM
Professor
87
TECNOLOGIA DA
INFORMAO Andr Campos
Plano de continuidade do negcio (PCN)

5 Teste, manuteno e
treinamento.

Nesta fase so
estabelecidos os processos
para teste das estratgias
de recuperao,
manuteno do PCN, e
garantia de que os
envolvidos esto cientes de
suas responsabilidades e
devidamente treinados nas
estratgias de recuperao.
AUDITORIA EM
Professor
88
TECNOLOGIA DA
INFORMAO Andr Campos
Conformidade com os
aspectos legais

AUDITORIA EM
Professor
89
TECNOLOGIA DA
INFORMAO Andr Campos
Conformidade com os aspectos legais

Todo o sistema de
segurana da informao,
com todos os seus
controles, deve estar em
plena harmonia e
conformidade com as leis
internacionais, nacionais,
estaduais, municipais, e
com as eventuais
regulamentaes internas
da organizao, bem como
com as orientaes de
normatizao e
regulamentao do
AUDITORIA EM
TECNOLOGIA DA Professor
mercado. 90
INFORMAO Andr Campos
Conformidade com os aspectos legais

A poltica de segurana
precisa garantir que seja
avaliada a legislao
vigente, que existam
mecanismos para
determinar se um crime
envolvendo sistemas e
computadores foi
cometido, e que estes
procedimentos possibilitem
a preservao e coleta das
evidncias incriminatrias.
AUDITORIA EM
Professor
91
TECNOLOGIA DA
INFORMAO Andr Campos
Conformidade com os aspectos legais

Os principais incidentes que


podem ter implicaes legais:
1 Viroses e cdigos
maliciosos;
2 Erro humano;
3 Ataques terroristas;
4 Acesso no autorizado;
5 Desastres naturais;
6 Mau funcionamento de
hardware e software;
7 Servios indisponveis.

AUDITORIA EM
Professor
92
TECNOLOGIA DA
INFORMAO Andr Campos
Conformidade com os aspectos legais
Mas como os crimes podem
envolver computadores?

Crime apoiado por


computador. Fraudes,
pornografia infantil, etc.

Crime especfico de
computador. DOS, sniffers,
roubo de senhas, etc.

Crimes em que o computador


um mero elemento. Lista de
clientes de traficantes, etc.
AUDITORIA EM
TECNOLOGIA DA Professor
Vejamos alguns incidentes histricos...93
INFORMAO Andr Campos
Conformidade com os aspectos legais

Equity Funding. Considerado


o primeiro crime grande
envolvendo computadores. A
organizao usou seus
computadores para criar
falsos registros e outros
instrumentos para aumentar o
valor da organizao no
mercado.

Os auditores, que checavam


todas as evidencias nos
computadores ao invs de
avaliar as transaes reais,
foram enganados por muito
tempo.

AUDITORIA EM
Professor
94
TECNOLOGIA DA
INFORMAO Andr Campos
Conformidade com os aspectos legais

412 Gang. Em 1982 um


grupo auto-intitulado
412 Gang ganhou fama
nacional nos Estados
Unidos quando derrubou
o servidor de banco de
dados do Memorial
Sloan Kettering Cancer
Center, e depois invadiu
os computadores de uma
organizao militar
chamada Los Alamos,
no Novo Mxico.
AUDITORIA EM
Professor
95
TECNOLOGIA DA
INFORMAO Andr Campos
Conformidade com os aspectos legais

Kevin Mitnick. Sem dvida,


trata-se do mais famoso e
reconhecido hacker de todos
os tempos. Foi o mestre na arte
da engenharia social, tcnica
que empregou extensivamente
para obter acesso a muitos
sistemas de computores.

Hoje ele presta servios de


segurana da informao, e
seu site o
www.kevinmitnick.com.
AUDITORIA EM
Professor
96
TECNOLOGIA DA
INFORMAO Andr Campos
Conformidade com os aspectos legais

A poltica de segurana deve


garantir procedimentos para
identificao e adequao
legislao vigente.

Isto inclui os direitos de


propriedade intelectual, a
proteo aos registros
organizacionais, a proteo de
dados e privacidade de
informaes pessoais, a
preveno de mau uso dos
recursos de processamento da
informao, e a regulamentao
AUDITORIA EM
dos controles de criptografia. 97
TECNOLOGIA DA Professor
INFORMAO Andr Campos
Conformidade com os aspectos legais

Conformidade entre as
polticas de segurana
da informao e
tambm a
conformidade tcnica.

Isto significa que


devem ser
consideradas as
polticas e normas de
segurana, e a
avaliao tcnica
destas normas.
AUDITORIA EM
Professor
98
TECNOLOGIA DA
INFORMAO Andr Campos
Conformidade com os aspectos legais

E finalmente as
questes referentes
auditoria.

A poltica deve garantir


que existam controles
de auditoria, e
proteo s
ferramentas de
auditoria, o que
garantir a
confiabilidade destas
ferramentas.
AUDITORIA EM
Professor
99
TECNOLOGIA DA
INFORMAO Andr Campos
Auditoria em
Tecnologia da
Informao
Por Andr Campos
Especialista em Segurana da Informao (UNESA)
Especialista em Gesto Estratgica de Tecnologia da Informao (UFRJ)
MCSO Mdulo Security Office
Auditor Lder BS 7799 Det Norske Veritas
Autor do livro: Sistema de Segurana da Informao Controlando riscos.

AUDITORIA EM
TECNOLOGIA DA Professor
INFORMAO Andr Campos

Você também pode gostar