da Informao
TTULO DO DOCUMENTO 1
Aula 1:
Ttulo da aula: Governana Corporativa
1. Introduo
De acordo com o Instituto Brasileiro de Governana Corporativa IBGC
(2009),
Governana Corporativa o sistema
pelo qual as organizaes so dirigidas,
monitoradas e incentivadas, envolvendo os
relacionamentos entre proprietrios,
conselho de administrao, diretoria e
rgos de controle. As boas prticas de
Governana Corporativa convertem
princpios em recomendaes objetivas,
alinhando interesses com a finalidade de
preservar e otimizar o valor da
organizao, facilitando seu acesso ao
capital e contribuindo para a sua
longevidade.
TTULO DO DOCUMENTO 2
Prestao de contas: os agentes da governana corporativa
devem prestar contas de sua atuao a quem os elegeu e
assumir a responsabilidade pelos seus atos e omisses;
Responsabilidade corporativa: conselheiros e executivos devem
zelar pela perenidade das organizaes, com viso de longo
prazo e de sustentabilidade, incorporando consideraes de
ordem social e ambiental na definio dos negcios e
operaes.
A governana corporativa est associada ao processo decisrio da alta
gesto e aos relacionamentos entre os principais atores das organizaes,
caracterizados principalmente pelos executivos, conselheiros e acionistas.
Neste contexto, podemos entender a governana corporativa como um
sistema baseado em um conjunto de mecanismos pelo qual os negcios e as
corporaes possam ser dirigidos e controlados, fazendo com que as
decises corporativas sejam sempre tomadas com a finalidade de maximizar
a perspectiva de gerao de valor de longo prazo para o negcio.
TTULO DO DOCUMENTO 3
A figura 1 a seguir, mostra um exemplo de modelo de estrutura de
governana e gesto, segundo o IBGC.
Existem trs permetros demarcados para que possam ser observados com
foco mais individualizado. O permetro de governana mostra o contorno da
governana corporativa e nele observa-se um subconjunto representado
pelo permetro administradores, que faz interseo com o permetro de
gesto. No permetro de governana, so estabelecidas as diretrizes que
definem como a organizao ser dirigida. Tal direcionamento deve ir ao
encontro dos interesses de todos os acionistas, das agncias reguladoras e
das demais partes interessadas da empresa.
TTULO DO DOCUMENTO 4
O principal componente da estrutura de governana o Conselho de
Administrao, responsvel pelo direcionamento estratgico da empresa. Os
scios delegam poderes ao Conselho de Administrao que, em
contrapartida, devem prestar contas da empresa aos scios. O Conselho de
Administrao deve estar sempre trabalhando em favor do melhor interesse
da empresa, agindo com autonomia, independente das partes que indicaram
ou elegeram seus membros.
Outro componente do permetro de governana o Conselho Fiscal,
presente no sistema de governana das organizaes brasileiras, sendo
permanente ou no. Quando no permanente, sua instalao ocorre de
acordo com o estatuto e por solicitao de um ou mais scios. Dentro dos
principais objetivos do Conselho Fiscal, encontra-se a fiscalizao, por
qualquer dos seus membros, dos atos dos administradores e a verificao do
cumprimento dos seus deveres legais e estatutrios.
TTULO DO DOCUMENTO 5
ainda responsabilidade sobre a gesto da organizao e a coordenao da
Diretoria.
COSO
O Comit das Organizaes Patrocinadoras The Committee of Sponsoring
Organizations of the Treadway Commission (COSO) , uma entidade sem
fins lucrativos, dedicada melhoria dos relatrios financeiros atravs da
tica, efetividade dos controles internos e governana corporativa. O
comit trabalha com independncia em relao a suas entidades
patrocinadoras.
TTULO DO DOCUMENTO 6
Lei Sarbanes-Oxley
Essa lei pode ser entendida como uma resposta legislativa aos escndalos
financeiros que aconteceram por volta de 2001-2002, em companhias
abertas nos Estados Unidos, como Enron, Worldcom, Tyco e outras. Seu
objetivo proteger os investidores por meio do aprimoramento da preciso
e da confiabilidade das informaes divulgadas pelas companhias.
Basileia II
TTULO DO DOCUMENTO 7
4. Integrao entre Governana Corporativa e outros tipos de
governana
Aula 2:
Ttulo da aula: Governana de TI e Governana de SI
1. Introduo
TTULO DO DOCUMENTO 8
A internet, a mobilidade da tecnologia convergente e o avano das
redes de comunicaes foram os grandes viles que fizeram com que a
preocupao com segurana da informao se multiplicasse nos ltimos
anos. Nos tempos atuais, as ameaas deixaram de se limitar a
vazamentos, corroses, enchentes, incndios, exploses,
desmoronamentos, sabotagens, vandalismos, roubos, furtos, fraudes,
grampos em linhas telefnicas, falta de energia eltrica e greves;
estendendo-se para vrus, rootkits, backdoors, worms, spywares,
spoofing, sniffings, keyloggers, screenloggers, clonagens de URL e
conformidades, dentre outras. Se, por um lado, o mundo virtual abriu
novas possibilidades de negcios, por outro, aumentou a possibilidade
de vulnerabilidades, fazendo com que as organizaes multiplicassem
suas preocupaes para proteger as informaes.
TTULO DO DOCUMENTO 9
Ao tratar os assuntos de Governana de Tecnologia da Informao e de
Governana de Segurana da Informao importante lembrar que ambos
so componentes uteis para a Governana Corporativa e que cada um possui
seu escopo bem definido.
Para garantir a gesto e o uso eficazes da TI, a empresa deve tomar cinco
decises: (1.1) princpios de TI; (1.2) arquitetura de TI; (1.3) infraestrutura
de TI; (1.4) necessidades de aplicaes de negcio; e (1.5) investimentos e
priorizao de TI.
TTULO DO DOCUMENTO 10
Governana Corporativa. A norma ABNT NBR ISO/IEC 38500:2009 oferece
princpios para orientar os dirigentes das organizaes (incluindo
proprietrios, membros do conselho de administrao, diretores, parceiros,
executivos seniores ou similares) sobre o uso eficaz, eficiente e aceitvel da
Tecnologia da Informao (TI) dentro de suas organizaes.
Os altos executivos das empresas vm percebendo que cada vez se faz mais
necessrio tratar a segurana da informao como uma questo de risco
para o negcio e no se limitar a um problema operacional de Tecnologia da
Informao. Tais percepes esto fundamentadas no apenas nos requisitos
regulamentares que se tornam cada vez maiores, mas principalmente por
impacto direto, derivado de fragilidades que acabam influenciando na
reputao da organizao e que tm como consequncia o prejuzo
financeiro. Neste sentido, torna-se altamente recomendvel que os altos
executivos incluam a Governana de Segurana da Informao como parte
de suas responsabilidades, colaborando para que os objetivos da
organizao possam ser alcanados.
A Governana de Segurana de Informao necessita de uma forte
comunicao e interao entre os altos executivos e os responsveis pela
implementao e operao do Sistema de Gesto de Segurana da
Informao, fornecendo o direcionamento das iniciativas de segurana da
informao para toda a organizao.
TTULO DO DOCUMENTO 11
Relacionamento entre Governana de Tecnologia da Informao e
Governana de Segurana da Informao
TTULO DO DOCUMENTO 12
governanas contm o processo interno de divulgao, a comunicao para
as partes interessadas, a busca de alinhamento de suas estratgias com a
estratgia do negcio e a agregao de valor para os altos executivos, para
as partes interessadas e para o negcio. Ambos os modelos de governana
devem estar submetidos ao ciclo avaliar-dirigir-monitorar.
Aula 3:
Ttulo da aula: Desafios da Segurana da Informao
1. Introduo
TTULO DO DOCUMENTO 13
2. Desafios a serem enfrentados
De uma maneira geral, a boa prtica sugere que todo problema deva ser
analisado em detalhes para que se possa identificar o motivo que est
gerando tal problema. Especificamente quando o assunto est relacionado
com a segurana da informao na empresa, o desafio se torna muito maior
em funo da variao de fatores pertencentes ao tema.
Anatomia do problema
Viso corporativa
Para ter ideia do escopo que deve ser dado proteo da informao,
reflita sobre trs situaes em sua empresa: (a) as informaes
confidenciais que se encontram em papel e que devem ser descartadas so
TTULO DO DOCUMENTO 14
trituradas? (b) todos os colaboradores sabem o que engenharia social e
esto preparados para lhe dar com ela? (c) considere que sua empresa
fature R$120.000.000,00 mensalmente pela internet e que o local onde se
encontra a infraestrutura do ambiente de TI pegou fogo. Isto significa uma
perda de faturamento mdio de R$4.000.000,00 dirios. A empresa possui
um plano de continuidade de negcio capaz de retomar as atividades de
forma rpida?
TTULO DO DOCUMENTO 15
Partindo-se da premissa que a segurana da informao deve se instalar no
mbito de toda a organizao, a boa prtica determina que a sua
implementao deva ocorrer sensibilizando e mobilizando primeiro os altos
executivos para que eles possam apoiar as aes necessrias, no s com a
determinao para que todos os colaboradores possam segui-las, como
tambm para a aprovao de oramento do projeto.
Com este recurso pode-se criar alguns cenrios e justificar para os altos
executivos um projeto de segurana da informao corporativa. Um
exemplo a contabilizao anual de contaminao de vrus que infectaram
os computadores dos colaboradores. O tempo perdido com a paralizao, as
transaes que deixaram de ocorrer e o custo homem/hora desses
profissionais e dos que atuaro para normalizar a situao mostram o
impacto no negcio.
TTULO DO DOCUMENTO 16
Posicionamento hierrquico
Gerncia de mudanas
TTULO DO DOCUMENTO 17
O modelo de gesto no garante o sucesso. Soma-se a ele uma equipe de
especialistas com boa formao terica, com experincia no assunto e que
se mantenha atualizada.
Aula 4:
Ttulo da aula: SI nos processos crticos de negcio
1. Introduo
TTULO DO DOCUMENTO 18
informao na empresa. Esses componentes devem ser identificados e
mapeados durante a realizao do projeto de segurana da informao
corporativa. O resultado desse trabalho permitir que se faa uma anlise
cujo resultado servir de base para diagnosticar a situao atual da
segurana da informao, na empresa, e tambm para enderear o escopo
da gesto de riscos.
Para mostrar um exemplo de relevncia de cada rea, mais uma vez ser
utilizada a proposta de Manoel (2014). A classificao deve ser feita de
forma independente por algum que conhea o processo e a sua importncia
para o negcio da empresa.
TTULO DO DOCUMENTO 19
considerveis para a organizao.
A interrupo das operaes da rea causa impactos parcialmente
Mdia 3
significativos para a organizao.
A interrupo das operaes da rea causa impactos muito
Alta 4
significativos para a organizao.
A interrupo das operaes da rea causa impactos incalculveis,
Muito alta 5
podendo comprometer a continuidade da organizao.
TTULO DO DOCUMENTO 20
Anlise de relevncia
TTULO DO DOCUMENTO 21
Segue tabela 4 com um exemplo de classificao de relevncia de
processos, utilizando a tabela 3 como referncia.
Anlise de sensibilidade
TTULO DO DOCUMENTO 22
Anlise GUT
Na sequncia, deve ser feita a anlise GUT reunindo-se individualmente com
o principal gestor de cada um dos processos crticos de negcio. A matriz
GUT um recurso utilizado para auxiliar na priorizao de resoluo de
problemas. Ela classifica cada problema utilizando trs variveis: a
gravidade (G) do problema; a urgncia (U) de resoluo do problema; e a
tendncia (T) do problema piorar com mais rapidez ou de forma mais lenta.
TTULO DO DOCUMENTO 23
A tabela 7 mostra um exemplo de aplicao da matriz GUT nos
processos estudados.
Tabela 7: Exemplo de classificao de prioridade utilizando a matriz
GUT.
Fonte: Adaptado de Manoel (2014), 1. ed., p. 54.
Classificao da prioridade utilizando a matriz GUT
GUT (G x U x
Nome do processo Gravidade Urgncia Tendncia
T)
Vendas 5 5 5 125
Faturamento 5 5 5 125
Engenharia 5 5 5 125
Exportao 3 3 3 27
Contratos 1 1 1 1
TTULO DO DOCUMENTO 24
Com tudo inventariado, passa-se elaborao de um Plano Diretor de
Segurana da Informao, estabelecendo as diretrizes bsicas que nortearo
as atividades e os projetos necessrios que sero distribudos ao longo do
tempo e de acordo com a prioridade relacionada com a relevncia de cada
processo de negcio.
Aula 5:
Ttulo da aula: Modelo de Governana de SI
1. Introduo
Objetivos
TTULO DO DOCUMENTO 25
Resultados esperados
Princpios
TTULO DO DOCUMENTO 26
modelo de GSI na empresa deve ser tratada como um projeto,
estabelecendo incio e fim a partir de um planejamento.
TTULO DO DOCUMENTO 27
Como produto final deve ser elaborado um documento que pode ser
identificado como Requisitos de Segurana da Informao.
Como um dos fatores crticos de sucesso, deve-se organizar uma equipe para
elaborar diretrizes, tomar decises estratgicas e deliberar sobre aspectos
que necessitam do envolvimento da alta direo. Para isso, esse comit
deve ter um posicionamento na estrutura organizacional compatvel com as
atribuies que lhes so designadas.
3. Modelo de GSI
TTULO DO DOCUMENTO 28
Processo: avaliao
Neste processo, deve ser feita uma avaliao para verificar se os objetivos
de segurana da informao foram atingidos, conforme os indicadores
propostos durante a implantao do GSI.
Processo: direo
Processo: monitorao
TTULO DO DOCUMENTO 29
Processo: comunicao
Processo: garantia
TTULO DO DOCUMENTO 30
Governana de Tecnologia da Informao e que possui flexibilidade com
outras normas e metodologias.
Aula 6:
Ttulo da aula: Modelo de Gesto de SI
1. Introduo
TTULO DO DOCUMENTO 31
humanos de cada empresa para que se possa proteger cada um deles com o
investimento ideal para equilibrar a segurana da informao em propores
adequadas a cada necessidade. Esta soluo viabiliza a reduo de riscos e
aumenta a segurana nas transaes de negcio sem que a burocracia de
segurana possa prejudic-las.
2. Fases PDCA
TTULO DO DOCUMENTO 32
Figura 7: Modelo PDCA aplicado aos processos do SGSI
Fonte: ABNT NBR ISO/IEC 27001:2013
TTULO DO DOCUMENTO 33
Fase para manter e melhorar o SGSI. Trata de executar as aes corretivas
e preventivas, com base nos resultados da auditoria interna do SGSI e da
anlise crtica pela direo ou outra informao pertinente, para alcanar a
melhoria contnua do SGSI. (ABNT NBR ISO/IEC 27001:2013)
Atividades do PDCA
TTULO DO DOCUMENTO 34
administrao, publicada e
comunicada aos colaboradores.
TTULO DO DOCUMENTO 35
incidentes informao possam ser tratados em
tempo hbil.
Administrao e Administrao com controles
monitorao da adequados e utilizando ndices para o
segurana monitoramento.
Cuidado para no acreditar que, por
estar conforme ou mesmo certificada
em uma norma, sua empresa est
segura. (Smola, 2014)
Evitar violaes de quaisquer
Risco de
obrigaes legais, estatutrias,
conformidade
regulamentares ou contratuais, e de
quaisquer requisitos de segurana da
informao. (ABNT NBR ISO/IEC
27002:2013)
Aula 7:
Ttulo da aula: Cultura em Segurana da Informao
1. Introduo
TTULO DO DOCUMENTO 36
geogrficos e aos principais recursos fsicos, tecnolgicos e humanos. Alm
disso, nessa oportunidade, tambm costuma disponibilizar para esses
funcionrios os principais documentos que servem de orientao no dia a
dia, como por exemplo, o Cdigo de Conduta e a Poltica de Segurana da
Informao.
Aps tudo isso exposto, o funcionrio assina um documento que costuma ser
chamado de Termo de Responsabilidade e Confidencialidade. A assinatura,
nesse documento, ratifica que ele teve cincia das regras relacionadas com
a segurana da informao que subsidiam a operao da empresa e os
compromissos a serem assumidos com relao ao uso das informaes da
empresa, estejam elas contidas em sistemas de informao automatizados
ou no.
TTULO DO DOCUMENTO 37
Cuidar da conscientizao em segurana da informao um pr-requisito
para a implantao de uma Governana de Segurana da Informao bem-
sucedida. A implantao de uma cultura em segurana da informao
transformar um ambiente negligente em um ambiente vigilante. Significa
criar um padro de comportamentos, crenas, suposies, atitudes e
maneiras de fazer as coisas.
Classificao da informao
TTULO DO DOCUMENTO 38
Ciclo de vida da informao
TTULO DO DOCUMENTO 39
As pessoas devem ser treinadas e conscientizadas porque nelas que
comea e termina a segurana. Basta que uma no esteja preparada para
que o risco relacionado com a segurana da informao aumente. De acordo
com a norma ABNT NBR ISO/IEC 27001:2013, Os papis e responsabilidades
pela segurana da informao de funcionrios, fornecedores e terceiros
devem ser definidos e documentados de acordo com a poltica de segurana
da informao da organizao. O entendimento das responsabilidades de
cada um minimiza o risco do mau uso dos recursos.
Todos, na empresa, devem ter conhecimento e conscincia sobre o valor da
informao que dispem e manipulam independente dela ser pessoal ou
institucional. O treinamento e a conscientizao em segurana da
informao devem ter o objetivo de influenciar as pessoas para mudarem
seus comportamentos e atitudes relacionados com a proteo dos ativos de
informaes da empresa. Existem vrios recursos de apoio para
disseminao da cultura em segurana da informao, na empresa,
conforme exemplos citados por Smola (2014):
Seminrios abertos para compartilhar a percepo dos riscos
associados s atividades da empresa, os impactos potenciais no
negcio e o comprometimento dos processos crticos se alguma
ameaa se concretizar.
Campanha de divulgao divulgar a PSI de forma incansvel
para que suas diretrizes sejam do conhecimento de todos. Para
comunicar padres, critrios e instrues operacionais, uma
boa prtica a utilizao de cartazes, jogos, peas
promocionais, protetores de tela, quadro de avisos,
contracheque, e-mails informativos, e-mails de alerta etc.
Carta do presidente encaminhada a cada funcionrio para
dar um carter formal a PSI.
Termo de responsabilidade e confidencialidade define as
responsabilidades relacionadas proteo das informaes,
formalizando o compromisso e o entendimento de cada
funcionrio e de outros profissionais que vierem a assin-lo.
TTULO DO DOCUMENTO 40
Cursos de capacitao e certificao existem perfis
profissionais dentro da empresa que podem necessitar de mais
domnio sobre os conceitos de segurana da informao, como
por exemplo, os administradores de rede para reagir a
situaes de risco. Nesses casos, onde existe uma necessidade
de mais aprofundamento no assunto, recomenda-se uma
capacitao formal atravs de cursos especializados, tendo a
certificao como instrumento da respectiva competncia
adquirida.
Aula 8:
Ttulo da aula: Saindo do quadrado
1. Introduo
TTULO DO DOCUMENTO 41
2. Empresas terceirizadas e segurana da informao
TTULO DO DOCUMENTO 42
O que terceirizar?
Como terceirizar?
TTULO DO DOCUMENTO 43
O contrato de terceirizao da rea de TI, seja ele total ou parcial, implica
na possibilidade de acesso s informaes do cliente. uma boa prtica a
existncia de clusulas contratuais com implicaes pecunirias, para
definir as condies nas quais as informaes do cliente podero ser
acessadas, bem como o comprometimento do provedor em manter a
confidencialidade e a responsabilidade durante a utilizao dessas
informaes. Outra boa prtica contratual deixar claro que as solues
desenvolvidas por solicitao do cliente pertencem ao cliente e a ele devem
ser entregues, incluindo a documentao e o cdigo fonte, quando for o
caso.
TTULO DO DOCUMENTO 44
com um conjunto compartilhado de
recursos de computao configurveis (ex.:
redes, servidores, armazenamento,
aplicaes e servios), que podem ser
rapidamente provisionados e liberados com
o mnimo de esforo gerencial e interao
com o provedor de servio.
A contratao de um provedor de servio em nuvem Cloud Service
Provider (CSP) deve ser realizada atravs de critrios de escolha que inclua
avaliao in loco, uma infraestrutura atendendo aos padres de segurana
da informao (ISO 27001) e uma equipe de especialistas certificados e com
formao diferenciada.
Smola (2014) cita que para minimizar os riscos algumas empresas adotam
estruturas mistas, optando por hospedar, na nuvem de um CSP, somente a
informao classificada internamente como pblica ou de baixa criticidade
ou relevncia para a organizao e mantendo o restante na infraestrutura
interna. Em contrapartida, apesar de interessante em termos de segurana,
a estratgia tem a possibilidade de impactar negativamente o negcio
porque as organizaes esto geograficamente espalhadas, demandando
flexibilidade e convenincia, conflitando com os altos custos de manter
estrutura prpria quando comparados com os custos dessa estrutura na
nuvem.
TTULO DO DOCUMENTO 45
Mobilidade e BYOD
TTULO DO DOCUMENTO 46
considere normal, atravs do chamado
guest networking, possibilitando identificar
e aplicar uma poltica de segurana para
todos os tipos de usurios e dispositivos de
rede.
Mdias sociais
TTULO DO DOCUMENTO 47
imagem ou reputao da empresa; e nos casos de ataques ou de software
malicioso malware , perda de dados e perda de capacidade operacional.
Big data
De acordo com Siewert citado por Fernandes; Abreu (2014), big data :
Definido genericamente como a
captura, o gerenciamento e a anlise de
dados que vo alm dos dados tipicamente
estruturados, que podem ser consultados e
pesquisados atravs de bancos de dados
relacionais. Frequentemente so dados
obtidos de arquivos no estruturados como
vdeo digital, imagens, dados de sensores,
arquivos de logs e de qualquer tipo de
TTULO DO DOCUMENTO 48
dados no contidos em registros tpicos com
campos que podem ser pesquisados.
TTULO DO DOCUMENTO 49
softwares para serem utilizados como ferramentas de apoio gesto de
riscos.
TTULO DO DOCUMENTO 50