Você está na página 1de 18

www.pwc.com.

br

Declaração
de Segurança
Corporativa

Março 2016
Índice

2 • Visão Geral
3 • Aviso
4 • Política de Segurança
4 • Organização de Segurança
5 • Gestão de Ativos
6 • Segurança de Recursos Humanos
7 • Segurança Física e Ambiental
8 • Gestão de Comunicações e Operações
10 • Controle de Acesso
12 • Ciclo de Desenvolvimento de Sistemas
13 • Gestão de Incidentes de Segurança da Informação
14 • Gestão de Continuidade dos Negócios
15 • Conformidade

1 | PwC
Visão Geral

A PwC Brasil, por meio de suas lideranças, se preocupa com a segurança


das informações, infraestrutura e aplicações de seus processos e, por esta
razão, implementou políticas, controles e procedimentos de segurança da
informação, assim como recursos adequados para a organização formal de
sua Segurança Corporativa. Este documento oferece um simples resumo dos
controles de segurança empregados pela firma, cujo conhecimento pode ser
compartilhado com os clientes atuais e potenciais da PwC Brasil.

Declaração de Segurança Corporativa | 2


Aviso

A PwC Brasil refere-se à PricewaterhouseCoopers Brasil Ltda., a qual é


uma firma membro do network da PricewaterhouseCoopers International
Limited (PwCIL), sendo que cada firma membro constitui-se em uma pessoa
jurídica totalmente separada e independente. A intenção deste instrumento
é oferecer um breve resumo das medidas de segurança mantidas pela
PwC Brasil para proteger suas informações, infraestrutura e aplicações de
tecnologia, o que não limita suas ações e esforços no combate dos riscos
relacionados à Tecnologia da Informação. Essas medidas de segurança não
garantem proteção completa.

As informações contidas neste instrumento não devem ser distribuídas a


terceiros sem a permissão da PwC Brasil.

3 | PwC
Política de
Segurança

A PwC Brasil fornece aos seus


funcionários políticas de segurança
e orientações para informar-lhes
sobre as suas responsabilidades
individuais em relação à proteção
dos recursos da firma. Essas
políticas estão prontamente
disponíveis por meio do portal de
intranet e de manuais específicos.

A PwC Brasil utiliza uma Política


de Segurança da Informação
Organização de Segurança
baseada na ISO 27002. Esta foi
revisada de forma independente
para garantir que esteja compatível Organização de Segurança Interna Acordos de Confidencialidade
e em conformidade com o ISO/IEC
27002:2005. A PwC Brasil tem uma estrutura Todos os profissionais da PwC
orgânica de segurança corporativa Brasil, sejam empregados,
Os profissionais admitidos são dirigida por um Chief Security Officer sócios ou contratados, assinam,
requeridos a fazer uma série (CSO), responsável por todas as quando do seu ingresso e/ou
de treinamentos, e parte desses questões de segurança, e este conta durante a sua vida profissional,
treinamentos, abordam questões de com a colaboração de uma equipe de acordos de não divulgação e
proteção, privacidade e segurança profissionais técnicos de tecnologia e confidencialidade, demonstrando
da informação, bem como os segurança. seu comprometimento com a
termos do Código de Conduta, firma e com as informações desta.
políticas e procedimentos locais, O CSO por sua vez, se reporta a um
adotados pela PwC Brasil. Comitê de Segurança Corporativa
O Código de Conduta da firma está formado por sócios da firma, o qual
disponível para visualização no é o responsável final pelas decisões e
endereço eletrônico estratégias de Segurança da PwC no
www.pwc.com.br Brasil.

Os profissionais da PwC Brasil são Esses profissionais de segurança


igualmente requeridos a preencher possuem várias certificações,
uma confirmação individual de incluindo o Certified Information
responsabilidade pela segurança Systems Security Professional
das informações da firma as quais (CISSP), ISO 27001 Lead Auditor, e
terão acesso, assim como cuidado outras credenciais que evidenciam
na proteção do equipamento de conhecimento neste campo.
tecnologia que lhe será designado.
Os referidos profissionais participam
regularmente de programas
e atividades de treinamento
patrocinadas por grupos de
segurança específicos do setor
de forma a se manterem sempre
atualizados com as tecnologias
atuais de segurança.

Declaração de Segurança Corporativa | 4


Gestão de Ativos

Inventário e Classificação de Ativos Tratamento das Informações

A PwC Brasil estabeleceu e As informações sujeitas a


mantém processos de inventário requisitos legais ou regulatórios
de seus principais ativos físicos e são identificadas por meio de um
informações. processo de inventário de ativos.
Os controles de segurança da
A Política de Segurança da informação são estabelecidos para
Informação da PwC Brasil define cumprir exigências relevantes. Os
um esquema de quatro níveis para profissionais da PwC Brasil recebem
classificar seus principais ativos de regularmente instruções para
informação, quais sejam: identificar e tratar adequadamente
as informações da firma.
• Determinação do nível de
classificação de dados de ativos
de informações.

• Identificação do proprietário da
informação.

• Identificação dos fatores de risco


de segurança.

• Identificação de fatores de risco


de recuperação de desastres.

5 | PwC
Segurança de Recursos Humanos

Dos profissionais que fazem Confirmação das Uso Apropriado


conexão na rede interna da PwC, é Responsabilidades de Segurança
requerido uma postura consistente O Código de Conduta e o Manual
com as políticas de Segurança, Os profissionais da PwC Brasil de Proteção e Segurança da
tais como, mas não limitadas a, participam de um processo Informação da PwC Brasil abordam
confidencialidade, ética nos negócios regulatório anual da firma para o uso adequado das ferramentas e
e padrões profissionais. A PwC Brasil Confirmação de Conformidade. tecnologias eletrônicas, e aqueles
exige que as comunicações enviadas Esse processo requer que que violarem o Código ou as políticas
através dessas conexões estejam de tais profissionais confirmem, e procedimentos estarão sujeitos às
acordo com as leis e regulamentos, de forma individual, sua sanções permitidas pela legislação
incluindo aqueles que orientam: responsabilidade pela segurança trabalhista vigorante, podendo até
das informações da PwC Brasil as mesmo ocasionar a dispensa do
• Restrições no uso de tecnologia quais têm acesso, e pelo cuidado profissional infrator considerando a
de telecomunicações e na proteção do equipamento de gravidade da infração cometida.
criptografia. tecnologia designado a eles.
Treinamento de Conscientização
• Termos e condições de acordos Todos os profissionais da em Segurança (Security Awareness
de direitos autorais e licenças. firma assinam acordo de Training)
responsabilidade pessoal
no tocante à segurança dos Treinamento de conscientização
equipamentos e ferramentas em segurança é um componente
profissionais recebidos para do processo de contratação dos
o desenvolvimento dos seus profissionais da PwC Brasil. O
serviços, inclusive a sua programa de conscientização
responsabilidade quanto à reforça periodicamente os conceitos
proteção física dos referidos bens e responsabilidades estabelecidos
a eles designados. na Política de Segurança da
Informação.

Processos de Rescisão

A PwC Brasil estabeleceu processos


documentados de rescisão que
definem as responsabilidades para
coleta de ativos de informações e
remoção de direitos de acesso dos
profissionais que deixam de integrar
a empresa.

Declaração de Segurança Corporativa | 6


Segurança Física e Ambiental

Segurança do Centro de Dados Segurança dos Escritórios da


PwC Brasil
Os seguintes controles físicos e
ambientais estão incorporados no Todos os escritórios da PwC Brasil
plano do Centro de Dados da PwC dispõem de controles de acesso
Brasil: físico. Os controles variam por
localidade, mas costumam incluir
• Proteção exterior. acesso controlado por leitora de
cartão, pessoal de segurança e
• Entradas ativadas por biometria. controle de acesso de visitantes.

• Câmeras internas e externas.

• Controle e monitoramento de
temperatura e umidade.

• Alarme de detecção
de fumaça.

• Supressão de raios.

• Supressão de surtos de voltagem


e aterramento.

• Energia redundante; Sistemas


UPS.

• Áreas de equipamento de
rede fisicamente protegidas e
armários trancados.

O acesso ao centro de dados é


limitado ao pessoal autorizado.
Há procedimentos de controle de
acesso de visitantes e protocolos de
segurança para entrada e saída de
materiais.

7 | PwC
Gestão de Comunicações e Operações

Procedimentos e Responsabilidades • Antivírus – o pacote de software • Acesso Remoto Seguro – a PwC


Operacionais de proteção contra vírus é Brasil utiliza software de rede
carregado durante o processo privada virtual (virtual private
A organização de TI da PwC Brasil de inicialização do sistema e network - VPN), configurado
estabeleceu e mantém um processo realiza varreduras no momento para requerer autenticação de
de governança de procedimentos do acesso aos dados. O software fator duplo, para permitir o
operacionais padrão, incluindo é configurado para limpar ou acesso remoto seguro às redes da
repositórios de procedimentos, apagar arquivos infectados e PwC Brasil.
processos formais de aprovação e oferece outras proteções. A
revisão e gestão de revisões. atualização das assinaturas é • Lotus Notes – a Firma usa
automatizada e constante, com Lotus Notes para diversas
Controles de Mudança administração centralizada deste aplicações, incluindo e-mail. As
processo. características de segurança do
A organização de TI da PwC Brasil Lotus Notes são amplamente
estabeleceu e mantém um processo • Anti-Spyware – a PwC Brasil reconhecidas no mercado.
de Gestão de Mudanças / Controles instala detecção de spyware
de Mudanças que engloba análise e remoção de software mal Bloqueador de Spam e Filtragem
de risco, procedimentos de teste e intencionado em todos os de URL
retroação e componentes de revisão computadores da firma.
e aprovação. A PwC Brasil dispõe e atualiza
• Firewall de Desktop – o periodicamente uma ferramenta
Ambientes de Desenvolvimento software de firewall de desktop tecnologica de filtragem de URL
da PwC Brasil é habilitado que bloqueia acesso a websites
A PwC Brasil mantém ambientes automaticamente e usa a inadequados por meio da rede PwC
separados de desenvolvimento configuração padrão da firma Brasil. A PwC Brasil estabeleceu
e produção. Os laboratórios são para proteger contra tráfego e mantém gateway de e-mail que
fisicamente separados dos ambientes de rede malicioso, incluindo bloqueia spam e possui software
de produção. A transferência de ameaças de rede baseadas na antivírus instalado.
uma aplicação do ambiente de Internet, redes não confiáveis
desenvolvimento para o ambiente ou softwares maliciosos.
de produção segue o processo de Definições de configuração da
Gestão de Mudanças / Controle de base de dados estão seguras
Mudanças. contra mudança, intercepção e
incapacitação por usuários finais
Software Integrado de Segurança ou programas maliciosos.

A PwC Brasil utiliza-se de uma


combinação de ferramentas de
tecnologia para fornecer um
ambiente seguro, contando com:

Declaração de Segurança Corporativa | 8


Sistema de Backup Segurança de Rede Destruição Segura de Mídias de
Armazenamento
Como rotina operacional, a PwC Todos os pontos de acesso à Internet
Brasil realiza backup dos sistemas dos centros de dados possuem A PwC Brasil possui procedimentos
do centro de dados para fins de segregação por firewall. Sistemas previamente estabelecidos para
recuperação de desastres. As de prevenção de intrusos (IPS) são apagar ou destruir mídias de
métricas de sucesso de restauração colocados em locais estratégicos armazenamento de centros de dados
são mantidas. A PwC Brasil em todas as conexões à Internet. antes de serem descartadas, visando
utiliza um provedor de proteção e O log dos firewall está habilitado a manutenção adequada do sigilo
armazenamento de informações para permitir o rastreamento de e confidencialidade de todas as
para armazenamento off site e comunicações (tentativas de acesso informações.
transporte seguro de mídias frustradas e bem-sucedidas) entre
de backup. a Internet e a rede interna da PwC Revisões de Segurança em
Brasil. O acesso ao console dos Aplicativos
Redes Wireless firewalls é limitado ao pessoal que
administra este serviço, usando o Procedimentos estabelecidos para
Redes wireless gerenciadas são protocolo Secure Shell. conduzir revisões de segurança em
permitidas na rede interna da PwC aplicativos incluem o seguinte:
Brasil. Os controles de segurança
para acesso wireless incluem padrões • Classificação de ativos.
de criptografia e autenticação
que são gerenciados pela área de • Varredura de vulnerabilidade de
Informação Tecnológica da infraestrutura.
PwC Brasil.
• Revisão de segurança do
aplicativo.

• Revisão de segurança do banco


de dados.

9 | PwC
Controle de Acesso

Controles de Autorização Acesso Privilegiado Os túneis VPN são protegidos por


e Autenticação criptografia AES-256.
O acesso a servidores de
A PwC Brasil segue um processo autenticação em níveis de O software cliente usa tecnologia
formal para conceder e revogar administração, raiz ou sistema é de encapsulamento inteligente
acesso aos seus recursos, por parte limitado aos profissionais indicados para garantir que as comunicações
de seus profissionais. O acesso aos pela PwC Brasil. que ocorram entre o computador
sistemas é baseado nos conceitos de e a rede da PwC Brasil sejam
“least-possible-privileges” e “need-to- Requisitos de Senhas transmitidas através de um túnel
know” para garantir que o acesso VPN criptografado.
autorizado seja compatível com as A política de segurança da PwC
responsabilidades determinadas. Brasil estabelece pré-requisitos As comunicações roteadas para
A firma usa uma combinação de para alterações, reutilização e endereços da Internet serão
abordagens baseadas no usuário, no complexidade de formação das conduzidas para fora do túnel
papel e na regra para o controle senhas. VPN estabelecido.
de acesso.
A PwC Brasil requer o uso de Também são definidas
A PwC Brasil estabeleceu e protetores de tela que são ativados configurações de tempo limite
documentou procedimentos para automaticamente após um período de sessão para desconectar
garantir a criação e extinção de de inatividade, sendo necessário automaticamente a sessão do
contas de usuários, incluindo o conhecimento da senha do usuário após um período de
processos para desabilitar e/ computador para novo acesso. inatividade do mouse e do teclado.
ou apagar contas para pessoal
temporariamente afastado. É Acesso Remoto Há processos estabelecidos para
requerido a todos os sócios e limitar o acesso remoto de terceiros
funcionários da PwC Brasil que A PwC Brasil usa software de rede aos sistemas da PwC Brasil. Tal
tomem precauções razoáveis privada virtual (virtual private acesso requer aprovação da
para proteger a integridade network - VPN) para permitir o organização de segurança e o acesso
e confidencialidade das suas acesso remoto seguro via Internet é limitado àqueles sistemas que o
credenciais de segurança. aos seus profissionais. Os usuários terceiro precisa exclusivamente
da VPN usam autenticação de para concluir sua tarefa e com
dois fatores; combinação usuário/ monitoramento regular.
senha válida e um token de VPN
correspondente, protegido por
senha, os quais são exigidos para a
criação do túnel VPN.

Declaração de Segurança Corporativa | 10


Segurança de Computadores Dispositivos Móveis

Todos os computadores da PwC O acesso ao sistema informático da


Brasil, sejam desktops ou laptops PwC Brasil através de dispositivos
são protegidos por software de móveis só é permitido utilizando-se
criptografia do disco rígido através de aparelhos BlackBerry configurados
de algoritmo de criptografia de acordo com a política da
256-bit AES. O software impõe o PwC Brasil.
uso de senha e possui um sistema
dinâmico de temporização para Essa política de acesso requer que
evitar ataques de força bruta uma senha seja inserida para acessar
às senhas. o aparelho, desconfigura e apaga as
informações contidas no aparelho
Além disso, o software é vinculado após dez tentativas incorretas de
ao disco rígido, protegendo não acesso e, permite, ainda, que os
somente o sistema operacional, dados do dispositivo sejam apagados
mas também os dados remotamente se o aparelho for
propriamente ditos. perdido, furtado ou roubado.

Os usuários de laptops recebem


uma trava com cabo de aço para
proteger o laptop e evitar furtos.
Existe uma política interna,
amplamente divulgada aos
profissionais da PwC Brasil, que
regulamenta o uso de laptops. Os
profissionais recém-contratados
recebem treinamento e são
instruídos a adotar medidas de
proteção dos laptops contra roubos
e furtos.

11 | PwC
Ciclo de Desenvolvimento de Sistemas

A PwC Brasil estabeleceu uma Varredura de Rede Interna e Externa Esse processo inclui procedimentos
metodologia para gerenciar a de avaliação dos patches fornecidos
aquisição, o desenvolvimento e A PwC Brasil utiliza várias para determinar os servidores que os
a manutenção de sistemas e os ferramentas de varredura de requerem, bem como atualizações;
componentes-chave relacionados à vulnerabilidade para avaliar seus documentar os procedimentos
metodologia em comento incluem: ambientes de rede internos e de aplicação de patches e
externos. Essas ferramentas são atualizações em servidores; além
• Avaliação da Criticidade do selecionadas e configuradas para de aplicar patches e atualizações
Negócio. cumprir os requisitos de tempestivamente para proteger a
infraestrutura de TI da PwC Brasil, e infraestrutura da PwC Brasil.
• Avaliação de risco. são continuamente atualizadas. Há
processos estabelecidos para avaliar A PwC Brasil revisa continuamente
• Envolvimento da organização e remediar as vulnerabilidades os patches e atualizações, conforme
de segurança em revisões de descobertas. são lançados, de forma a determinar
projetos e contratos essenciais. suas criticidades. Os patches
Patch Management lançados regularmente são aplicados
• Utilização de processos de acordo com o cronograma de
de controle de mudanças A PwC Brasil tem processos lançamento; os patches lançados
estabelecidos para transferir de gerenciamento de patch e tempestivamente e outros patches
do desenvolvimento para a ferramentas para avaliar e distribuir críticos são aplicados de acordo com
produção. patches específicos para sistemas a necessidade, de forma a garantir
operacionais e aplicativos, bem proteção contra vulnerabilidades.
como atualizações.

Declaração de Segurança Corporativa | 12


Gestão de Incidentes de
Segurança da Informação

Os profissionais da PwC Brasil são • Processo de escalamento.


conscientizados de que devem
reportar imediatamente incidentes • Papéis e responsabilidades pré-
de segurança. A PwC Brasil tem definidos.
procedimentos documentados para
o recebimento de reportes de seus • Plano de reação a vírus.
profissionais a respeito de incidentes
de segurança. A organização de
Segurança Corporativa tem um
processo documentado de resposta a
incidentes, que inclui:

13 | PwC
Gestão de Continuidade dos
Negócios

A PwC Brasil mantém um Programa são eventos destrutivos tais como


de Gestão de Continuidade de fogo, blecaute de energia elétrica
Negócios para suas operações e de comunicações, tempestades,
críticas. O propósito desse programa enchentes, furacões, terremotos,
é oferecer um conjunto de planos, agitação civil, sabotagem etc. Ao
com orientações e procedimentos mesmo tempo em que a PwC Brasil
para suportar processos de negócios tomou várias medidas para mitigar
no caso de um desastre. Exemplos o risco de desastre, reconhecemos
de situações de desastre que que existem variáveis que não
podem levar à ativação dos planos podemos controlar.

Declaração de Segurança Corporativa | 14


Conformidade

Varredura de Vulnerabilidade Auditoria Interna Organização de Privacidade

A PwC Brasil estabeleceu A PwC tem uma organização de A PwC Brasil possui regras de “Data
processos para realizar varreduras Auditoria Interna responsável por Protection” que definem, dentre
periódicas nos sistemas de TI. avaliar suas operações internas, outras questões, os padrões de
Esses procedimentos envolvem o incluindo as organizações de conduta apropriados em relação à
uso de vários pacotes de software Segurança e TI. proteção das Informações da PwC
de varredura de vulnerabilidade, Brasil.
a criação de relatórios de Ética & Conformidade
avaliação de vulnerabilidade e
a apresentação de resultados de A PwC Brasil tem implementado
varredura de vulnerabilidade para canais de comunicação (hot line
a organização de operações de TI e telefônica e e-mail) que permitem
para a liderança de TI. denúncias, até mesmo anônimas,
de nossos profissionais e terceiros
O acesso às ferramentas de sobre conduta inapropriada dos
varredura de vulnerabilidade é profissionais da PwC Brasil, no que
restrito aos membros autorizados diz respeito ao Código de Ética
da equipe de segurança. e todas as leis e regulamentos
vigentes e aplicáveis, no que
se refere a propriedade, sigilo,
confidencialidade, ética, conduta de
negócios, assim como as políticas e
procedimentos internos.

15 | PwC
Escritórios da PwC no Brasil

São Paulo - SP Florianópolis - SC Ribeirão Preto - SP


Av. Francisco Matarazzo, 1400 Av. Rio Branco, 847 Av. Antônio Diederichsen, 400,
Torre Torino, Água Branca Salas 401, 402, 403 e 409 21º e 22º
05001-903, São Paulo/SP 88015-205, Florianópolis/SC Ed. Metropolitan Business Center
Telefone: (11) 3674-2000 Telefone: (48) 3212-0200 14020-250, Ribeirão Preto/SP
Fax: (48) 3212-0210 Telefone: (16) 3516-6600
Barueri - SP Fax: (16) 3616-6685
Al. Mamoré, 989 21º, 22º e 23º Goiânia - GO
Cond. Edifício Crystal Tower Av. 136, nº 797 - Setor Sul Rio de Janeiro - RJ
06454-040, Barueri/SP Cond. New York Square – R. do Russel 804
Telefone: (11) 3674-2000 Business Evolution Ed. Manchete, Térreo, 6º e 7º
Salas 1005, 1006, 1007 e 1008 A 22210-907, Rio de Janeiro/RJ
Belo Horizonte - MG 74093-250 - Goiânia - GO Telefone: (21) 3232-6112
Rua dos Inconfidentes, 911, 18º e 17º Telefone: (62) 3270-5900 Fax: (21) 3232-6113
Bairro Funcionários
30140-120 Belo Horizonte/MG Maringá - PR Salvador - BA
Telefone: (31) 3269-1500 Av. Pedro Taques, 294, 10º, Zona 3 Av. Tancredo Neves, 620, 30º e 34º
Fax: (31) 3261-6950 Ed. Átrium - Centro Empresarial Ed. Empresarial Mundo Plaza
87030-000, Maringá/PR 41820-020, Salvador/BA
Brasília - DF Telefone: (44) 3472-2200 Telefone: (71) 3417-7500
SHS, Quadra 6, Conj. A, Bl. C Fax: (71) 3417-7698
Ed. Business Center Tower Porto Alegre - RS
Salas 801 a 811, Brasília/DF R. Mostardeiro, 800, 8º e 9º São José dos Campos - SP
70322-915, Caixa Postal 08850 Ed. Madison Center R. Euclides Miragaia, 433
Telefone: (61) 2196-1800 90430-000, Porto Alegre/RS Conj., 301 e 304
Fax: (61) 2196-1820 Telefone: (51) 3378-1700 12245-902, São José dos Campos/SP
Fax: (51) 3328-1609 Telefone: (12) 3519-3900
Campinas - SP Fax: (12) 3519-3998
R. José Pires Neto, 314, 10º Recife - PE
13025-170, Campinas/SP R. Padre Carapuceiro, 733, 8º Sorocaba - SP
Telefone: (19) 3794-5400 Ed. Empresarial Center R. Riachuelo, 460, 5º
Fax: (19) 3794-5469 51020-280, Recife/PE Ed. Trade Tower
Telefone: (81) 3464-5000 Salas 501, 502, 503 e 504
Curitiba - PR Fax: (81) 3464-5098 18035-330, Sorocaba/SP
Al. Dr. Carlos de Carvalho, 417, 10º Telefone: (15) 3332-8080
Curitiba Trade Center Fax: (15) 3332-8076
80410-180, Curitiba/PR
Telefone: (41) 3883-1600
Fax: (41) 3883-1698
© 2016 PricewaterhouseCoopers Brasil Ltda. Todos os direitos reservados. Neste documento, “PwC” refere-se à
PricewaterhouseCoopers Brasil Ltda., firma membro do network da PricewaterhouseCoopers, ou conforme o contexto sugerir, ao
próprio network. Cada firma membro da rede PwC constitui uma pessoa jurídica separada e independente. Para mais detalhes acerca
do network PwC, acesse: www.pwc.com/structure

(DC0) Informação Pública

Você também pode gostar