Você está na página 1de 3

Princípios de Segurança da Informação - FATEC São Caetano - SI/Noturno: Novembro/2022

SI: Aplicabilidade da ISO 27000 em ambientes corporativos

Virgílio Oliveira, Caio Costa, Márcio Ângelo, João Pedro e Renato Sandre.

RESUMO KEYWORDS - Information Security, ISO


27000, Corporate Environment.
Esse trabalho tem por finalidade
demonstrar a importância, bem como a
aplicabilidade das normas de segurança
I - INTRODUÇÃO
informacional (SI) para empresas e organizações
ISO 27000. Para que o funcionamento das ações Com a Internet se popularizando e os
de segurança sejam efetivas, essa precisa ser crimes no ambiente tecnológico aumentando, a
prioridade e deve estar presente em todos os preocupação com a Segurança da Informação
setores. Torna-se também necessário mostrar sua aumentou, levando os países a criarem normas e
utilização em Políticas de Segurança Interna, padrões, no intuito de organizar a segurança e
pois é cada vez mais comum identificar ataques proteger as organizações.
que partem de dentro das organizações e como
A SI é a responsável pela proteção da
algumas ameaças estão dentro da própria
informação. Esta deve garantir a continuidade
empresa. Este artigo tem por objetivo expor
das atividades, a integridade da informação e a
algumas noções básicas de segurança em
disponibilidade da informação e dos serviços da
ambientes corporativos.
organização. Conheça a tríade da Segurança da
PALAVRA CHAVE - Segurança da Informação, Informação que se fundamenta pelos seguintes
ISO 27000, Ambiente corporativo. aspectos:

ABSTRACT
This article aims to demonstrate the importance,
as well as the applicability of information
security standards for companies and
organizations ISO 27000. For the functioning of
security actions to be effective, this needs to be a
priority and must be present in all sectors of the
organization. It is also necessary to show its use
in Internal Security Policies, as it is increasingly
common to identify attacks that come from
within organizations and how some threats are
within the company itself. This article aims to
expose some security basics in corporate
environments.
• Confidencialidade: Referente ao sigilo. Tem objetivo, o presente trabalho visa realizar um
por objetivo garantir que somente pessoas com estudo mais aprofundado referente à conceitos e
autorização de acesso cheguem a determinadas à usabilidade de normas e políticas, e aplicar este
informações; estudo no desenvolvimento de PSI para um
ambiente real, tendo em vista que o mesmo
• Integridade: Trata de preservar e proteger a
carece de uma PSI em vigor atualmente.
completa integridade das informações e que
alterações não aconteçam sem autorizações;
• Disponibilidade: Tem por objetivo garantir a II - IMPORTÂNCIA DA SI NO AMBIENTE
disponibilidade das informações aos autorizados. CORPORATIVO
A International Organization of É de conhecimento de todos que a
Standardization (ISO) é o setor responsável pela internet se tornou o maior aliado das empresas
elaboração de diversas diretrizes internacionais em todo processo produtivo, de comunicação,
que fiscalizam áreas informacionais e setores gestão da informação, análise da concorrência,
industriais. Uma das normas criadas e gerenciamento de dados e muitos outros
fiscalizadas por esta instituição, é a ISO/IEC controles das organizações. É praticamente
27000 pertencente a família ISO, que se trata de impossível imaginar as empresas de hoje sem o
um conjunto de normas voltados para segurança uso da internet, o seu uso proporciona a
da informação (SI), apresentando termos, integração de todos os setores corporativos
sistemas de controle, exigências e diretrizes, com através dos ERPs (Enterprise Resource
as quais as instituições podem atingir e Planning), que são Sistemas Integrados de
normatizar sua segurança. Gestão Empresarial que possibilitam o
armazenamento de dados e informações
Esse grupo de normas podem ser
compartilhadas entre todos os departamentos
utilizadas para diferentes portes e perfis
facilitando a tomada de decisão e
organizacionais, como por exemplo empresas
proporcionando informações necessárias para o
comerciais, agências governamentais e
direcionamento da empresa, além de documentos
organizações sem fins lucrativos. No Brasil, a
e projetos que são mantidos na intranet.
Associação Brasileira de Normas Técnicas
(ABNT) adota os padrões desta família de Porém muitas informações nestes ERPs,
normas, ajustando e traduzindo para o português, documentos e projetos armazenados na rede
se juntando, então, a família ABNT NBR ISO interna da organização são sigilosas e de alta
27000. Visando a adaptabilidade e o confidencialidade, precisam ser mantidos em
desenvolvimento em diferentes tipos de segurança, longe de ataques maliciosos de
ambientes, essas normas denotam uma visão malwares que podem se apoderar dessas
generalizada de como garantir a segurança da informações causando grandes danos para a
informação. empresa e seus stakeholders; como vazamento
de dados de clientes, informações sobre projetos
As Políticas de Segurança da Informação
em andamento e futuros projetos, invasão as
(PSI) são o tipo de documentação a serem
contas da empresa e muitos outros malefícios
desenvolvidas neste caso, elas devem capturar a
capazes de fragilizar a credibilidade das
realidade organizacional do ambiente,
organizações.
juntamente com os requerimentos definidos em
normas a serem consideradas. Considerando a A Segurança da Informação (SI) entra
importância de se garantir a segurança da como grande protagonista nesse processo,
informação, e o uso de normas e políticas de minimizando os riscos de ataques contra a
segurança da informação para atingir esse segurança da empresa tais como:
• Port Scanning Attack - busca década. Um dos fatores dessa evolução está
vulnerabilidades no sistema a fim de relacionado à popularização dos aparelhos
roubar informações e sequestrar celulares e ao uso extensivo das redes de
dados. internet. A velocidade do acesso também
• Ransomware - Bloqueio do acesso acompanha essa evolução, se a 20 anos atrás nos
aos arquivos do servidor. contentamos com a internet discada e seus 600
• Phishing - páginas "iscas'' capazes kbps de conexão, hoje em dia nos deparamos
de roubar informações de acessos e com tecnologias 3g e 4g à nossa disposição. Para
dados bancários. ser sincero, a tecnologia invadiu nossas casas e
nossas vidas. Tudo se concentra em dados e
Tendo em vista que os ataques processos de informações. Mas você já parou pra
cibernéticos contra empresas cresceram 31% no pensar onde tudo isso fica armazenado? E quem
ano passado e que 11% desses ataques foram tem acesso a essas informações? Como elas são
bem sucedidos, fica evidente a necessidade da usadas e distribuídas? Sem dúvidas esse é um
SI no ambiente corporativo. A mesma pesquisa ponto que também precisa ser discutido e
aponta que 55% das empresas atacadas não analisado.
possuem um sistema de combate a ataques A segurança da informação é o setor
cibernéticos, deixando seus sistemas mais responsável por criar métodos e seguir
vulneráveis como nos ataques as empresas procedimentos, a fim de encontrar e excluir as
Americanas, Submarino e Shoptime em vulnerabilidades que um equipamento físico
fevereiro de 2021, causando grandes prejuízos pode ter, como computadores e celulares. Esse
ao grupo, deixando os sites fora do ar por 3 dias tipo de segurança protege a base de dados e
consecutivos. arquivos e garante que suas informações não
É perceptível o aumento de investimento caiam em mãos erradas.
das empresas em 2021 comparado a 2020,
porém ainda pouco expressivo como apontam os
dados da Accenture: IV - REFERÊNCIAS

ISTEM - Journal of Information Systems and


Technology Management Revista de Gestão da
Tecnologia e Sistemas de Informação Vol. 13, No. 3,
Set/Dez., 2016 pp. 533-552

Aplicação das normas ABNT NBR ISO/IEC 27001 e


ABNT NBR ISO/IEC 27002 em uma média empresa.
file:///C:/Users/Dell%20i7/Downloads/1065-3139-1-
PB.pdf. Acesso em outubro de 2022.

Tríade da Segurança da Informação.


https://www.artbackup.com.br/protecao-de-dados/a-tr
iade-da-seguranca-confidencialidade-integridade-e-di
sponibilidade-2/. Acesso em novembro de 2022.

The ISO 27000 Directory. (2013). A Short History of


the ISO 27000 Standards.
III - CONCLUSÃO http://www.27000.org/thepast.htm. Acesso em
novembro de 2022.
A internet tem evoluído cada vez mais
com o passar dos anos, em especial na última

Você também pode gostar