Define os REQUISITOS de um Sistema de
Gestão da Segurança da Informação – SGSI
Busca ESTABELECER, IMPLEMENTAR, OPERAR, MONITORAR,
REVISAR, MANTER e MELHORAR a Segurança da Informação
através do SGSI
Esta norma é a mais básica e serve como pilar para as demais,
principalmente no aspecto de certificação empresarial em
gestão de segurança da informação
O SGSI deve estar inserido no contexto de um sistema global
da organização, contemplando aspectos voltados para o
risco de negócio
ISO 27002
Apresenta um código de boas práticas
com controles de Segurança da
Informação
Esses controles subsidiam a implantação
de um Sistemas de Gestão da Segurança da
Informação
ISO 27003
Possui uma abordagem mais alto nível que
define DIRETRIZES para a implementação de
um SGSI
A ISO 27001 trata apenas
dos REQUISITOS
ISO 27004
Definição de métricas para medição da
gestão da segurança da informação
ISO 27005
Aborda a gestão de riscos da segurança
da informação
NBR 15999
Trata da gestão de
continuidade de negócios
Busca garantir um maior grau de
disponibilidade possível
Frente a eventos diversos, entre eles os mais catastróficos, a
organização não pode ter seu negócio prejudicado, gerando a
continuidade necessária
NBR 22301
Trata dos requisitos para criação de um
sistema de gestão de continuidade de
negócios
NBR 31000
Trata da gestão de riscos em um
caráter organizacional
Gerência de riscos
Conceitos importantes
RISCO: probabilidade de uma fonte de ameaça explorar
uma vulnerabilidade, resultando em um impacto para a
organização
AMEAÇA: Causa potencial de um
incidente indesejado
VULNERABILIDADE: Fragilidade de um ativo
que pode ser explorarada por uma ou mais
ameaças
IMPACTO: Resultado gerado por uma
ameaça ao explorar uma
vulnerabilidade
Incidente de segurança da informação é indicado por um simples ou por uma série de eventos de
segurança da informação indesejados ou inesperados, que tenham uma grande probabilidade de
comprometer as operações do negócio e ameaçar a segurança da informação
Formas básicas de
reação aos riscos
Acrônimo: MATE
Mitigar
Objetiva-se atuar em prol da
minimização dos riscos
Exemplo: pode-se restringir o acesso de
determinados usuários a sites
controlados
Aceitar
Para alguns erros, suas consequência são menos
custosas do que a tentativa de evitá-los, mitigá-los
ou transferi-los
Desse modo, aceita-se o risco
em caso de ocorrência
Transferir
Busca-se transferir o risco para
uma terceira parte
Nesse caso, a terceira parte assume a responsabilidade
das ações frente ao risco, bem como custo e outros
fatores
Exemplo: Ao se contratar um seguro de carro,
passe-se o risco de acidente e roubo para a
seguradora
Evitar
Buscam-se ações com vistas a prevenir a
ocorrência de determinado risco
Exemplo: pode-se bloquear o acesso
de determinado usuário à internet
Isso poderia evitar que ele acesse
serviços remotamente e vaze dados
pela internet