Prévia do material em texto
1 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S 2 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S 3 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Núcleo de Educação a Distância GRUPO PROMINAS DE EDUCAÇÃO Diagramação: Gildenor Silva Fonseca PRESIDENTE: Valdir Valério, Diretor Executivo: Dr. Willian Ferreira. O Grupo Educacional Prominas é uma referência no cenário educacional e com ações voltadas para a formação de profissionais capazes de se destacar no mercado de trabalho. O Grupo Prominas investe em tecnologia, inovação e conhecimento. Tudo isso é responsável por fomentar a expansão e consolidar a responsabilidade de promover a aprendizagem. 4 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Prezado(a) Pós-Graduando(a), Seja muito bem-vindo(a) ao nosso Grupo Educacional! Inicialmente, gostaríamos de agradecê-lo(a) pela confiança em nós depositada. Temos a convicção absoluta que você não irá se decepcionar pela sua escolha, pois nos comprometemos a superar as suas expectativas. A educação deve ser sempre o pilar para consolidação de uma nação soberana, democrática, crítica, reflexiva, acolhedora e integra- dora. Além disso, a educação é a maneira mais nobre de promover a ascensão social e econômica da população de um país. Durante o seu curso de graduação você teve a oportunida- de de conhecer e estudar uma grande diversidade de conteúdos. Foi um momento de consolidação e amadurecimento de suas escolhas pessoais e profissionais. Agora, na Pós-Graduação, as expectativas e objetivos são outros. É o momento de você complementar a sua formação acadêmi- ca, se atualizar, incorporar novas competências e técnicas, desenvolver um novo perfil profissional, objetivando o aprimoramento para sua atua- ção no concorrido mercado do trabalho. E, certamente, será um passo importante para quem deseja ingressar como docente no ensino supe- rior e se qualificar ainda mais para o magistério nos demais níveis de ensino. E o propósito do nosso Grupo Educacional é ajudá-lo(a) nessa jornada! Conte conosco, pois nós acreditamos em seu potencial. Vamos juntos nessa maravilhosa viagem que é a construção de novos conhecimentos. Um abraço, Grupo Prominas - Educação e Tecnologia 5 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S 6 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Olá, acadêmico(a) do ensino a distância do Grupo Prominas! . É um prazer tê-lo em nossa instituição! Saiba que sua escolha é sinal de prestígio e consideração. Quero lhe parabenizar pela dispo- sição ao aprendizado e autodesenvolvimento. No ensino a distância é você quem administra o tempo de estudo. Por isso, ele exige perseve- rança, disciplina e organização. Este material, bem como as outras ferramentas do curso (como as aulas em vídeo, atividades, fóruns, etc.), foi projetado visando a sua preparação nessa jornada rumo ao sucesso profissional. Todo conteúdo foi elaborado para auxiliá-lo nessa tarefa, proporcionado um estudo de qualidade e com foco nas exigências do mercado de trabalho. Estude bastante e um grande abraço! Professor: Paulo Nunes 7 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S O texto abaixo das tags são informações de apoio para você ao longo dos seus estudos. Cada conteúdo é preprarado focando em téc- nicas de aprendizagem que contribuem no seu processo de busca pela conhecimento. Cada uma dessas tags, é focada especificadamente em partes importantes dos materiais aqui apresentados. Lembre-se que, cada in- formação obtida atráves do seu curso, será o ponto de partida rumo ao seu sucesso profisisional. 8 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Analisaremos inicialmente nesta unidade, os fundamentos que norteiam a Segurança da Informação como ferramenta indispensável no mundo tecnológico moderno e atual. Quais os princípios, BM como nor- mas e ferramentas que devem ser utilizadas para preservar de maneira consistente os ativos de uma instituição ou pessoa, seus dados e sua pri- vacidade. Veremos que tipos de vulnerabilidades podem ser explorados por aqueles que querem manipular de forma criminosa suas informações. Abordaremos os diversos fatores que podem contribuir para que suas in- formações fiquem expostas, não só os fatores técnicos, mas também os humanos. Serão abordadas também as formas e técnicas que devem ser adotadas para se prevenir de problemas causados por falhas na seguran- ça cibernética, e como implementar essas técnicas de maneira que pos- sam ser o mais eficiente possível, uma vez que a segurança deve ser vista e revista todos os dias. Fundamentos; Segurança; Vulnerabilidades; Ameaças; Internet. 9 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S CAPÍTULO 01 SEGURANÇA DA INFORMAÇÃO: UMA VISÃO GERAL Apresentação do Módulo ______________________________________ 11 13 21 25 30 A Importância da Informação __________________________________ Tópicos para um Programa de Segurança ______________________ Estratégia e Táticas de Segurança ______________________________ Recapitulando _________________________________________________ Metodologia de Segurança _____________________________________ 18 CAPÍTULO 02 POLÍTICAS, PADRÕES PROCEDIMENTOS E DIRETRIZES DE SEGURANÇA Desenvolvimento de uma Política de Segurança ________________ Categorias de Política de Segurança ____________________________ Conscientização sobre a Importância da Segurança _____________ Segurança de Dados ___________________________________________ Prevenção contra Perda de Dados (DLP) ________________________ Gerenciamento de Direitos de Informação (IRM) ________________ Recapitulando _________________________________________________ 34 38 39 42 45 46 51 10 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Recapitulando __________________________________________________ Modelo de Software como Serviço – SaaS ________________________ Considerações Finais ____________________________________________ Modelo de Plataforma como Serviço _____________________________ Modelo de Infraestrutura como Serviço __________________________ Modelos de Implantação de Nuvem _____________________________ Segurança de Infraestrutura em Nuvem _________________________ Segurança da Infraestrutura: o Nível do Host _____________________ Segurança de Host SaaS e PaaS _________________________________ Segurança de Host IaaS _________________________________________ Segurança de Software de Virtualização _________________________ Protegendo Servidores Virtuais __________________________________ Segurança da Infraestrutura: o Nível de Aplicação _______________ Segurança do Usuário Final _____________________________________ Quem é responsável pela Segurança de Aplicativos da Web na Nuvem? ________________________________________________________ Gerenciamento de Segurança na Nuvem ________________________ Fechando a Unidade ____________________________________________ Referências _____________________________________________________ 73 56 76 58 59 60 62 64 65 65 66 66 68 69 70 70 77 78 Modelo de Software Tradicional __________________________________ 56 CAPÍTULO 03 SEGURANÇA DA INFORMAÇÃO EM NUVEM Definição de Computação em Nuvem __________________________ 55 11 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Será abordado nesse material tudo que envolve a Segurança da Informação.Qual a importância dela para as empresas e usuários em geral? Como surgiu a necessidade de estudar e implementá-la no cotidiano das empresas e demais instituições? São algumas das res- postas que serão respondidas aqui. Serão também abordadas as meto- dologias utilizadas, técnicas atuais que incrementam e guiam as melho- res práticas para a aplicação de segurança da informação. Serão estudadas as estratégias e táticas que permeiam a apli- cação dos controles para os mais diferentes tipos de ambientes, visan- do à proteção de ativos de software e hardware dos usuários. Será apresentado todo o processo de desenvolvimento de uma política de segurança sólida e eficiente, contendo todos os elementos que devem ser envolvidos nessa criação. Serão determinados os par- ticipantes, os responsáveis pela empresa e os autores. Veremos como definir o público-alvo a ser incluído, a quem interessa e quem deverá segui-la para lograr êxito. Veremos a importância de uma boa conscientização dos usuá- rios, aqueles que definem realmente o sucesso, como fazer com que eles entendam o porquê da adesão e utilização correta das normas con- tidas em uma política de segurança da informação é importante para o bom desempenho da empresa no seu dia a dia. Quanto vale a informação para sua empresa? Veremos aqui que dados e informações são relevantes e não podem ficar de fora de um plano de segurança da informação. Veremos como são classifica- dos esses dados e como os mesmos devem ser protegidos. Serão vis- tas as formas de prevenção contra perdas de dados e o gerenciamento de direitos de informação. Por último, mas não menos importante, a segurança dos dados em “nuvem”, o novo ambiente de computação que está sendo cada vez mais utilizado por todos em todo o mundo. Veremos as principais definições sobre “computação em nuvem” e quais as infraestruturas de hardware e software utilizadas nesse ambiente. Os diferentes mode- los utilizados, uma visão geral sobre o modelo SaaS, será abordado software como serviço, mostrando as suas vantagens em relação aos modelos mais tradicionais. Serão explorados os três modelos de im- plantação de nuvens: públicas, privadas e híbridas, no que elas diferem e quando são utilizadas. Veremos como garantir a disponibilidade de recursos no am- biente de nuvem, garantindo os três pilares da segurança da informa- ção: confidencialidade, integridade e disponibilidade das informações. 12 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Outro assunto importante abordado nesse material será a questão das responsabilidades quanto à segurança dos aplicativos, quando esses estão em ambiente de nuvem, quem estabelece e assu- me a segurança desses serviços e como isso é feito. 13 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S A IMPORTÂNCIA DA INFORMAÇÃO É importante que algumas indagações básicas sejam feitas por você antes de iniciar qualquer projeto de segurança da informação: O que você está tentando proteger? Por que você está tentando pro- tegê-lo? Como você o protegerá? Neste capítulo abordaremos essas questões, levando em consideração algumas informações básicas e demais pensamentos que você deve ter em mente sempre que estiver considerando a utilização de ferramentas e técnicas de segurança da informação. Veremos por que as informações são importantes, qual o contexto histórico da proteção de informações, que metodologias de- vem ser utilizadas para alcançar a máxima eficácia nas implementações de segurança e como devemos definir e descrever o valor investido em segurança. SEGURANÇA DA INFORMAÇÃO: UMA VISÃO GERAL SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S 14 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S A informação é um dos ativos mais importantes, se não o mais importante. Quanto mais informações você tiver ao seu dispor, melhor poderá se adaptar ao mundo ao seu redor. Nos negócios, as informa- ções costumam ser um dos ativos mais importantes que uma empresa possui. As informações determinam os diferentes tipos de empresas e fornecem subsídios que ajudam uma empresa a ser mais bem sucedida do que outra. Podemos classificar as informações em diferentes categorias, dessa maneira é possível controlar o acesso a essas informações de maneiras diferentes, dependendo de sua importância, sensibilidade e vulnerabilidade diante de possíveis ameaças. As organizações, ge- ralmente, optam por implantar mais recursos para controlar as infor- mações de maior sensibilidade. Os governos, por exemplo, costumam utilizar sistemas de classificação, que vão desde informações não clas- sificadas (que todos podem ver) até informações super secretas (as quais apenas as pessoas mais confiáveis têm acesso). Entre as diversas organizações, as informações são classifi- cadas de maneiras diferentes para que se possa gerenciar de formas única, aspectos de seu manuseio, como rótulos (características que es- pecificam como devem ser manuseadas), distribuição (quem pode vê- -las), duplicação (como as cópias são feitas e manuseadas), liberação (como é fornecida para estranhos), armazenamento (onde é mantida), criptografia (se necessário), descarte (seja fragmentado ou fortemente apagado) e métodos de transmissão (como e-mail, fax, impressão e correio). Esses detalhes são explicitados na política de classificação e tratamento de informações de uma organização, que representa um componente muito importante da política de segurança geral de uma organização. As informações destinadas apenas para uso interno, geral- mente, devem ser vistas por funcionários, contratados e prestadores de serviços, mas não pelo público em geral. Como exemplos, temos memorandos internos, correspondência, discussões gerais por e-mail e mensagens instantâneas, anúncios da empresa, solicitações de reunião e materiais de apresentação geral. Esse tipo de informação é normal- mente o menos restrito, devido ao baixo valor ou risco que pode repre- sentar sendo divulgada. Para as empresas, são informações confidenciais, planos de pesquisa e desenvolvimento, processos de fabricação, informações corporativas estratégicas, roteiros de produtos, descrições de proces- sos, listas de clientes e informações de contato, previsões financeiras e anúncios de lucros, que se destinam apenas ao uso interno. A perda ou roubo dessas informações confidenciais pode violar a privacidade de 15 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S indivíduos, reduzir a vantagem competitiva da empresa ou causar da- nos à empresa. Esse tipo de informação está disponível para o público externo apenas para fins comerciais e somente após a assinatura de um acordo de não divulgação ou obrigação de confidencialidade equi- valente. Informações tratadas como especializadas ou informações se- cretas podem incluir segredos comerciais, como fórmulas, detalhes de produção e outras propriedades intelectuais, metodologias e práticas proprietárias que descrevem como os serviços são fornecidos, planos de pesquisa, códigos eletrônicos, senhas e chaves de criptografia. Se divulgado, esse tipo de informação pode prejudicar gravemente a van- tagem competitiva da empresa. Geralmente é restrito a apenas algumas pessoas ou departamentos de uma empresa e raramente é divulgado fora da empresa. A evolução da Segurança da Informação Nos primórdios do uso das redes, computadores individuais eram conectados apenas em ambientes acadêmicos e governamentais. Dessa forma, naquele período, tínhamos tecnologias de rede específi- cas apenas para esses dois ambientes. Assim, o modelo de segurança acadêmica apresentava-se como “totalmente aberto” e o modelo de se- gurança governamental “fechado e sem acesso”. As preocupações dos governos erambloquear, principalmente, o acesso aos computadores restringindo, assim, o acesso interno a dados confidenciais e evitando uma possível interceptação de dados. Figura 1 - Modelo de segurança governamental. Fonte: HINTZBERGEN, 2018, p. 65. 16 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S No Brasil, a instituição responsável por monitorar, registrar e divulgar dados sobre esses incidentes, de forma que boas práticas com relação à segurança da informação que atende, principalmente, a In- ternet é o CERT - Centro de Estudos, Resposta e Tratamento de Inci- dentes de Segurança no Brasil. Para saber mais sobre essa importante instituição, acesse: https://www.cert.br/ Na academia, o objetivo era compartilhar informações, aberta- mente, de modo que os controles de segurança se limitavam às funções mais básicas, sem realmente restringir de forma contundente o acesso aos dados. Esses modelos de segurança utilizados por instituições aca- dêmicas e governamentais foram implementados até o início dos anos 1990, com algumas dessas práticas persistindo em menor escala até os dias atuais. As práticas que perduram continuam tendo seu lugar em uma estratégia de segurança abrangente, mas não são mais suficientes para atender às necessidades da rede de computadores moderna. A partir do momento em que as empresas começaram a adotar a Internet como canal de vendas e ferramenta de negócios no início dos anos 1990, foi necessária a criação de um novo modelo de segurança. Simplesmente “fechar as portas” não funciona quando você precisa per- mitir que milhares ou milhões de pessoas tenham acesso aos serviços oferecidos por sua rede. Da mesma maneira, uma abordagem de “por- tas abertas” não pode ser utilizada quando você precisa proteger a pri- vacidade de cada indivíduo que interage com os serviços em sua rede. Para atender ao comércio eletrônico e aos negócios, uma abordagem combinada deveria fornecer acesso controlado aos dados, sendo essa uma abordagem mais sofisticada e complexa do que a usa- da pelos modelos de segurança anteriores. Com a evolução natural do uso das tecnologias da informação, as abordagens originais do tipo tudo ou nada para a segurança não atendiam mais às necessidades dos usuários de informação. Dessa forma, a prática de segurança de rede evoluiu. Foram desenvolvidos os conceitos de intranets e extranets, acomodando clientes internos e externos, respectivamente, com seus devidos limites de proteção, as- semelhando-se a versões menores de perímetros de firewalls. As redes 17 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S privadas virtuais (VPNs) foram desenvolvidas para fornecer um canal (ou túnel) seguro de uma rede para outra. Ainda no início do século 21, a Internet tornou-se uma platafor- ma de negócios cada vez mais importante, tornando-se um elemento crucial para os negócios. Novos conceitos como Software-as-a-Service (SaaS) foram desenvolvidos para fornecer serviços comerciais pela In- ternet a medida que os negócios se expandiam pela rede. Paralelo a esse crescimento, as ameaças encontradas na Internet também evoluí- ram. Vírus e worms básicos, juntamente com exploits simples e ataques man-in-the-middle encontrados na década de 1990, tornaram-se mais sofisticados, eficazes e onipresentes. O que temos hoje são parceiros de negócios que necessitam compartilhar informações entre empresas e, na maioria das vezes, também entre si. Da mesma maneira, funcionários, consultores, con- tratados, provedores de serviços, integradores de sistemas e outras entidades que contribuem como recursos de uma empresa precisam colaborar com um conjunto de informações. Quanto melhor o veículo de distribuição dessas informações, mais oportunidades de negócios podem ser acessadas pela empresa. Os clientes exigem acesso seguro às informações de que precisam. Uma rede de dados segura permite que uma empresa distribua informações de forma rápida e eficaz por toda a organização, para parceiros de negócios e clientes. O modelo SaaS tornou-se predominante e cada vez mais uti- lizado, com as empresas optando por esse modelo em detrimento aos antigos métodos de distribuição de dados. As redes sociais estão tornaram-se uma ferramenta poderosa de marketing. E o alcance da rede está se tornando ilimitado com o em- prego da “computação em nuvem”, levando os dados para ainda mais longe dos data centers. Todo esse complexo sistema global requer uma perspectiva diferente sobre segurança, não havendo mais espaço para barreiras virtuais em volta de nossas redes. Assim, a segurança passa a ser abrangente, incorporada a todos os aspectos do processamento de informações. E as ameaças de segurança a todos esses recursos de infor- mação evoluíram a uma taxa igual ou maior do que as próprias tecno- logias. A segurança se modernizou para poder equalizar as necessi- dades dos negócios na Internet, protegendo esses negócios contra as sofisticadas ameaças atuais. As práticas modernas de segurança da informação evoluíram para uma abordagem mista de gerenciamento de acesso às informações. Tecnologia e informação são combinadas com a vida cotidiana e não podem mais ser mantidas em uma caixa fechada ou desprotegidas. 18 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Figura 2 - A informação circulando por vários seguimentos. Fonte: HINTZBERGEN, 2018, p. 102. A segurança da informação não deve ser vista como “gasto” ou “custo”, mas sim como investimento, algo que é utilizado para evitar maiores perdas, perdas essas que podem levar seu negócio a total fa- lência. Quando pensar em segurança da informação, lembre-se o quan- to vale a informação para o seu negócio. METODOLOGIA DE SEGURANÇA A segurança é um paradigma, uma filosofia e uma forma de pensar. Pontos cegos podem levar a falhas. Aquele que ignora uma vul- nerabilidade está correndo o risco de que essa mesma vulnerabilidade seja explorada. Nesse sentido, deve-se considerar cada ativo dentro de seu contexto de risco associado e seu valor, considerando também as relações entre todos os ativos e riscos. A segurança se preocupa com a proteção dos ativos em geral. 19 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Todo tipo de informação deve ser protegida, sejam escritas, faladas, eletrônicas, gráficas ou usando outros métodos de comunicação. No caso das redes, deve-se preocupar com a proteção de dados, hardware e software em uma rede de computadores. Todos os ramos da seguran- ça estão relacionados entre si, em maior ou menor grau. Em sua essência, a prática de segurança trata da redução dos riscos aos ativos a níveis aceitáveis, usando uma abordagem abran- gente e em camadas, para que o risco ainda seja mitigado e controlado, mesmo quando um controle falha. Ao tentar proteger uma rede de computadores, por exemplo, manter a atenção apenas na segurança desses computadores pode levar a outras vulnerabilidades e/ou riscos que invasores podem ex- plorar ludibriando seus mecanismos de proteção. A segurança de um elemento, a rede no caso do exemplo, deve ser relacionada com outros elementos da segurança, assim como com o resto da empresa. Filme sobre o segurança de redes de computadores: A Rede (Columbia Pictures, 1995) Livro: Richard A. Clarke e Robert K. Knake Guerra Ciberné- tica: a próxima ameaça à segurança e o que fazer a respeito (Editora Brasport, 2015) Disponível em: https://www.cisco.com/c/pt_br/products/se- curity/security-reports.html. Acesso em: 20 de out. 2020. Observação: São informações enriquecedoras que embasarão ainda mais os alunos em seus estudos sobre os assuntos abordados. Mesmo com a evolução constante, os fundamentos das boas práticas de segurança são praticamente os mesmos ao longo da his- tória. As lições aprendidas levam ao sucessona proteção de ativos, devemos utilizar o que há de melhor mesmo nas situações adversas em se tratando de segurança. Não importa o que você pretende defender, computadores, redes, pessoas, casas ou quaisquer outros ativos, eles se aplicam igualmente. As três premissas básicas de segurança da informação são: • Queremos proteger nossos ativos. • Existem ameaças aos nossos ativos. 20 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S • Queremos mitigar essas ameaças. Isso vale para qualquer ramo de segurança. Existem três pontos da segurança da informação que podem ser aplicados a qualquer situação. São eles: Defesa: normalmente o primeiro ponto da segurança que vem à mente e, geralmente, é o aspecto cujas pessoas entendem mais facil- mente. As medidas defensivas diminuem o possível comprometimento de ativos valiosos, reduzindo o risco e economizam despesas com in- cidentes que, de outra forma não poderia ser evitado. Contudo, a não observância de medidas defensivas deixa ativos valiosos expostos, pro- piciando custos mais elevados oriundos de danos e perdas. São vários os controles de defesa na rede: dispositivos de con- trole de acesso, como firewalls com monitoração de estado, controle de acesso à rede, filtros de spam e malware, filtros de conteúdo da web e processos de controle de alterações. Esses controles fornecem proteção contra vulnerabilidades de software, bugs, scripts de ataque, violações éticas e de política, danos acidentais a dados e assim por diante. Detecção: é na detecção que podemos reagir ao incidente iminente de segurança, primeiro você precisa saber sobre ele. Esses controles de detecção incluem câmeras de vigilância de vídeo em lojas físicas (ou mesmo em seu domicílio), sensores de movimento e siste- mas de alarme para casa ou carro que alertam as pessoas sobre uma tentativa de violação do perímetro de segurança. Já com relação aos controles de detecção na rede, temos as trilhas de auditoria e arquivos de log, sistemas de detecção e prevenção de intrusão na rede e aler- tas, relatórios e painéis de gerenciamento de informações e eventos de segurança. Pode ser criado o que chamamos de Centro de Operações de Segurança (SOC), utilizado para monitorar esses controles. A fal- ta de uma detecção adequada, violações de segurança podem passar despercebidas, prejudicando temporariamente ou permanentemente os seus ativos. Dissuasão: outro aspecto importante da segurança. Pode reduzir a frequência de comprometimentos de segurança e, portanto, a perda total devido a incidentes de segurança. Empresas as utilizam para seus próprios funcionários, usando ameaças de disciplina e demis- são por violações de políticas. Esses controles de dissuasão incluem programas de informação para funcionários sobre o uso correto e po- líticas de segurança, monitoramento do comportamento de navegação na web, programas de treinamento para informar os funcionários sobre o uso aceitável dos sistemas de computador da empresa, sendo tudo isso acordado entre as partes através de documentos contendo as as- 21 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S sinaturas de funcionários, indicando que eles entendem e cumprirão as políticas de segurança. Com o uso de controles de dissuasão como esses, os invasores podem decidir não causar danos. É verdade que não podemos saber tudo sobre nossa equipe e colegas. O que acontece quando eles saem do trabalho não é da sua conta, mas e se alguma coisa em que eles estão envolvidos os leva a comprometer seu ambiente de trabalho ou os deixa sujeitos a chanta- gem ou coerção? Em alguns casos, dependendo da sensibilidade do trabalho realizado pelo membro da equipe, é prudente fazer algumas verificações de antecedentes e entrevistas regulares para se certificar de que nada em sua vida os coloque em risco. TÓPICOS PARA UM PROGRAMA DE SEGURANÇA De maneira geral ao iniciar a construção de um programa de segurança, como em qualquer outro projeto, devemos começar com uma descrição do que é necessário e porque, definindo em seguida como será implementado, quando e apontando quais métodos especí- ficos serão utilizados. Eis alguns componentes que fazem parte de um programa de segurança: • Autoridade: define os níveis certos de responsabilidade e autorização para torná-lo eficiente. • Estrutura: fornece uma abordagem defensável para a cons- trução do programa. • Avaliação: determinar o que, porque e como precisa ser pro- tegido. • Planejamento: produz prioridades e cronogramas para inicia- tivas de segurança. • Ação: são as ações da equipe de segurança que produzem os resultados desejados com base no que foi planejado. • Manutenção: com a maturidade do programa, é necessário manter esses componentes funcionando. O fluxo para a implantação completa de um programa de se- gurança para ambientes de empresas médias ou de grande porta, pode ser visto abaixo. Empresas menores podem simplificar e adaptar esses 22 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S componentes de acordo com os seus recursos. Autoridade: Cria-se uma espécie de estatuto do programa de segurança definindo o propósito, o escopo e as responsabilidades da organização de segurança dando autoridade formal para o programa. Normalmente, a gerência de segurança é responsável pela proteção de informações, gerenciamento de riscos, monitoramento e resposta. Essa mesma gerência pode também ser responsável pela aplicação da lei, como repreender ou mesmo demitir funcionários ou contratados, mas mais comumente essa autoridade é atribuída ao de- partamento de Recursos Humanos. Outras responsabilidades podem incluir segurança física, recuperação de desastres e planejamento de continuidade de negócios, conformidade regulatória e interna e audito- ria. O conjunto de responsabilidades varia de acordo com a empresa, mas deve ser claramente especificado no regulamento do programa de segurança, que deve ser autorizado pela equipe executiva da empresa. Um plano de recursos é uma estratégia contínua para forne- cer o número de funcionários necessário para operar nas funções de segurança. Insourcing, outsourcing, offshoring e similares são fatorados em um plano de recursos, que descreve como funcionários, contrata- dos, consultores, prestadores de serviços, e os trabalhadores temporá- rios serão aproveitados para impulsionar o progresso das implementa- ções, operações e melhorias de segurança. Política de Segurança: Todo o esforço a ser empregado na segurança, é norteado pela Política de Segurança. Ela deve descrever o que deverá ser feito pela gestão executiva para o cumprimento dos re- quisitos do negócio. Todos os aspectos, de implementações técnicas e políticas e procedimentos, devem constar na política de segurança. Sua documentação e publicação deve ser realizada antes da implemen- tação. Decisões de negócios sobre o que fazer são representadas na política de segurança, baseadas em determinadas suposições. Quando as suposições não estão bem documentadas, podem não ser claras ou entrar em conflito com outras atividades. A documentação dessas supo- sições em uma política clara, fácil de ler e acessível ajuda a comunicar as expectativas a todos os envolvidos. A utilização de padrões ajuda para que configurações especí- ficas do produto sejam detalhadas. Os padrões devem ser documen- tados, fornecendo assim continuidade e consistência na implementa- ção e gerenciamento de recursos de rede. A cada versão de software e hardware os padrões mudam, conforme recursos são adicionados e mudanças de funcionalidade, sendo diferentes para cada fabricante. Como os padrões mudam, eles exigem revisão periódica para refletir as mudanças no software e hardware aos quais se aplicam. 23 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M INA S Todas as diretrizes que envolvem o uso de software, sistemas de computador e redes devem estar devidamente documentadas para o perfeito entendimento das pessoas que usam essas tecnologias. As di- retrizes são orientadas até certo ponto pela tecnologia, com detalhes de como aplicar as ferramentas. Elas também são orientadas pela política de segurança, pois descrevem como cumprir a política de segurança. Análise de riscos: Para ter uma perspectiva sobre os riscos atuais para os ativos da organização, é necessário que se faça uma análise de risco. Através dessa análise de riscos é que podemos prio- rizar esforços de trabalho e alocação de orçamento, de forma que os maiores riscos recebam maior parcela de atenção e recursos. Uma análise de risco resulta em um conjunto bem definido de riscos com os quais a organização está preocupada. Esses riscos podem ser mitiga- dos, transferidos ou aceitos. É importante que se realize uma análise comparativa entre o estado desejado do programa de segurança com o estado atual real e identificar as diferenças. As diferenças ou lacunas formam um conjunto de objetivos, que será seguido ao longo de um esforço de remediação, para melhorar a postura de segurança da organização, para alinhá-la com um ou mais padrões, requisitos ou estratégias. Planejar a remediação leva em consideração os riscos, la- cunas e outros objetivos do programa de segurança e os reúne em um conjunto priorizado de etapas, para mover o programa de segurança de onde está hoje para onde precisa estar no futuro. Planejamento de ações: Considera-se sobre como imple- mentar um plano de ação e os planos de remediação de segurança devendo ser seguido como um roteiro, descrevendo quando, onde e o que é planejado. Esse roteiro será útil para gerentes que precisam de informações para planejar atividades e definir datas de implemen- tação específicas e a ordem das ações. Também é útil para implemen- tadores que serão responsáveis por colocar tudo junto. O roteiro é um documento de nível relativamente alto que contém informações sobre as principais atividades e marcos que ocorrerão no próximo período definido, sendo esse período de tempo geralmente uma combinação de trimestres, um ano, três anos, cinco anos ou um período “contínuo” que avança periodicamente. Toda essa arquitetura de segurança serve para documentar como as tecnologias de segurança são implementadas, em um nível hierárquico relativamente alto. É orientada pela política de segurança e identifica o que vai para onde. Não inclui especificações de produto ou detalhes específicos de configuração específicos, mas identifica como tudo se encaixa. Diagramas de blocos são boas ferramentas para docu- 24 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S mentos de arquitetura - um diagrama que mostra os vários componen- tes de uma arquitetura de segurança em um nível relativamente alto, para que o leitor possa ver como os componentes funcionam juntos. Um diagrama de blocos não mostra dispositivos de rede individuais, máquinas e periféricos, mas mostra os blocos de construção primários da arquitetura. Os diagramas de blocos descrevem como vários com- ponentes interagem, mas não especificam, necessariamente, quem os fez, onde comprá-los, quais comandos digitar e assim por diante. Os planos do projeto detalham as atividades dos contribuin- tes individuais para as várias implementações de segurança. Um bom plano de projeto abre com uma fase de análise, que reúne todas as partes afetadas para discutir e revisar os requisitos, o escopo e a polí- tica. Isso é seguido por uma fase de design, na qual a arquitetura é de- senvolvida em detalhes e a implementação é testada em um ambiente de laboratório. Depois que o design se torna robusto, um teste inicial é executado para expor bugs e problemas. A fase de implementação é a próxima, com a implementação dividida em pequenos conjuntos de tarefas sempre que possível. Testando segue a implementação, após a qual o design é revisado para acomodar as mudanças descobertas durante o teste. Após a conclusão, a equipe de implementação deve se reunir para discutir os acertos e erros do projeto geral, a fim de se preparar para a próxima fase. Ação: Todos esses procedimentos são para descrever como os processos são executados continuamente produzindo os resultados desejados do programa de segurança de maneira confiável e repetível. A manutenção e o suporte fazem parte das operações con- tínuas do programa de segurança e de suas tecnologias associadas, como parte de um ciclo de vida normal de planejamento, atualização, revisão e melhoria. As ações que devem ser executadas quando ocorre um evento de segurança são definidas no plano de resposta a incidentes. O pla- nejamento prévio sobre o que fazer quando ocorrerem incidentes de se- gurança ajuda a reduzir o tempo de resposta e fornece ações repetíveis, confiáveis e eficazes para limitar o escopo e os danos de um incidente. Manutenção: A aplicação da política é necessária para garan- tir que as intenções da gestão sejam realizadas por todos os responsá- veis pelo comportamento e ações definidas nas políticas de segurança. Frequentemente, essa aplicação é um esforço compartilhado entre o gerenciamento de segurança, o gerenciamento da empresa e os Recur- sos Humanos. Programas de conscientização de segurança são usados para educar funcionários, parceiros de negócios e outras partes interessa- 25 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S das sobre quais comportamentos são esperados deles, quais ações eles devem tomar em várias circunstâncias para cumprir as políticas de segurança e quais consequências podem resultar se eles não seguirem as regras. Como uma ferramenta educacional, um programa de cons- cientização também pode ser um ótimo recurso para ajudar as pessoas a entenderem por que devem seguir as regras e como a segurança as beneficia. A motivação pode ser uma abordagem eficaz. A orientação contínua para projetos de negócios, operações diárias e perguntas gerais é uma parte importante de um programa de segurança. Afinal, as situações de negócios mudam todos os dias e a segurança deve ser considerada em todas as situações. Alguém deve estar disponível para aconselhar a empresa sobre a melhor maneira de fazer as coisas de forma segura. Figura 3 - Componentes de um plano de segurança Fonte: MACHADO, 2014. ESTRATÉGIA E TÁTICAS DE SEGURANÇA Quando definimos todos os componentes de arquitetura e po- lítica que constituem um plano completo de defesa, detecção e dissua- são, estamos trabalhando uma estratégia de segurança. Quando nos referimos às práticas diárias dos indivíduos e das tecnologias designa- das para a proteção de ativos, estamos tratando das táticas de segu- rança. Assim sendo, podemos afirmar que as estratégias, geralmente, são proativas e as táticas, geralmente, reativas. A importância de am- bas é igual, e para que um programa de segurança seja bem sucedido, deve ser estratégico e tático por natureza. Com um plano estratégico bem definido conduzindo as operações táticas, o esforço de segurança terá a melhor chance de sucesso. 26 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S “Dividir os esforços entre o planejamento estratégico (proativo) e as opera- ções táticas (reativas) pode ser desafiador. No entanto, ambas as funções são igualmente importantes e os recursos devem ser divididos entre as duas. Em ambientes extremamente ativos, pode ser útil reservar um tempo todas as semanas para sessões de planejamento que enfocam o longo prazo” (HINTZBERGER, 2018, p 105). O planejamento estratégico pode ocorrer em bases semanais, mensais, trimestrais e anuais e deve ser considerado um esforço con- tínuo. Frequentemente, há uma necessidade imediata de proteger uma parte da infraestrutura de redee o tempo não depende do planejador estratégico. Nesses casos, uma solução tática pode ser posta em prática, temporariamente, para permitir o tempo apropriado para o planejamen- to de uma solução de longo prazo. Ao avaliar a eficácia de um esforço de segurança, separar a estratégia da tática fornece uma maneira de focar em como os recursos de negócios estão sendo implantados. Se uma empresa se concentra apenas na estratégia ou apenas na tática, ela deve revisar suas priori- dades e considerar a adição de pessoal adicional para resolver o pro- blema. Está demonstrado na Figura 4 a interação entre estratégia e tática. Em um determinado ponto inicial no tempo, o esforço tático pode ser alto onde a estratégia não foi previamente empregada. Conforme o tempo avança e o planejamento estratégico é em- pregado, as operações táticas devem começar a exigir menos esforço, pois a estratégia deve simplificar a operação e os processos de negó- cios. Essa simplificação é causada pela organização e planejamento proporcionado pelos esforços estratégicos, que reduzem a incerteza e a duplicação de trabalho ao fornecer uma estrutura proativa para a equipe operar. Dado tempo suficiente, o planejamento estratégico deve abranger táticas, confinando-as ao ponto onde mais operações táticas diárias ocorrem em um contexto estratégico bem planejado, e apenas flutuações inesperadas causam esforços reativos. 27 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Figura 4: A estratégia reduz o esforço tático de trabalho ao longo do tempo Fonte: HINTZBERGER, 2018. Em uma situação ótima, a estratégia e a tática devem estar em equilíbrio. O foco estratégico abre caminho para as atividades trimestre a trimestre, e as operações táticas seguem a estratégia traçada nos três meses anteriores. Em um sistema equilibrado de planejamento e ação, uma estrutura é estabelecida com antecedência pelos estrategistas para a equipe operacional seguir, o que facilita enormemente o trabalho da equipe operacional, que deve reagir tanto a situações esperadas, quanto as inesperadas. Sem perder tempo tentando descobrir como responder às situações do dia a dia, a equipe operacional segue um conjunto amplamente pré-planejado de respostas e implementações, deixando-os livres para lidar com problemas inesperados. No contexto de segurança de rede, isso permite um melhor foco na resposta a inci- dentes, controle de vírus, correção de violações de políticas, otimização de implementações e outros. Por exemplo, o profissional de seguran- ça tática pode ficar mais livre para responder a um ataque inesperado quando os procedimentos e tecnologias de resposta a incidentes forem planejados com antecedência, em vez de reagir rapidamente e perder um tempo valioso durante uma crise. 28 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Existe uma distinção clara entre processos e ferramentas. Frequentemen- te, as ferramentas suportam apenas um conjunto limitado de processos e, nessas situações, os processos podem ter que estar de acordo com as li- mitações das ferramentas. No entanto, as ferramentas apenas automatizam os processos; eles não os definem ou os tornam seguros por si mesmos (MACHADO, 2014, p. 89). Em se tratando de segurança de rede, os objetivos, prioridades e processos de negócios determinam a escolha das ferramentas, e as ferramentas são usadas para facilitar os processos de negócios. Qual- quer implementação de segurança é uma cópia que inclui o atual mo- delo de ameaça, os requisitos de proteção, o ambiente a ser protegido e o estado da tecnologia defensiva no momento. Conforme a tecnologia e o ambiente de negócios evoluem com o tempo, os controles técnicos que fazem parte desta cópia se tornarão cada vez menos apropriados. Figura 5: Os objetivos, prioridades e processos de negócios conduzem a seleção de ferramentas Fonte: MACHADO, 2014. Antes de selecionar produtos de segurança, os processos de negócios devem ser identificados para que os produtos de segurança escolhidos se adaptem apropriadamente ao ambiente de negócios. A consideração adequada de como as ferramentas de segu- rança serão usadas para facilitar os requisitos de negócios aumenta a probabilidade de as ferramentas de segurança permanecerem efica- zes e adequadas. O profissional de segurança deve tentar entender os processos de negócios e fluxos de dados subjacentes para resolver o 29 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S desafio da segurança. Isso requer tempo e esforço, mas é necessário para o sucesso. E quanto mais cedo o profissional de segurança for incluído no processo de planejamento do projeto, mais sucesso terá a solução de segurança. Considere essas afirmações sobre a segurança: • Você nunca pode estar 100% seguro. • Você pode, entretanto, gerenciar o risco para seus ativos. • Você tem muitas ferramentas para escolher para gerenciar riscos. Usadas adequadamente, essas ferramentas podem ajudá-lo a atingir seus objetivos de gerenciamento de risco. É vital para o sucesso de qualquer empreendimento de segurança considerar todos os fatores necessários para integrar com sucesso as tecnologias de segurança à empresa. Por exemplo, um firewall não pode ser eficaz sem prestar atenção ao seu contexto: os processos de negócios usados para dar suporte à tecnologia, os ativos que pretende proteger, os vetores de ameaças esperados e as tecnologias adjacentes que contornam o firewall. Mantenha o panorama geral em mente ao manusear ferramentas tecnológicas. 30 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S QUESTÕES DE CONCURSOS QUESTÃO 1 Ano: 2018 Banca: CONSULPAM Órgão: Câmara de Juiz de Fora - MG Prova: Assistente Legislativo – Técnico em Informática A Segurança da informação refere-se à proteção existente sobre as informações de uma determinada empresa ou pessoa, isto é, aplica-se tanto às informações corporativas quanto às pessoais. Entende-se por informação todo e qualquer conteúdo ou dado que tenha valor para alguma organização ou pessoa. Ela pode estar guardada para uso restrito ou exposta ao público para consulta ou aquisição. Sobre o tema é INCORRETO afirmar que: a) Podem ser estabelecidas métricas (com o uso ou não de ferramen- tas) para a definição do nível de segurança existente e, com isto, serem estabelecidas as bases para análise da melhoria ou piora da situação de segurança existente. b) A segurança de uma determinada informação não pode ser afetada por fatores comportamentais e de uso de quem se utiliza dela, mas sim pelo ambiente ou infraestrutura que a cerca ou por pessoas mal-intencio- nadas que têm o objetivo de furtar, destruir ou modificar tal informação. c) A tríade CIA (Confidentiality, Integrity and Availability) - Confidenciali- dade, Integridade e Disponibilidade - representa os principais atributos que, atualmente, orientam a análise, o planejamento e a implementação da segurança para um determinado grupo de informações que se de- seja proteger. d) Outros atributos importantes são não-repúdio (irretratabilidade), au- tenticidade e conformidade. Com a evolução do comércio eletrônico e da sociedade da informação, a privacidade é também uma grande preo- cupação. QUESTÃO 2 Ano: 2019 Banca: IADES Órgão: CRF-TO Prova: Analista de TI Um programa de segurança deve seguir os três princípios de segu- rança conhecidos como CIA. Quais são esses princípios? a) Confidencialidade, interação e artifícios b) Confidencialidade, integridade e disponibilidade c) Montagem, infalibilidade e segurança d) Contenda, inatividade e arguição e) Concretude, inerência e disponibilidade https://www.qconcursos.com/questoes-de-concursos/bancas/iades https://www.qconcursos.com/questoes-de-concursos/institutos/crf-to https://www.qconcursos.com/questoes-de-concursos/provas/iades-2019-crf-to-analista-de-ti31 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S QUESTÃO 3 Ano: 2015 Banca: CESPE/CEBRASPE Órgão: MEC Prova: Gerente de Segurança Acerca da NBR ISO/IEC 27001:2013 e de sua aplicabilidade no sis- tema de gestão da segurança da informação (SGSI), julgue o item que se segue. A adoção de um SGSI prescinde do cunho estratégico, pois é vista como uma decisão tática e operacional da organização. ( ) Certo ( ) Errado QUESTÃO 4 Ano: 2015 Banca: CESPE/CEBRASPE Órgão: MEC Prova: Gerente de Segurança Acerca da NBR ISO/IEC 27001:2013 e de sua aplicabilidade no sis- tema de gestão da segurança da informação (SGSI), julgue o item que se segue. As decisões táticas e operacionais para avaliação de risco devem ser descritas como processos relacionados a integridade e confi- dencialidade. A disponibilidade não possui risco operacional, logo não são descritas por esse processo. ( ) Certo ( ) Errado QUESTÃO 5 Ano: 2015 Banca: MPE-RS Órgão: MPE-RS Prova: Técnico Superior em Informática Qual tipo de criptografia é usado para assinar digitalmente um do- cumento eletrônico? a) Apenas a criptografia simétrica. b) Apenas a criptografia assimétrica. c) Certificado digital. d) Criptografia simétrica e assimétrica. e) Funções de resumo (hash) QUESTÃO DISSERTATIVA – DISSERTANDO A UNIDADE Dentro de todos os procedimentos que devemos observar em um Plano de Segurança, levando em consideração os riscos que algumas opera- ções podem trazer ao seu negócio, imagine a seguinte situação: você realizou um pedido com um fornecedor de roupas online. Considerando que você pode utilizar as seguintes formas de pagamento: (a) PayPal, https://www.qconcursos.com/questoes-de-concursos/bancas/cespe-cebraspe https://www.qconcursos.com/questoes-de-concursos/institutos/mec https://www.qconcursos.com/questoes-de-concursos/provas/cespe-2015-mec-gerente-de-seguranca https://www.qconcursos.com/questoes-de-concursos/provas/cespe-2015-mec-gerente-de-seguranca https://www.qconcursos.com/questoes-de-concursos/bancas/cespe-cebraspe https://www.qconcursos.com/questoes-de-concursos/institutos/mec https://www.qconcursos.com/questoes-de-concursos/provas/cespe-2015-mec-gerente-de-seguranca https://www.qconcursos.com/questoes-de-concursos/provas/cespe-2015-mec-gerente-de-seguranca https://www.qconcursos.com/questoes-de-concursos/bancas/mpe-rs https://www.qconcursos.com/questoes-de-concursos/institutos/mpe-rs https://www.qconcursos.com/questoes-de-concursos/provas/mpe-rs-2015-mpe-rs-tecnico-superior-em-informatica https://www.qconcursos.com/questoes-de-concursos/provas/mpe-rs-2015-mpe-rs-tecnico-superior-em-informatica 32 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S (b) cartão de crédito, (c) cartão de débito ou (d) transferência eletrônica bancária de fundos, geralmente chamada de transferência eletrônica, liste os riscos aos quais você acredita ter se exposto ao escolher uma dessas opções. TREINO INÉDITO A rede Wi-Fi da sua intranet pode ser acessada fora das instalações físicas da sua empresa. Assinale o item que exibe um dos riscos envol- vidos nessa situação: a) o invasor não poderá utilizar a conexão com a Internet. b) dados e informações podem ser roubados pelo invasor. c) apenas os dispositivos de hardware estarão expostos ao invasor. d) o computador pelo qual o invasor conseguiu acesso estará compro- metido. e) nenhum dado sensível estará comprometido, apenas os bancos de dados tipo SQL. NA MÍDIA Urna eletrônica de votação dos EUA apresenta graves falhas de segurança O OmniBallot, uma plataforma para urnas eletrônicas de votação que foi adotada em vários estados dos Estados Unidos, é considerada insegu- ra em vários níveis e suscetível a diferentes graus de manipulação, des- taca um estudo realizado por pesquisadores do Instituto de Tecnologia de Massachusetts (MIT) e da Universidade de Michigan. “Na pior das hipóteses, os atacantes poderiam alterar os resultados das eleições sem serem detectados e, mesmo que não houvesse qualquer ataque, as autoridades não teriam como provar que os resultados eram precisos. Nenhuma tecnologia disponível pode mitigar adequadamente esses riscos. Portanto, solicitamos as jurisdições a não implementar os recursos eletrônicos de votação da plataforma OmniBallot”, disseram Michael Specter e J. Alex Halderman, os pesquisadores responsáveis pelo relatório. Fonte: WeliveSecurity. Data: 12 jun. 2020. Leia a notícia na íntegra: https://www.welivesecurity.com/br/2020/06/12/urna-eletronica-de-vota- cao-dos-eua-apresenta-graves-falhas-de-seguranca/ Acesso em: 20 de out. 2020. 33 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S NA PRÁTICA Houve uma época em que a área de segurança da informação era co- locada em segundo plano por empresas de todos os tamanhos e tipos. Não havia profissionais dedicados apenas à segurança, na verdade executavam funções em outros departamentos das companhias. No entanto, com os crescentes ataques hackers e a escalada de prejuí- zos causados por eles, esse cenário mudou nas organizações. Funções específicas como a de analista de segurança da informação foram criadas para exatamente, garantir a segurança dos dados de uma empresa. O profissional de segurança da informação é responsável pela elabora- ção de normas internas, como por exemplo, que tipo de documento ou dispositivo pode ser manipulado por determinado funcionário, de forma a garantir as melhores práticas de segurança. É função do analista garantir que, mesmo que a empresa sofra qualquer tipo de ataque ou desastre, ela continue operando. Isso é possível atra- vés de um Plano de Recuperação de Desastres, além do próprio plano de segurança, que normalmente é desenvolvido pelo Chief Information Security Officer (CISO). PARA SABER MAIS Filme sobre Ataques Virtuais: Hackers — piratas de computador (Uni- ted Artists - 1995) O que faz um analista de segurança da informação e quanto ganha em média? Disponível em: <https://computerworld.com.br/2019/09/02/o-que-fa- z-um-analista-de-seguranca-da-informacao-e-quanto-ganha-em-me- dia/>. Acesso em: 20 de out. 2020 34 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S DESENVOLVIMENTO DE UMA POLÍTICA DE SEGURANÇA Durante o processo de desenvolvimento de uma política de se- gurança é interessante manter o foco em quatro pontos importantes: porque, quem, onde e o quê: 1. Por que a política deve abordar essas questões específicas? (Objetivo) 2. Quem a política deve abordar? (Responsabilidades) 3. Onde a política deve ser aplicada? (Escopo) 4. O que a política deve conter? (Conteúdo) Cada um desses pontos do desenvolvimento de política de se- gurança representa uma fase nessa criação. O envolvimento e a aprovação da gerência executiva serão necessários. Mas, inicialmente, os executivos podem não entender o assunto. À medida POLÍTICAS, PADRÕES, PROCEDIMENTOS & DIRETRIZES DE SEGURANÇA SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S 35 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S que o desenvolvedor de políticas trabalha no processo de desenvolvimento de políticas, obter aceitação, feedback e aprovação de nível executivo em cada estágio é útil para obter suporte para o programa de segurança. Esta é uma boa oportunidade para correlacionar os requisitos e preocupações de negócios da gestão executiva, requisitos regulamentares e padrões de orientação para os componentes da política de segurança (HINTZBERGEN, 2018, p. 109). Abordagem por fases Para tornar o esforço de conduzir uma boa política de seguran- ça, podemos utilizar as seguintes fases: 1. Levantamento de requisitos a) Requisitos regulamentares (específicos da indústria) b) Requisitos de consultoria (melhores práticas)c) Requisitos informativos (específicos da organização) 2. Definição e proposta do projeto com base nos requisitos 3. Desenvolvimento de políticas 4. Revisão e aprovação 5. Publicação e distribuição 6. Manutenção contínua (e revisão) Figura 6: Processo de desenvolvimento de política de segurança Fonte: HINTZBERGEN, 2018. 36 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Após a aprovação da política de segurança, devemos desen- volver os padrões e procedimentos que garantirão uma implantação tranquila. Nesse ponto, o desenvolvedor da política deve trabalhar em sintonia com a equipe técnica desenvolvendo os padrões e procedimen- tos relacionados a hardware e software. Participantes da Política de Segurança Uma política de segurança não deve ser desenvolvida sem apoio de todos os envolvidos, no caso, toda a empresa. Uma políti- ca de segurança bem constituída deve ser o núcleo de um programa abrangente de conscientização de segurança para funcionários, e o seu desenvolvimento não deve ser de responsabilidade exclusiva do departamento de TI. Todas as áreas que têm interesse na política de segurança devem ser envolvidas no seu desenvolvimento, porque isso irá permitir adequar a política as suas necessidades, e será responsável por fazer cumprir e comunicar as políticas relacionadas a cada uma de suas especialidades. Diferentes grupos e indivíduos devem participar e ser representados a fim de garantir que todos estejam engajados, que todos estejam dispostos a cumprir e que os melhores interesses de toda a organização sejam representados. A Figura 7 mostra alguns exemplos de participantes da política de segurança. Figura 7: Participantes da Política de Segurança da Informação Fonte: HINTZBERGEN, 2018. 37 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Durante a criação de uma política de segurança, podemos in- cluir os seguintes grupos de participantes: • Recursos Humanos: Como a aplicação da política de segu- rança envolve recompensas e punições aos funcionários, deve ser de responsabilidade do departamento de Recursos Humanos a implemen- tação dessas regras, que podem incluir até rescisão quando as políticas da organização são violadas. É dever do RH obter a assinatura de cada funcionário certificando-se que a política foi lida e entendida, não haven- do, portanto, dúvidas de responsabilidade quando os funcionários não cumprirem a política. • Jurídico: Tendo a organização um departamento jurídico in- terno ou representação legal externa, é incumbência desses advogados analisem e esclarecerem os pontos legais do documento, abordando pontos específicos de adequação e aplicabilidade, tanto no país de ori- gem da organização, quanto no exterior. É importante que as organiza- ções tenham de alguma forma revisão legal e aconselhamento sobre suas políticas quando essas políticas são aplicadas a funcionários indi- viduais. • Departamento de TI: Uma política de segurança de tecnolo- gia da informação geralmente concentra-se em sistemas de computa- dor e, especificamente, nos controles de segurança que são integrados à infraestrutura de computação. Os funcionários de TI, geralmente, são os maiores consumidores das informações da política. • Segurança Física: Normalmente utiliza-se de empresas de segurança física para implementar esses controles, que devem ser es- pecificados na política de segurança. Não obstante, o setor de TI pode gerenciar esses controles nos sistemas de informação de segurança física. Público-alvo da Política de Segurança Todos aqueles que irão, direta ou indiretamente, lidar com as informações da organização, como: • Funcionários; • Empreiteiros e trabalhadores temporários; • Consultores, integradores de sistemas e provedores de ser- viços; • Parceiros de negócios e fornecedores terceirizados; • Funcionários de subsidiárias e afiliadas; • Clientes que usam os recursos de informação da organização. A Figura 8 mais abaixo mostra uma representação de alguns exemplos do público-alvo da política de segurança. 38 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Políticas de segurança relacionadas à tecnologia, geralmente, se aplicam a recursos de informação, incluindo todos os softwares uti- lizados na empresa, e hardware além de quaisquer outros recursos de informação que possam ser considerados valiosos para a empresa. As organizações também podem precisar implementar políti- cas de segurança contratualmente com parceiros de negócios e forne- cedores. Eles também podem precisar liberar uma declaração de políti- ca de segurança para os clientes. Figura 8: Público-alvo do Plano de Segurança Fonte: HINTZBERGEN, 2018. CATEGORIAS DE POLÍTICA DE SEGURANÇA São três as subdivisões principais em que podemos classificar as políticas de segurança: • Regulatórias: É útil incluir esta categoria para fins de audito- ria e conformidade. • Consultiva: Baseia-se nas melhores práticas de segurança, e é utilizada para “aconselhamento” de todas as partes afetadas na po- lítica específica do negócio e inclui políticas relacionadas a software e hardware, pessoal e segurança física. 39 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S • Informativa: Garante que as políticas não cobertas por Re- gulamentação e Consultoria sejam incluídas. Essas políticas podem ser aplicadas para unidades de negócios, parceiros de negócios, fornece- dores e clientes específicos que usam os sistemas de informação da organização. Segundo Machado (2014, p. 112), “Uma política de segurança deve ser concisa e fácil de ler para ser eficaz. Uma política incompreen- sível ou excessivamente complexa corre o risco de ser ignorada por seu público, deixando de influenciar os esforços operacionais atuais”. Deve ser uma série de declarações simples e diretas das intenções da alta administração. A forma e a organização das políticas de segurança podem ser refletidas em um formato de esboço com os seguintes com- ponentes: • Autor: criador/redator da política. • Patrocinador: maior(es) interessado(s), geralmente executivos. • Autorizador: signatário executivo com autoridade final. • Data de vigência: data estipulada para que a política entre em vigor após autorizada. • Data de revisão: determina uma data/período para revisão da política. • Objetivo: qual o tipo de política: regulatório, consultivo ou informativo. • Escopo: quem a política afeta e onde a política é aplicada. • Política: do que realmente trata a política. • Exceções: de quem ou o que não é coberto pela apólice. • Execução: como a política será aplicada e as consequências por não a seguir. • Termos de definições: que o leitor pode precisar saber. • Links de referências: para outras políticas e documentos corporativos relacionados. CONSCIENTIZAÇÃO SOBRE A IMPORTÂNCIA DA SEGURANÇA Os primeiros ataques contra os ativos de qualquer organiza- ção costumam ser o pessoal interno confiável, aqueles que possuem acesso aos recursos internos. O elemento humano é, devido a sua im- previsibilidade, mais fácil de explorar. Induzidos ou corrompidos, funcio- nários podem fornecer, sem mesmo perceber, informações valiosas que ajudam os invasores. Em qualquer cadeia de segurança, os funcionários são o ponto franco. Invasores costumam explorar informações dos funcionários por 40 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S telefone, computador ou pessoalmente, obtendo informações que pare- cem inofensivas por si mesmas, mas fornecem uma imagem mais com- pleta quando reunidas com outros fragmentos de informações. Níveis de segurança podem ser reduzidos, informações confidenciais podem ser reveladas através do convencimento dos próprios funcionários que detêm acesso à infraestrutura da organização. Educar os funcionáriosé a maneira mais eficaz de evitar va- zamento de informações. Ao assimilar que não devem fornecer in- formações privadas e que podem ser responsabilizados por isso, é menos provável que ajudem inadvertidamente um invasor na coleta de informações. Um bom programa de conscientização sobre segurança deve incluir comunicações e lembretes periódicos aos funcionários so- bre o que deve ou não ser divulgado para terceiros. Treinamento e edu- cação ajudam a diminuir as ameaças de engenharia social e vazamento de informações. Importância da conscientização sobre segurança Funcionários podem prejudicar intencionalmente ou acidental- mente até mesmo a infraestrutura de segurança mais fortemente pro- jetada. Isso devido ao acesso confiável a recursos de informação por meio de firewalls, dispositivos de controle de acesso, edifícios, siste- mas telefônicos e outros recursos privados para realizar seu trabalho. Contas e senhas do sistema necessárias para copiar, alterar, excluir e imprimir informações confidenciais, alterar o nível de integridade das informações ou impedir que as informações sejam disponibilizadas para um usuário autorizado, podem estar nas mãos de funcionários. Atitudes como manter as portas abertas, fornecer informações de conta e senha e jogar fora documentos confidenciais são práticas comuns na maioria das organizações, e são essas práticas que colocam o programa de segurança da informação em risco. São também essas práticas que um programa de conscientização de segurança busca modificar e prevenir. Por outro lado, os funcionários também são geralmente os pri- meiros a notar os incidentes de segurança. Funcionários bem treinados nos princípios e procedimentos de segurança podem controlar rapida- mente os danos causados por uma violação de segurança. Uma equipe que está ciente das questões de segurança pode prevenir incidentes e mitigar os danos quando os incidentes ocorrem. Os funcionários são um componente útil de uma estratégia de segurança abrangente. 41 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Objetivos de um Programa de Conscientização Deve-se investir em campanhas de marketing dentro da pró- pria organização para aumentar a conscientização de cada indivíduo, essas campanhas são semelhante à publicidade comercial de produ- tos, sendo a mensagem clara e direta para que possa ser entendida e aceita por cada indivíduo, pois cada funcionário é fundamental para o sucesso do programa de segurança. Um elo fraco pode derrubar todo o sistema. Os objetivos devem ser mensuráveis. Em uma campanha de conscientização sobre segurança, a mensagem de segurança é o argumento de venda, “o produto a ser vendido é a ideia de segurança e o mercado são todos os funcionários da organização.” Machado (p. 120, 2014), diz que “Comunicar a mensagem é o objetivo principal e as informações absorvidas pelos funcionários são o catalisador para a mu- dança de comportamento”. Geralmente, os funcionários sabem muito sobre o que um programa de conscientização transmite. O programa de conscientização os lembra de que os comportamentos seguros são automáticos. Assim como em qualquer programa educacional, se o público receber muitas informações para absorver tudo de uma vez, ele pode ficar sobrecarregado e perder o interesse. Isso resultaria no fracasso do programa de conscientização, pois seu objetivo é motivar a participa- ção de todos os colaboradores. Um programa de conscientização deve ser um processo gradual e de longo prazo, sendo eficaz ao reforçar os comportamentos desejados e mudar, gradualmente, os comportamen- tos indesejados. Alguns dos motivos apresentados a seguir podem levar um programa de conscientização ao fracasso: • não ser alterado com frequência; • não testa se os participantes estão entendendo o material; • não testar como um usuário se comporta em um determinado cenário, por exemplo, se o usuário liga para o help desk para relatar um evento suspeito; • não incentivar o usuário a participar; • não avaliar o desempenho e rastreamento adicional. A participação deve ser consistente e abrangente, assistida e aplicada por todos os funcionários, incluindo contratados e parceiros de negócios que têm acesso aos sistemas de informação. Os novos funcio- nários também devem ser incluídos no programa atual. Os responsáveis, gestores, devem permitir tempo suficiente para que os funcionários organizem seus horários de trabalho para que 42 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S possam participar das atividades de conscientização. Normalmente, a política de segurança exige que os funcionários assinem um documento declarando que entendem o material apresentado e que cumprirão as políticas de segurança. A responsabilidade pela condução das atividades do programa de conscientização deve ser claramente definida, e os responsáveis de- vem demonstrar que estão atendendo às expectativas. O departamento de treinamento da organização e a equipe de segurança podem colaborar no programa, ou uma organização externa ou consultor pode ser contratado para realizar as atividades do programa. Reportagem sobre qualificações para profissionais da se- gurança da informação. Para profissionais que desejam se especializar na área da Se- gurança da Informação é importante que conheçam as principais nor- mas e organismos que regem essa área tão específica da computação. Como estamos vendo, um profissional de segurança da informação não é apenas um técnico que lida com firewalls e ferramentas de detecção de intrusos, pois as possibilidades são muitas, principalmente no que tange à gestão da segurança. Pensando em se qualificar ainda mais, é importante conhecer as principais certificações e habilitações na área da segurança da informação. Disponível em: https://minutodaseguranca.blog.br/top-10-cer- tificacoes-de-seguranca-cibernetica/ Acesso em: 20 de out. 2020. SEGURANÇA DE DADOS Segurança de Dados não estruturados Estudaremos nesta seção como a segurança pode ser aplica- da aos locais específicos onde os dados residem, enfocando o estado estático dos dados (informações) em um disco rígido ou em um banco de dados, mas em alta largura de banda, móvel e ambientes de rede em que trabalhamos e vivemos, as informações raramente ficam em um só lugar. Rapidamente, as informações podem ser distribuídas para di- 43 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S versos locais e pessoas ao redor do mundo. Para proteger esses dados, devemos olhar além dos limites simples de onde as informações podem ser armazenadas e pensar mais sobre como elas são armazenadas ou, mais precisamente, como elas são formatadas. Categorizamos as informações como sendo em um formato estruturado ou em um formato não estruturado. O significado desses termos pode levar a diferentes interpretações por grupos divergentes, então primeiro vamos abordar seu significado no contexto de nossa dis- cussão sobre a proteção de dados não estruturados. Dados estruturados Vs. dados não estruturados Em termos clássicos, dados estruturados são dados que estão em conformidade com algum tipo de modelo de dados estrito e são confinados por esse modelo (MACHADO, 2014). O modelo pode definir um processo de negócios que controla o fluxo de informações em uma variedade de sistemas de arquitetura orientada a serviços (SOA), por exemplo, ou pode definir como os dados são armazenados em uma matriz na memória. Mas para a maioria dos profissionais de TI e segu- rança, dados estruturados são as informações que residem no banco de dados (BD) e são organizadas com base no esquema do BD e regras associadas. Isso significa duas coisas importantes para você como pro- fissional de segurança: • Os bancos de dados residem em um data center cercado por paredes de tijolos, gaiolas de metal, firewalls de rede e outrosmecanis- mos de segurança que permitem controlar o acesso aos dados. • Os próprios dados são estruturados de uma maneira que, normalmente, permite uma fácil classificação dos dados. Por exemplo, você pode identificar o registro médico de uma pessoa específica em um banco de dados e aplicar os controles de segurança corretos. Portanto, como você sabe como os dados estruturados são e onde residem, você tem um controle rígido sobre quem pode aces- sá-los. Os controles de segurança são relativamente fáceis de definir e aplicar aos dados estruturados usando os recursos integrados da estru- tura ou ferramentas de terceiros, projetadas para a estrutura específica. Em contraste, os dados não estruturados são muito mais difíceis de gerenciar e proteger. Os dados não estruturados podem estar em qualquer lugar, em qualquer formato e em qualquer dispositivo, e podem ser movidos por qualquer rede. Os dados não estruturados não têm formato estrito. É claro que nossos documentos em Word, e-mails e outros estão em conformi- dade com os padrões que definem sua estrutura interna; no entanto, os 44 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S dados contidos neles têm poucas restrições. Proteger as informações quando armazenadas como dados estruturados é relativamente simples. Mas, à medida que um pedaço de informação do mundo estruturado se move para o mundo não es- truturado, em diferentes formatos de arquivo, em redes que você não esperava que ele atravessasse, armazenado em lugares que você não pode controlar, então você tem menos controle. Abordagens para proteção de dados não estruturados O problema dos dados não estruturados não passou desper- cebido pela comunidade de segurança; temos acesso a uma série de tecnologias projetadas para fornecer pelo menos soluções parciais para o problema de como proteger dados não estruturados. As principais áreas onde os dados não estruturados podem residir e ser divididas nas seguintes categorias: • Bancos de dados • Aplicativos • Redes • Computadores • Armazenamento • Mundo físico (documentos impressos) As seções a seguir descrevem técnicas para dados de segu- rança em cada um desses locais: Bancos de dados É considerado “o centro do mundo dos dados”. A maioria das informações que você está tentando proteger foi criada e inserida, resi- de ou foi recuperada de um banco de dados. O banco de dados mais seguro do mundo seria aquele que ninguém pudesse acessar. Não teria teclado conectado, nenhuma rede conectada e nenhuma maneira de remover ou adicionar dispositivos de armazenamento. Alguns até argumentariam que a máquina também precisaria ser desligada, localizada em uma sala sem portas, e ser desconectada de qualquer fonte de energia. Obviamente, também seria o banco de dados mais inútil do mundo, já que ninguém seria capaz de realmente usar os dados armazenados nele. (MA- CHADO, 2014, p. 33). Portanto, por razões práticas, você deve proteger os dados no banco de dados e, ao mesmo tempo, permitir que usuários e aplicativos legítimos os acessem. O banco de dados já foi considerado o reino dos dados estrutu- 45 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S rados, mas com os novos desenvolvimentos na tecnologia, quantidades crescentes de dados não estruturados agora são armazenadas no ban- co de dados. Por exemplo, o banco de dados pode ser o componente de armazenamento de um sistema de gerenciamento de conteúdo ou um aplicativo que armazena imagens, vídeos e outros dados não estru- turados. Em sua forma mais básica, o banco de dados é acessado pela rede e uma consulta é executada no serviço de banco de dados. Isso faz com que um processo de banco de dados seja exe- cutado e acesse o armazenamento de dados para recuperar os dados consultados, que são então canalizados de volta pela rede. O armaze- namento de dados também pode exportar dados para backups que são restaurados em sistemas de desenvolvimento ou ambientes de teste. Os dados não estruturados podem, portanto, residir em diferentes áreas do banco de dados: em repouso no esquema nos arquivos de dados do banco de dados, em backups ou, às vezes, exportados para outros bancos de dados de desenvolvimento ou preparação. Abordagens mais recentes para proteger dados não estruturados Foram descritas aqui algumas técnicas para proteger dados não estruturados em ambientes individuais, que podem ser considerados «soluções pontuais». Essas técnicas surgiram a partir de requisitos de segurança de casos de uso individuais e cada uma se concentra nas capacidades e limitações do ambiente ao qual pertence. As abordagens mais recentes à segurança de dados não estruturados são mais amplas em escopo, mais centradas nos dados e menos dependentes da plata- forma. A seguir descreveremos algumas abordagens mais recentes e como elas podem ser usadas para complementar os recursos de segu- rança mencionados acima. PREVENÇÃO CONTRA PERDA DE DADOS (DLP) A prevenção de perda de dados (DLP) refere-se a um grupo relativamente novo de tecnologias projetadas para monitorar, descobrir e proteger dados. O DLP é como um “firewall para seus dados”. Existe uma gran- de variedade de soluções DLP no mercado que, pode ser dividida em três tipos: • Rede DLP um dispositivo de rede que atua como um gateway 46 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S entre os principais perímetros da rede (mais comumente entre a rede corporativa e a Internet). O DLP da rede monitora o tráfego que passa pelo gateway na tentativa de detectar dados confidenciais e fazer algo a respeito, normalmente impedindo que saiam da rede. • Software DLP de armazenamento em execução em um dis- positivo ou diretamente no servidor de arquivos, executando as mesmas funções do DLP de rede. Verifica os sistemas de armazenamento em busca de dados confidenciais. Quando encontrado, ele pode excluí-lo, movê-lo para a quarentena ou simplesmente notificar um administrador. • Software Endpoint DLP em execução em sistemas endpoint que monitora a atividade do sistema operacional e os aplicativos, moni- torando a memória e o tráfego de rede para detectar o uso inadequado de informações confidenciais. Os três modelos, DLP de rede, armazenamento e endpoint são frequentemente usados juntos, como parte de uma solução abrangente de DLP para atender a alguns ou todos os seguintes objetivos: • Monitoramento: monitoramento passivo e de relatórios de tráfego de rede e outros canais de comunicação de informações, como cópias de arquivos para armazenamento anexado. • Discovery Scanning em armazenamento de dados locais ou remotos e classificação de informações em repositórios de dados ou em terminais. • Captura de sessões reconstruídas e armazenadas de rede para posterior análise e classificação/refinamento de política. • Prevenção/bloqueio: prevenção de transferências de dados com base nas informações dos componentes de monitoramento e des- coberta, seja interrompendo uma sessão de rede ou interagindo com um computador por meio de agentes locais para interromper o fluxo de informações. GERENCIAMENTO DE DIREITOS DE INFORMAÇÃO (IRM) O gerenciamento de direitos de informação (IRM) é uma tec- nologia relativamente nova que cria proteção diretamente nos arquivos de dados, independentemente de onde estão armazenados e onde são transmitidos e usados. O IRM evoluiu do gerenciamento de direitos di- gitais (DRM), que é usado na indústria do entretenimento para proteger músicas e filmes e aplicar proteção a todos os tipos de dados. O IRM usa uma combinação de criptografia e controles de acesso para permitir que usuários autorizados abram arquivos e para bloquear usuários não autorizados. Com o IRM, os arquivos são crip- 47 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A Stografados usando técnicas de criptografia fortes. Quando uma solicita- ção é feita para abrir o arquivo e descriptografar os dados, o software é necessário para verificar com um servidor de autenticação central (ge- ralmente em algum lugar na Internet) e, por meio de um mecanismo de handshake confiável, determinar se o usuário solicitante tem permissão para desbloquear os dados. As soluções de IRM vão ainda mais longe do que fornecer acesso aos dados; controlam a capacidade de copiar, colar, modificar, encaminhar, imprimir ou realizar qualquer outra função que um usuário final típico desejaria realizar. Isso fornece um nível granular de controle sobre os arquivos que não podem ser fornecidos por nenhuma outra tecnologia de segurança única. Portanto, o IRM pode ser uma ferramen- ta valiosa no que diz respeito à segurança. Com o IRM, você não está protegendo o local onde as infor- mações residem, nem a rede em que elas residem. Em vez disso, você está aplicando controle de acesso, criptografia e auditoria às próprias informações. Dessa forma, independentemente de em qual disco as in- formações residem, em quais redes elas trafegam ou em qual banco de dados ela pode residir, o IRM é capaz de fornecer um nível persistente de segurança às informações onde quer que elas estejam. Filme sobre Segurança de dados pessoais. Snowden: herói ou traidor? (Walt Disney, 2016) Guia completo: segurança da informação Disponível em: https://www.eveo.com.br/blog/guia-seguran- ca-da-informacao/ Acesso em: 20 de out. 2020. Observação: Aborda muito dos tópicos aqui vistos, sob uma ótica prática, levando o aluno a compreender melhor o conteúdo. 48 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Detalhes de tecnologia IRM Diferentes fornecedores têm soluções diferentes, cada uma com variações na arquitetura, mas para ser considerada uma tecnolo- gia IRM, uma solução IRM deve ter as seguintes características: cripto- grafia de conteúdo, definições de direitos baseados em identidade com base na autenticação, controles de acesso persistentes para dados, di- reitos granulares, capacidade offline e auditoria e relatórios. O que constitui uma tecnologia IRM? Com mais de 20 fornecedores de tecnologia vendendo algum tipo de solução de IRM e muitos outros fornecedores de segurança geral oferecendo recursos semelhantes, não IRM, para proteger infor- mações em arquivos e e-mails, como classificamos uma solução como IRM? Os produtos de prateleira variam em recursos, desde criptografia em repouso e em trânsito até restrição de funcionalidade de documen- to totalmente configurável. No meio estão muitas soluções comerciais. Então, quando o IRM é realmente IRM? A melhor definição de uma solução IRM completa é uma tecno- logia de proteção de documentos que suporta os formatos de documen- tos comerciais mais comumente usados, funciona quando um usuário está conectado à rede e offline, permite a revogação do acesso ao con- teúdo, independentemente de onde ele se localize, e inclui todos os cri- térios a seguir, que combinam controles de confidencialidade, controle de acesso e funcionalidade. 1. Emprega uma arquitetura cliente/servidor que fornece ge- renciamento centralizado de direitos (em oposição a uma proteção em- butida que não pode ser alterada remotamente). 2. Usa um formato que inclui o conteúdo do documento, bem como metadados contendo regras de segurança que são usados por aplicativos de visualização e edição de documentos para controlar o acesso. 3. Fornece confidencialidade para informações protegidas em arquivos não estruturados por meio do uso de criptografia. 4. Aproveita uma identidade de um diretório corporativo para autenticar as informações do usuário e aplicar o controle de acesso. Incorporar esse controle de acesso ao conteúdo não é suficiente. Como as tecnologias IRM são voltadas para a empresa, elas devem oferecer suporte a esquemas de autenticação padrão do setor, e ser capazes de se conectar a diretórios de autenticação de usuário comumente usados. 5. Aplica um modelo de direitos, com base em um sistema de classificação de empresa, que controla o acesso para garantir que 49 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S apenas determinados sujeitos possam descriptografar e acessar as in- formações e definir o que eles podem fazer no documento. Isso deve incluir uma combinação de pelo menos os seguintes controles básicos em uso: a) Cria um novo documento com proteção IRM com base em uma classificação predefinida. b) Abra e visualize apenas um documento; incapaz de editar ou copiar informações dentro dele. c) Edita e salva as alterações no formato protegido. d) Imprime em um dispositivo de impressão confiável. e) Encaminhe um documento ou mensagem e responder a uma mensagem protegida. f) Fornece um nível básico de proteção de captura de tela 6. Gere relatórios de acesso ao conteúdo. O IRM nunca foi tão importante quanto agora. Acesse e veja o porquê: Gerenciamento de Direitos de Informação (IRM): o que é e porque você precisa dele. Disponível em: <https://www.intralinks.com/pt/blog/2016/01/ gerenciamento-de-direitos-de-informacao-irm-o-que-e-e-por-que-voce- -precisa-dele#>. Acesso em: 20 de out. 2020. Arquitetura IRM Os metadados que acompanham um documento protegido por IRM vêm do servidor IRM e do cliente IRM que executa a proteção. O servidor fornece um modelo de direitos e sistema de classificação para definir as relações entre o conteúdo e os usuários. Este é um aspecto importante do IRM (e é uma das diferenças funcionais que distinguem o IRM das tecnologias DRM - o DRM cria o direito de um usuário acessar uma única informação e restringe o usuário de interagir com o conteúdo e compartilhá-lo com outras). O IRM, entretanto, abstrai muito dos dados para o servidor. Isso ocorre porque o IRM deve permitir que informações seguras sejam compartilhadas com muitas partes diferentes, e os direitos concedidos a essas partes podem mudar com frequência. O IRM também deve per- 50 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S mitir uma ampla gama de cenários colaborativos, envolvendo vários ní- veis de direitos, para ocorrer sem alterar o documento em que esses direitos são aplicados. Se o IRM incorporasse os direitos e os dados de identidade diretamente nos arquivos, como o DRM faz, isso limitaria a escalabilidade para oferecer suporte a uma gama mais ampla de casos de uso necessários em um ambiente empresarial rico em documentos. O IRM também precisa se integrar a ambientes de negócios complexos com requisitos sobrepostos para definir os direitos às informações. O sistema deve incorporar a infraestrutura de identidade corpo- rativa e ser acessível a certas partes da empresa e aos usuários finais. Ao contrário do DRM, que normalmente deve ser ocultado do usuário final, o IRM deseja informar o usuário sobre os direitos que ele possui - e criar mecanismos no sistema de direitos que permitem aos usuários solicitar alterações de direitos do proprietário do conteúdo. Quando os usuários não têm acesso às informações protegidas por IRM, deve ha- ver uma maneira de redirecionar os usuários ao processo de negócios correto para solicitar acesso. As soluções de IRM têm um conjunto comum de blocos de construção de arquitetura básica que são projetados para facilitar o acesso aos dados para usuários autorizados ao mesmo tempo que blo- queia usuários não autorizados de realizar várias tarefas com os dados. 51 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S QUESTÕES DE CONCURSOS QUESTÃO 1 Ano: 2019 Banca: Instituto UniFil Órgão: Prefeitura de Tupãssi - PR Prova: Analista de Sistemas Analise as assertivas abaixo sobre o conceito de Segurança em Banco de Dados e assinale a alternativa incorreta.a) Controle de Acesso é todo controle feito pelo Administrador (DBA) quanto ao acesso ao Banco de Dados, impondo regras de restrição, através das contas dos usuários. b) Controle de disponibilidade - Se refere ao objetivo de assegurar que os dados estarão disponíveis aos usuários e sistemas que estão auto- rizados a acessá-los no momento em que forem acessados no Banco de Dados. c) Controle de redundância é um mecanismo que previne que as infor- mações fluam por canais secretos e violem a política de segurança ao alcançarem usuários não autorizados. Ele regula a distribuição ou fluxo de informação entre objetos acessíveis. d) Controle de Integridade - Se refere ao objetivo de assegurar que a informação seja protegida contra qualquer alteração imprópria ou não autorizada no Banco de Dados. A alteração inclui qualquer inclusão, al- teração ou exclusão feita intencionalmente ou não nos dados por qual- quer software, pessoa ou dispositivo não autorizado. QUESTÃO 2 Ano: 2019 Banca: INSTITUTO AOCP Órgão: EMPREL Prova: Assis- tente de Operações e Monitoramento A segurança é considerada importante sempre que os dados são armazenados em qualquer sistema de gerenciamento de banco de dados relacional. Sabendo disso, assinale a alternativa que apresenta os três principais mecanismos para implementar o fra- mework de segurança de um banco de dados IBM/DB2. a) Autoridade, autenticidade, consistência. b) Autenticação, autorização, privilégio. c) Autoridade, privilégio, acessibilidade. d) Autorização, acessibilidade, securidade e) Acessibilidade, consistência, privilégio. QUESTÃO 3 Ano: 2019 Banca: FCC Órgão: METRÔ-SP Prova: Analista Desenvol- vimento Gestão Júnior – Ciências da Computação Em relação à segurança da informação em sistemas gerenciadores https://www.qconcursos.com/questoes-de-concursos/bancas/instituto-unifil https://www.qconcursos.com/questoes-de-concursos/institutos/prefeitura-de-tupassi-pr https://www.qconcursos.com/questoes-de-concursos/provas/instituto-unifil-2019-prefeitura-de-tupassi-pr-analista-de-sistemas https://www.qconcursos.com/questoes-de-concursos/bancas/instituto-aocp https://www.qconcursos.com/questoes-de-concursos/institutos/emprel https://www.qconcursos.com/questoes-de-concursos/provas/instituto-aocp-2019-emprel-assistente-de-operacoes-e-monitoramento https://www.qconcursos.com/questoes-de-concursos/provas/instituto-aocp-2019-emprel-assistente-de-operacoes-e-monitoramento https://www.qconcursos.com/questoes-de-concursos/bancas/fcc https://www.qconcursos.com/questoes-de-concursos/institutos/metro-sp https://www.qconcursos.com/questoes-de-concursos/provas/fcc-2019-metro-sp-analista-desenvolvimento-gestao-junior-ciencias-da-computacao https://www.qconcursos.com/questoes-de-concursos/provas/fcc-2019-metro-sp-analista-desenvolvimento-gestao-junior-ciencias-da-computacao 52 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S de bancos de dados, a propriedade que garante que a informação manipulada mantenha todas as características originais estabele- cidas pelo proprietário da informação, incluindo controle de mu- danças e garantia do seu ciclo de vida (nascimento, manutenção e destruição), é a) Adaptabilidade. b) Disponibilidade. c) Confidencialidade. d) Integridade. e) Irretratabilidade. QUESTÃO 4 Ano: 2019 Banca: VUNESP Órgão: UNICAMP Prova: Profissional da Tecnologia, Informação e Comunicação O acesso às bases de dados é mais seguro quando feito por pági- nas PHP, pois a) o código é executado na máquina do cliente, impedindo que terceiros tenham acesso aos dados. b) o código é executado no servidor, tornando desnecessário expor a base de dados na web. c) ele obriga o uso de criptografia nas conexões de banco de dados entre o cliente e o servidor. d) certas instruções de segurança somente são executadas pelo nave- gador na renderização de páginas PHP. e) ele protege nativamente todas as conexões HTTP com criptografia SSL/TLS. QUESTÃO 5 Ano: 2019 Banca: COSEAC Órgão: UFF Prova: Técnico de Tecnolo- gia da Informação A integridade dos bancos de dados é mantida por meio das: a) consultas. b) junções. c) expressões calculadas. d) restrições. e) funções QUESTÃO DISSERTATIVA – DISSERTANDO A UNIDADE O gerenciamento de direitos de informação (IRM) é uma tecnologia rela- tivamente nova que cria proteção diretamente nos arquivos de dados, in- dependentemente de onde estão armazenados e onde são transmitidos https://www.qconcursos.com/questoes-de-concursos/bancas/vunesp https://www.qconcursos.com/questoes-de-concursos/institutos/unicamp https://www.qconcursos.com/questoes-de-concursos/provas/vunesp-2019-unicamp-profissional-da-tecnologia-informacao-e-comunicacao https://www.qconcursos.com/questoes-de-concursos/provas/vunesp-2019-unicamp-profissional-da-tecnologia-informacao-e-comunicacao https://www.qconcursos.com/questoes-de-concursos/bancas/coseac https://www.qconcursos.com/questoes-de-concursos/institutos/uff https://www.qconcursos.com/questoes-de-concursos/provas/coseac-2019-uff-tecnico-de-tecnologia-da-informacao https://www.qconcursos.com/questoes-de-concursos/provas/coseac-2019-uff-tecnico-de-tecnologia-da-informacao 53 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S e usados. O IRM evoluiu do gerenciamento de direitos digitais (DRM), que é usado na indústria do entretenimento para proteger músicas e fil- mes e aplicar proteção a todos os tipos de dados. Quais as principais características do IRM que o fazem ser uma versão melhorada do DRM? TREINO INÉDITO Os três modelos, DLP, de rede, armazenamento e endpoint são frequentemente usados juntos, como parte de uma solução abrangente de DLP para atender a alguns ou todos os seguintes objetivos: • Monitoramento: monitoramento passivo e de relatórios de tráfego de rede e outros canais de comunicação de informações, como cópias de arquivos para armazenamento anexado. • Discovery Scanning em armazenamento de dados locais ou remotos e classificação de informações em repositórios de dados ou em terminais. • Captura de sessões reconstruídas e armazenadas de rede para pos- terior análise e classificação/refinamento de política. • Prevenção/bloqueio: prevenção de transferências de dados com base nas informações dos componentes de monitoramento e descoberta, seja interrompendo uma sessão de rede ou interagindo com um computador por meio de agentes locais para interromper o fluxo de informações. a) Monitoramento, Backup, Captura de sessões e Prevenção/Bloqueio b) Backup, Discovery, Captura de sessões e Prevenção/Bloqueio. c) Monitoramento, Discovery, Captura de sessões e Prevenção/Bloqueio. d) Monitoramento, Discovery, Backup e Prevenção/Bloqueio. e) Monitoramento, Discovery, Captura de sessões e Backup. NA MÍDIA ENTENDA POR QUE VOCÊ NÃO VAI MAIS PRECISAR USAR SENHAS No mínimo seis caracteres, pelo menos uma letra, necessariamente um número, uma letra maiúscula e uma minúscula e um caractere especial. Está ficando cada vez mais difícil criar uma senha. E o problema é que elas são pedidas em quase tudo, bancos, transações financeiras, para entrar nas redes sociais, no e-mail, para fazer logins em sites de compra. E para piorar, não é recomendado que você use a mesma senha para tudo, porque pode ser perigoso e mais fácil de roubarem seus dados e acessos. E não adianta negar porque eu sei que boa parte de vocês faz isso. Mas e se você nunca mais precisasse usar uma senha? No #examinando de hoje vamos te mostrar que a previsão é de que outros métodos de segurança substituam os tão difíceis seis caracteres. 54 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Fonte: Examinando Data: 14/09/2020. Leia a notícia na íntegra: https://exame.com/videos/examinando/examinando-entenda-por-que- -voce-nao-vai-mais-precisar-usar-senhas/ Acesso em: 20 de out. 2020. NA PRÁTICA Um analista de segurança da informação deve ser muito mais queape- nas um especialista em prevenir, identificar e impedir ataques ciberné- ticos a sua instituição e aos seus usuários. Pela importância dada às informações utilizadas e geradas pela empresa, dados que sustentam o próprio negócio da empresa, esse profissional deve fazer parte não apenas do corpo técnico de TI, atuando com eles, mas deve ser um dos CEOs, gestores que fazem parte da direção, de forma que, entendendo como funciona toda a estrutura de negócios que envolve a empresa, possa tomar decisões que estejam realmente alinhadas ao que deve ser protegido e como deve ser protegido. Dessa maneira, entendo o funcionamento e o pensamento da empresa quanto ao seu tipo de negócio, e qual a importância de suas informa- ções, esse profissional de segurança estará preparado para elaboras medidas e controles necessários para a proteção dos ativos, funcio- nários e clientes da empresa, não se tratando apenas de configurar Firewalls e softwares para detecção de intrusos, ou mesmo que equipa- mentos utilizar na rede, sua atuação será muito mais ampla. Exatamente por isso esse profissional, além de ter que possuir uma boa bagagem técnica, deve procurar ter conhecimentos que o possibilitem lidar com a gestão de pessoas e áreas além da TI, de forma que suas decisões possam favorecer a todos os ambientes dentro da empresa, não apenas o de TI. PARA SABER MAIS Filme sobre roubo e divulgação de informações sigilosas: Roubamos Segredos - A História do Wikileaks (Universal Pictures, 2013) 55 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S DEFINIÇÃO DE COMPUTAÇÃO EM NUVEM A definição de computação em nuvem é baseada em cinco atri- butos: recursos compartilhados, escalabilidade massiva, elasticidade, pa- gamento on demand, de acordo com o e autoprovisionamento de recursos. Multilocação (recursos compartilhados): Ao contrário dos mo- delos de computação anteriores, que assumiam recursos dedicados (ou seja, instalações de computação dedicadas a um único usuário ou proprietário), a computação em nuvem é baseada em um modelo de negócios no qual os recursos são compartilhados (ou seja, vários usuá- rios usam o mesmo recurso) no nível da rede, nível de host e nível de aplicativo. Escalabilidade massiva: Embora as organizações possam ter centenas ou milhares de sistemas, a computação em nuvem oferece SEGURANÇA DA INFORMAÇÃO EM NUVEM SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S 56 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S a capacidade de escalar para dezenas de milhares de sistemas, bem como a capacidade de escalar amplamente a largura de banda e o es- paço de armazenamento. Elasticidade: Os usuários podem aumentar e diminuir rapida- mente seus recursos de computação conforme necessário, bem como liberar recursos para outros usos quando não forem mais necessários. Pagamento pelo uso: Os usuários pagam apenas pelos re- cursos que realmente usam e apenas pelo tempo que precisam deles. Autoprovisionamento de recursos: Recursos de autopro- visionamento dos usuários, como sistemas adicionais (capacidade de processamento, software, armazenamento) e recursos de rede. Exemplos de serviços em nuvem: • Aplicações: Office 365 e Google Docs. • Plataformas de desenvolvimento: Windows Azurre, Sales- force e Google Apps. • Infraestrutura baseada em nuvem: Amazon Webservices, IBM e Rackspace MODELO DE SOFTWARE TRADICIONAL Os aplicativos de software tradicionais são baseados em um modelo com grandes custos iniciais de licenciamento e custos anuais de suporte. Aumentar o número de usuários pode aumentar o custo básico do pacote devido à necessidade de implementações de servidor de hardware adicionais e suporte de TI. Os custos de licenciamento são frequentemente baseados em métricas que não estão diretamente alinhadas com o uso (tipo de servidor, número de CPUs etc., ou alguma característica física) e não são virtuais. Um pacote de software corpora- tivo típico requer implantação de hardware, servidores, backup e provi- sionamento de rede para acomodar o número de usuários dentro e fora do campus. A arquitetura de segurança também é sobrecarregada em um esforço para proteger esse recurso valioso contra acesso não auto- rizado. Os aplicativos de software tradicionais tendem a ser altamente personalizáveis, o que tem um custo. MODELO DE SOFTWARE COMO SERVIÇO - SAAS Os métodos tradicionais de compra de software envolviam o cliente carregando o software em seu próprio hardware em troca de 57 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S uma taxa de licença. O cliente também pode adquirir um contrato de manutenção para receber patches para o software ou outros serviços de suporte. O cliente estava preocupado com a compatibilidade dos sistemas operacionais, instalações de patches e conformidade com os contratos de licença. Em um modelo SaaS, o cliente não compra software, mas o aluga para uso em um modelo de assinatura ou pagamento conforme o uso. Em alguns casos, o serviço é gratuito para uso limitado. Normal- mente, o serviço adquirido é completo no que diz respeito a perspectiva de hardware, software e suporte. O usuário acessa o serviço por meio de qualquer dispositivo autorizado. Em alguns casos, o trabalho preparatório é necessário para estabelecer dados específicos da empresa para que o serviço seja to- talmente usado e potencialmente integrado com outros aplicativos que não fazem parte da plataforma SaaS. Os principais benefícios de um modelo SaaS incluem o seguinte: • Permite que a organização terceirize a hospedagem e o ge- renciamento de aplicativos para terceiros (fornecedor de software e provedor de serviços) como meio de reduzir o custo de licenciamento de software de aplicativo, servidores e outras infraestruturas e pessoal necessários para hospedar o aplicativo internamente. • Permite que os fornecedores de software controlem e limi- tem o uso, proíbe a cópia e distribuição e facilita o controle de todas as versões derivadas de seu software. O controle centralizado de SaaS muitas vezes permite que o fornecedor estabeleça um fluxo de receita contínuo com várias empresas e usuários sem pré-carregar software em cada dispositivo em uma organização. • A entrega de aplicativos usando o modelo SaaS normalmente usa a abordagem de entrega um-para-muitos, com a Web como infraes- trutura. Um usuário final pode acessar um aplicativo SaaS por meio de um navegador da web; alguns fornecedores de SaaS implementam sua própria interface projetada para oferecer suporte a recursos exclusivos de seus aplicativos. • Uma implantação típica de SaaS não requer nenhum hardware e pode ser executada na infraestrutura de acesso à Internet existente. Às vezes, alterações nas regras e configurações do firewall podem ser necessárias para permitir que o aplicativo SaaS seja executado sem problemas. • O gerenciamento de um aplicativo SaaS é suportado pelo fornecedor sob a perspectiva do usuário final, por meio do qual um apli- cativo SaaS pode ser configurado usando uma API, mas os aplicativos SaaS não podem ser totalmente personalizados. 58 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Segundo NETO (p. 18, 2015), “Uma oferta típica de SaaS é SaaS em uma rede pública, na qual um aplicativo baseado em SaaS é entregue via Internet para o firewall da organização”. A diferença de arquitetura mais importante entre o modelo de software tradicional e o modelo SaaS é o número de usuários que o aplicativo suporta. O modelo de software tradicional é um modelo de usuário único isolado, o que significa que um cliente compra um aplica- tivo de software e o instala em um servidor. O servidor executa apenas aquele aplicativo específico e apenas para aquele único grupode usuá- rios finais do cliente. O modelo SaaS é um modelo de arquitetura mul- tiusuário, o que significa que a infraestrutura de hardware de back-end físico é compartilhada entre muitos clientes diferentes, mas logicamente é exclusiva para cada cliente. O design de arquitetura multiusuário maximiza o compartilha- mento de recursos entre locatários, mas ainda é capaz de diferenciar com segurança os dados pertencentes a cada usuário. Por exemplo, quando um usuário em uma empresa acessa as informações do cliente usando um aplicativo SaaS Customer Relationship Management (CRM), a instân- cia do aplicativo em que o usuário se conecta pode acomodar usuários de dezenas ou mesmo centenas de outras empresas - todos completamente sem o conhecimento de qualquer um dos outros usuários. As soluções SaaS são muito diferentes das soluções de provedor de serviços de aplicações (ASP). Existem duas explicações principais para isso: • Os aplicativos ASP são aplicativos tradicionais de um único usuário, mas são hospedados por terceiros. Eles são aplicativos cliente/ servidor com front-ends HTML adicionados para permitir acesso remoto ao aplicativo. • Os aplicativos ASP não são escritos como aplicativos nativos da rede. Como resultado, seu desempenho pode ser ruim e as atualiza- ções de aplicativos não são melhores do que aplicativos autogerencia- dos baseados em instalações. Em comparação, os aplicativos SaaS são aplicativos multiu- suários hospedados por um fornecedor com experiência nos aplicativos e que foram projetados como aplicativos nativos da rede e são atualiza- dos continuamente. MODELO DE PLATAFORMA COMO SERVIÇO Em um modelo de plataforma como serviço (PaaS), o fornece- dor oferece um ambiente de desenvolvimento para desenvolvedores de 59 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S aplicativos, que desenvolvem aplicativos e oferecem esses serviços por meio da plataforma do provedor. O provedor normalmente desenvol- ve kits de ferramentas e padrões para desenvolvimento e canais para distribuição e pagamento. Recebe um pagamento por fornecer a pla- taforma e os serviços de vendas e distribuição. Isso permite a rápida propagação de aplicativos de software, dado o baixo custo de entrada e o aproveitamento de canais estabelecidos para aquisição de clientes. PaaS é uma variação de SaaS em que o ambiente de desen- volvimento é oferecido como um serviço. Os desenvolvedores usam os blocos de construção (por exemplo, blocos de código predefinidos) do ambiente de desenvolvimento do fornecedor para criar seus próprios aplicativos. As soluções PaaS são plataformas de desenvolvimento para as quais a própria ferramenta de desenvolvimento é hospedada na nuvem e acessada por meio de um navegador. Com PaaS, os desenvolvedo- res geralmente podem criar aplicativos da web sem instalar nenhuma ferramenta em seus computadores e, então, implantar esses aplicativos sem nenhuma habilidade de administração de sistema especializada. MODELO DE INFRAESTRUTURA COMO SERVIÇO No modelo de aplicativo hospedado tradicional, o fornecedor dispõe toda a infraestrutura para que um cliente execute seus aplicati- vos. Frequentemente, isso envolve a aquisição de hardware dedicado, que é comprado ou alugado para aquela aplicação específica. O mode- lo IaaS também fornece a infraestrutura para executar os aplicativos, mas a abordagem de computação em nuvem torna possível oferecer um modelo de pagamento por uso e dimensionar o serviço de acordo com a demanda. Da perspectiva do provedor de IaaS, ele pode cons- truir uma infraestrutura que lida com os altos e baixos das demandas de seus clientes e adicionar nova capacidade, conforme a demanda geral aumenta. Da mesma forma, em um modelo de aplicativo hospedado, o fornecedor de IaaS pode cobrir apenas a hospedagem de aplicativo ou pode estender a outros serviços (como suporte de aplicativo, desen- volvimento de aplicativo e aprimoramentos) e pode oferecer suporte à terceirização mais abrangente de TI. Os recursos disponíveis para um sistema IaaS típico incluem: • Escalabilidade: a capacidade de dimensionar os requisitos de infraestrutura, como recursos de computação, memória, e armaze- namento (em velocidades quase em tempo real) com base nos requisi- tos de uso. 60 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S • Pague conforme usar: a capacidade de adquirir a quantida- de exata de infraestrutura necessária em qualquer momento específico. • Tecnologia e recursos de ponta: Acesso às melhores solu- ções de tecnologia e talentos de TI superiores por uma fração do custo. MODELOS DE IMPLANTAÇÃO DE NUVEM O termo nuvem é uma metáfora para a Internet e é uma repre- sentação simplificada dos complexos dispositivos e conexões interco- nectados que formam a Internet. Nuvens privadas e públicas são sub- conjuntos da Internet e são definidas com base em seu relacionamento com a empresa. As nuvens privadas e públicas também podem ser cha- madas de nuvens internas ou externas; a diferenciação é baseada no relacionamento da nuvem com a empresa. A maior parte da infraestrutura de computação em nuvem con- siste em serviços confiáveis fornecidos por meio de centros de dados e construídos em servidores com diferentes níveis de tecnologias de vir- tualização. Os serviços podem ser acessados em qualquer lugar onde haja acesso à infraestrutura de rede. A nuvem aparece como um único ponto de acesso para todas as necessidades de computação do consu- midor. As ofertas comerciais devem atender aos requisitos de qualidade de serviço dos clientes e, normalmente, oferecer acordos de nível de serviço (SLAs). Os padrões abertos são essenciais para o crescimento da computação em nuvem e o software de código aberto forneceu a base para muitas implementações de computação em nuvem. Nuvens Públicas Nuvens públicas (ou nuvens externas) descrevem a computa- ção em nuvem no sentido convencional tradicional, em que os recursos são provisionados dinamicamente em uma base de autoatendimento refinada pela Internet, por meio de aplicativos ou serviços da web, de um local externo, de terceiros provedor de terceiros que compartilha recursos e contas em uma base de computação utilitária refinada. Uma nuvem pública é hospedada, operada e gerenciada por um fornecedor terceirizado de um ou mais data centers. O serviço é oferecido a vários clientes (a nuvem é oferecida a vários locatários) em uma infraestrutura comum; veja a Figura 9. Em uma nuvem pública, o gerenciamento de segurança e as operações diárias são relegadas ao fornecedor terceirizado, que é responsável pela oferta de serviço de nu- vem pública. Portanto, o cliente da oferta de serviço de nuvem pública 61 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S tem um baixo grau de controle e supervisão dos aspectos de segurança física e lógica de uma nuvem privada. Figura 9: Nuvem pública Fonte: NETO, 2015. Nuvens Privadas Nuvens privadas e nuvens internas são termos usados para descrever ofertas que emulam a computação em nuvem em redes pri- vadas. Esses produtos (geralmente de automação de virtualização) afirmam oferecer alguns benefícios da computação em nuvem sem as armadilhas, capitalizando sobre segurança de dados, governança corporativa e preocupações de confiabilidade. As organizações devem comprar, construir e gerenciá-las e, como tal, não se beneficiam de cus- tos de capital iniciais mais baixos e menos gerenciamento prático. O cliente organizacional de uma nuvem privada é responsável pela opera- ção de sua nuvem privada. As nuvens privadas diferem das nuvens públicas porque a in- fraestrutura de rede, computação e armazenamento associada às nu- vens privadas é dedicada a uma única organização e não é compar- tilhada com nenhuma outra (ou seja, a nuvem é dedicada a um único usuário organizacional). Como tal,uma variedade de padrões de nu- 62 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S vens privadas surgiu: • Dedicadas: nuvens privadas hospedadas em um data center de propriedade do cliente ou em uma instalação de colocação e opera- das por departamentos de TI internos. • Comunitárias: nuvens privadas localizadas nas instalações de terceiros; pertencente, gerenciado e operado por um fornecedor que está sujeito a SLAs personalizados e cláusulas contratuais com requisi- tos de segurança e conformidade. • Gerenciadas: Infraestrutura de nuvem privada de proprieda- de de um cliente e gerenciada por um fornecedor. Em geral, em um modelo operacional de nuvem privada, o ge- renciamento de segurança e a operação diária dos hosts são relegados à TI interna ou a um terceiro com SLAs contratuais. Em virtude desse modelo de governança direta, um cliente de nuvem privada deve ter um alto grau de controle e supervisão dos aspectos físicos e lógicos de segurança da infraestrutura de nuvem privada. Com esse alto grau de controle e transparência, é mais fácil para um cliente cumprir os pa- drões de segurança corporativa estabelecidos, políticas e conformidade regulatória. Nuvens Híbridas Um ambiente de nuvem híbrida que consiste em vários prove- dores internos e/ou externos é uma implantação possível para as orga- nizações. Com uma nuvem híbrida, as organizações podem executar aplicativos não essenciais em uma nuvem pública, enquanto mantêm os aplicativos principais e dados confidenciais internamente em uma nuvem privada. Os serviços fornecidos por meio da integração de componentes da nuvem estão evoluindo, as barreiras estão sendo superadas e os soluções estão sendo desenvolvidas. Uma grande preocupação é confiar que as informa- ções de uma empresa ou indivíduo são seguras e privadas. Estabelecer essa confiança é um marco importante na adoção de toda a gama de computação em nuvem. (NETO, 2015, p. 32) SEGURANÇA DE INFRAESTRUTURA EM NUVEM Ao observar o nível de segurança da infraestrutura da rede, é importante distinguir entre nuvens públicas e nuvens privadas. Com nu- vens privadas, não há novos ataques, vulnerabilidades ou mudanças no risco específico para esta topologia que o pessoal de segurança da in- formação precisa considerar. Embora a arquitetura de TI de uma organi- 63 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S zação possa mudar com a implementação de uma nuvem privada, sua topologia de rede atual provavelmente não mudará significativamente. Se você tiver uma extranet privada, para fins práticos provavelmente você já tem a topologia de rede para uma nuvem privada em vigor. As considerações de segurança que você tem hoje também se aplicam a uma infraestrutura de nuvem privada. E as ferramentas de segurança que você tem (ou deveria ter) também são necessárias para uma nu- vem privada e operam da mesma maneira. No entanto, se você optar por usar serviços de nuvem pública, a alteração dos requisitos de segurança exigirá alterações na topolo- gia da rede. Você deve abordar como sua topologia de rede existente interage com a topologia de rede do seu provedor de nuvem. Existem quatro fatores de riscos significativos neste caso de uso: • Garantir a confidencialidade e integridade dos dados em trân- sito da sua organização de e para o seu provedor de nuvem pública. • Garantir o controle de acesso adequado (autenticação, autori- zação e auditoria) para quaisquer recursos que você esteja usando em seu provedor de nuvem pública. • Garantir a disponibilidade dos recursos voltados para a Inter- net, em uma nuvem pública, que estão sendo usados por sua organi- zação ou foram atribuídos à sua organização por seus provedores de nuvem pública. • Substituição do modelo estabelecido de zonas e camadas de rede por domínios. Garantindo a confidencialidade e integridade dos dados Alguns recursos e dados anteriormente confinados a uma rede privada agora estão expostos à Internet e a uma rede pública comparti- lhada pertencente a um provedor de nuvem terceirizado. Garantia de controle de acesso adequado Como alguns subconjuntos desses recursos (ou talvez todos eles) agora estão expostos à Internet, uma organização que usa uma nuvem pública enfrenta um aumento significativo no risco de seus dados. A capacidade de auditar as operações da rede do seu provedor de nuvem (sem falar em conduzir qualquer monitoramento em tempo real, como em sua própria rede), mesmo após o fato, provavelmente não existe. Você terá acesso reduzido a registros e dados relevantes em nível de rede e uma capacidade limitada de conduzir investigações completas e coletar dados forenses. 64 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Garantindo a disponibilidade de recursos para a Internet A confiança na segurança da rede aumentou porque uma quantidade maior de dados ou um número maior de funcionários da or- ganização agora dependem de dispositivos hospedados externamente para garantir a disponibilidade de recursos fornecidos pela nuvem. Substituindo o modelo estabelecido de zonas e níveis de rede por domínios O modelo de isolamento estabelecido de zonas e camadas de rede não existe mais nas nuvens IaaS e PaaS públicas. Durante anos, a segurança da rede dependeu de zonas, como intranet versus extranet e desenvolvimento versus produção, para segregar o tráfego da rede e melhorar a segurança. Este modelo foi baseado na exclusão - apenas indivíduos e sistemas em funções específicas têm acesso a zonas específicas. Da mesma forma, os sistemas dentro de um nível específico muitas vezes têm apenas acesso dentro ou através de uma camada específica. Por exemplo, os sistemas em uma camada de apre- sentação não podem se comunicar diretamente com os sistemas na camada do banco de dados, mas podem se comunicar apenas com um sistema autorizado na zona de aplicativo. Nuvens SaaS construídas em nuvens IaaS ou PaaS públicas têm características semelhantes. No entanto, um SaaS público criado em um IaaS privado pode seguir o modelo de isolamento tradicional, mas essas informações de topologia normalmente não são compartilhadas com os clientes. SEGURANÇA DA INFRAESTRUTURA: O NÍVEL DO HOST Ao revisar a segurança do host e avaliar os riscos, você deve considerar o contexto dos modelos de entrega de serviços em nuvem (SaaS, PaaS e IaaS) e modelos de implantação (público, privado e hí- brido). Embora não existam novas ameaças conhecidas para hosts que são específicas da computação em nuvem, algumas ameaças de se- gurança de virtualização, como fuga de VM, desvio de configuração do sistema e ameaças internas por meio de controle de acesso fraco, são transportadas para o ambiente de computação em nuvem público. A natureza dinâmica (elasticidade) da computação em nuvem pode tra- zer novos desafios operacionais de uma perspectiva de gerenciamento de segurança. O modelo operacional motiva o provisionamento rápido e instâncias fugazes de VMs. Gerenciar vulnerabilidades e patches é, portanto, muito mais difícil do que apenas executar uma varredura, pois 65 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S a taxa de alteração é muito maior do que em um data center tradicional. SEGURANÇA DE HOST SAAS E PAAS Em geral, os CSPs não compartilham publicamente informações relacionadas a suas plataformas de host, sistemas operacionais de host e os processos que estão em vigor para proteger os hosts, uma vez que os hackers podem explorar essas informações quando estão tentando se intrometer no serviço de nuvem. Portanto, no contexto de serviços de nuvem SaaS ou PaaS, a segurança do host é opaca para os clientes e a responsabilidade de proteger os hosts é relegada ao CSP. Para ob- ter garantia do CSP sobre a higiene da segurança de seus hosts, você devepedir ao fornecedor para compartilhar informações sob um acordo de não divulgação (NDA) ou simplesmente exigir que o CSP comparti- lhe as informações por meio de uma estrutura de avaliação de contro- les, como SysTrust ou ISO 27002. De uma perspectiva de garantia de controles, o CSP deve garantir que controles preventivos e de detecção apropriados estejam em vigor e terá que garantir o mesmo por meio de uma avaliação de terceiros ou estrutura de avaliação do tipo ISO 27002. SEGURANÇA DE HOST IAAS Ao contrário de PaaS e SaaS, os clientes IaaS são os principais responsáveis por proteger os hosts provisionados na nuvem. Dado que quase todos os serviços IaaS disponíveis hoje empregam virtualização na camada do host, a segurança do host em IaaS deve ser categorizada da seguinte forma: Segurança de software de virtualização A camada de software que fica no topo e fornece aos clientes a capacidade de criar e destruir instâncias virtuais. A virtualização no nível do host pode ser realizada usando qualquer um dos modelos de virtualização, incluindo virtualização no nível do sistema operacional, ou para virtualização baseada em hardware. É importante proteger essa camada de software que fica entre o hardware e os servidores virtuais. Em um serviço IaaS público, os clientes não têm acesso a essa camada de software; ele é gerenciado apenas pelo CSP. 66 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S SO convidado do cliente ou segurança de servidor virtual A instância virtual de um sistema operacional que é provisio- nado em cima da camada de virtualização e é visível para clientes na Internet; por exemplo, vários sabores de Linux, Microsoft e Solaris. Os clientes têm acesso total aos servidores virtuais. SEGURANÇA DE SOFTWARE DE VIRTUALIZAÇÃO Uma vez que o CSP gerencia o software de virtualização que fica por cima do hardware, os clientes não terão visibilidade nem acesso a esse software. A virtualização de hardware ou sistema operacional permite o compartilhamento de recursos de hardware em várias VMs convidadas sem interferir umas nas outras, para que você possa execu- tar com segurança vários sistemas operacionais e aplicativos ao mes- mo tempo em um único computador. Para fins de simplicidade, partimos do pressuposto de que os serviços IaaS estão usando tecnologias de “hipervisor bare metal” (também conhecidas como hipervisores tipo 1). Artigo abordando virtualização de serviços e recursos: Utilizando a virtualização é possível criar serviços de TI usando recursos que normalmente estão associados a um determinado har- dware. A virtualização permite que o usuário use toda a capacidade de uma máquina física ao proporcionar a distribuição dos recursos entre diversos usuários ou ambientes. Disponível em: https://www.redhat.com/pt-br/topics/virtualiza- tion/what-is-virtualization Acesso em: 20 de out. 2020. PROTEGENDO SERVIDORES VIRTUAIS A simplicidade do autoprovisionamento de novos servidores virtuais em uma plataforma IaaS apresenta um risco de criação de ser- vidores virtuais inseguros. A configuração segura por padrão precisa ser garantida seguindo ou excedendo as linhas de base disponíveis do setor. Proteger o servidor virtual na nuvem requer procedimentos de 67 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S segurança operacional robustos, com a automação de procedimentos. Aqui estão algumas recomendações: • Use uma configuração segura por padrão. Fortaleça sua imagem e use uma imagem reforçada padrão para instanciar VMs (o sistema operacional convidado) em uma nuvem pública. Uma prática recomendada para aplicativos baseados em nuvem é construir imagens de VM personalizadas que tenham apenas os recursos e serviços ne- cessários para oferecer suporte à pilha de aplicativos. Limitar os recur- sos da pilha de aplicativos subjacente não apenas limita a superfície de ataque geral do host, mas também reduz muito o número de patches necessários para manter a pilha de aplicativos segura. • Rastreie o inventário de imagens de VM e versões de siste- ma operacional preparadas para hospedagem em nuvem. O provedor IaaS fornece algumas dessas imagens de VM. Quando uma imagem virtual do provedor IaaS é usada, ela deve passar pelo mesmo nível de verificação e proteção de segurança para hosts dentro da empresa. A melhor alternativa é fornecer sua própria imagem em conformidade com os mesmos padrões de segurança de hosts confiáveis internos. • Proteja a integridade da imagem contra acesso não autorizado. • Proteja as chaves privadas necessárias para acessar hosts na nuvem pública. • Em geral, isole as chaves de descriptografia da nuvem onde os dados estão hospedados - a menos que sejam necessárias para a descriptografia, e apenas durante uma atividade de descriptografia real. Se o seu aplicativo requer uma chave para criptografar e descriptografar para processamento contínuo de dados, pode não ser possível proteger a chave, pois ela será colocada com o aplicativo. • Não inclua credenciais de autenticação em suas imagens vir- tualizadas, exceto por uma chave para descriptografar a chave do sis- tema de arquivos. • Não permita autenticação baseada em senha para acesso shell. • Exigir senhas para acesso sudo * ou baseado em função (por exemplo, Solaris, SELinux). • Execute um firewall host e abra apenas as portas mínimas necessárias para oferecer suporte aos serviços em uma instância. • Execute apenas os serviços necessários e desligue os servi- ços não utilizados (por exemplo, desligue o FTP, serviços de impressão, serviços de arquivo de rede e serviços de banco de dados se eles não forem necessários). • Instale um IDS baseado em host, como OSSEC ou Samhain. • Ative a auditoria do sistema e o registro de eventos e registre os 68 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S eventos de segurança em um servidor de registro dedicado. Isole o servidor de log com maior proteção de segurança, incluindo controles de acesso. • Se você suspeitar de um comprometimento, encerre a ins- tância, faça um instantâneo dos volumes de block e faça backup do sistema de arquivos raiz. Você pode realizar análises forenses em um sistema não comprometido, posteriormente. • Institua um processo para corrigir as imagens na nuvem, tan- to offline como imagens instanciadas. • Revise periodicamente os registros de atividades suspeitas. Visto que as camadas de virtualização dentro de nuvens pú- blicas em sua maioria são proprietárias e de código fechado (embo- ra alguns possam empregar um derivado de software de virtualização de código aberto, como o Xen), o código-fonte do software usado por CSPs não está disponível para análise pela comunidade de pesquisa de segurança. SEGURANÇA DA INFRAESTRUTURA: O NÍVEL DE APLICAÇÃO A segurança do aplicativo ou software deve ser um elemento crítico de seu programa de segurança. A maioria das empresas com programas de segurança da informação ainda precisa instituir um pro- grama de segurança de aplicativos para lidar com esse domínio. Pro- jetar e implementar aplicativos direcionados para implantação em uma plataforma em nuvem exigirá que os programas de segurança de apli- cativos existentes reavaliem as práticas e padrões atuais. O espectro de segurança de aplicativos varia de aplicativos autônomos de usuário único a aplicativos de comércio eletrônico multiusuário sofisticados usa- dos por milhões de usuários. Os aplicativos da Web, como sistemas de gerenciamento de conteúdo (CMSs), wikis, portais, quadros de avi- sos e fóruns de discussão, são usados por organizações de pequeno e grande porte. Muitas organizações também desenvolvem e mantêm aplicativos da Web personalizados para seus negócios usando vários frameworks da Web (PHP, .NET, J2EE, Ruby on Rails, Python, etc.). De acordo com o SANS, até 2007 poucos criminosos atacavamsites vulne- ráveis porque outros vetores de ataque tinham maior probabilidade de 69 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S levar a uma vantagem no acesso econômico ou à informação não auto- rizada. Cada vez mais, no entanto, os avanços em cross-site scripting (XSS) e outros ataques demonstraram que os criminosos, em busca de ganhos financeiros, podem explorar vulnerabilidades resultantes de erros de programação da web como novas maneiras de penetrar em organizações importantes. Nesta seção, limitaremos nossa discussão à segurança de aplicativos da web: aplicativos da web na nuvem acessa- da por usuários com navegadores de Internet padrão, como Firefox, In- ternet Explorer ou Safari, de qualquer computador conectado à Internet. Como o navegador surgiu como o cliente do usuário final para acessar aplicativos na nuvem, é importante que os programas de segurança de aplicativos incluam a segurança do navegador no escopo da segurança de aplicativos. Juntos, eles determinam a força da segurança de ponta a ponta na nuvem que ajuda a proteger a confidencialidade, integridade e disponibilidade das informações processadas pelos serviços de nuvem. SEGURANÇA DO USUÁRIO FINAL Você, como cliente de um serviço de nuvem, é responsável pelas tarefas de segurança do usuário final, - procedimentos de segu- rança para proteger seu PC conectado à Internet - e por praticar “nave- gação segura” (NETO, p. 52, 2014). As medidas de proteção incluem o uso de software de segurança, como antimalware, antivírus, firewalls pessoais, patches de segurança e software do tipo IPS em seu com- putador conectado à Internet. O novo mantra de “o navegador é o seu sistema operacional” transmite adequadamente a mensagem de que os navegadores se tornaram os “sistemas operacionais” onipresentes para o consumo de serviços em nuvem. Todos os navegadores da Internet sofrem rotineiramente de vulnerabilidades de softwares que os tornam vulneráveis a ataques de segurança do usuário final. Portanto, nossa recomendação é que os clientes da nuvem tomem as medidas adequa- das para proteger os navegadores de ataques. Para obter segurança de ponta a ponta em uma nuvem, é essencial que os clientes mante- nham uma boa higiene do navegador. Isso significa manter o navegador (por exemplo, Internet Explorer, Firefox, Safari) corrigido e atualizado para mitigar ameaças relacionadas às vulnerabilidades do navegador. Atualmente, embora os complementos de segurança do navegador não estejam disponíveis comercialmente, os usuários são incentivados a ve- rificar frequentemente o site do fornecedor do navegador para atualiza- ções de segurança, usar o recurso de atualização automática e instalar patches em tempo hábil para manter a segurança do usuário final. 70 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S De acordo com o Cloud Computing Incidents Database (CCID), que rastreia interrupções de serviço em nuvem, os principais CSPs so- freram tempo de inatividade variando de alguns minutos a algumas ho- ras. Em um caso, uma interrupção do serviço durou mais de 24 horas. Além disso, dependendo da gravidade do incidente e do escopo da in- fraestrutura afetada, as interrupções podem afetar todos ou um subcon- junto dos clientes. QUEM É RESPONSÁVEL PELA SEGURANÇA DE APLICATIVOS DA WEB NA NUVEM? Dependendo do modelo de entrega de serviços em nuvem (SPI) e do contrato de nível de serviço (SLA), o escopo das responsabi- lidades de segurança recairá sobre os ombros do cliente e do provedor de nuvem. A chave é entender quais são suas responsabilidades de se- gurança em comparação com as do CSP. Nesse contexto, pesquisas de segurança recentes destacaram o fato de que a falta de transparência nos controles e práticas de segurança empregados pelos CSPs é uma barreira para a adoção da nuvem. As organizações de TI maduras são conhecidas por empregar estruturas de gerenciamento de segurança, como ISO / IEC 27000 e a estrutura de gerenciamento de serviços da Information Technology Infrastructure Library (ITIL). Essas estruturas de gerenciamento padrão da indústria fornecem orientação para o planejamento e implementação de um programa de governança com processos de gerenciamento sus- tentáveis que protegem os ativos de informação. GERENCIAMENTO DE SEGURANÇA NA NUVEM Com a adoção de serviços de nuvem pública, uma grande par- te de sua rede, sistema, aplicativos e dados serão movidos sob o con- trole de provedor de terceiros. O modelo de entrega de serviços em nu- vem criará ilhas (nuvens) de perímetros virtuais, bem como um modelo de segurança com responsabilidades compartilhadas entre o cliente e o 71 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S provedor de serviços em nuvem (CSP). Este modelo de responsabilida- de compartilhada trará novos desafios de gerenciamento de segurança para a TI da organização de equipe de operações. Com isso em mente, a primeira pergunta que um diretor de segurança da informação (CISO) deve responder é se ela tem transparência adequada de serviços em nuvem para gerenciar a governança (responsabilidades compartilha- das) e implementação de processos de gestão de segurança (controles preventivos e de detecção) para garantir o negócios se os dados na nuvem estão devidamente protegidos. A resposta a esta pergunta tem duas partes: quais controles de segurança o cliente deve fornecer além dos controles inerentes à plataforma de nuvem e como as ferramentas e processos de gerenciamento de segurança de uma empresa devem se adaptar para gerenciar a segurança na nuvem. Ambas as respostas devem ser continuamente reavaliadas com base na sensibilidade dos dados e nas mudanças de nível de serviço ao longo do tempo. Como cliente da nuvem, você deve começar com o exercício de compreender o limite de confiança de seus serviços na nuvem. Você deve compreender todas as camadas que possui, toca ou faz interface no serviço de nuvem - rede, host, aplicativo, banco de dados, arma- zenamento e serviços da Web, incluindo serviços de identidade. Você também precisa entender o escopo do gerenciamento do sistema de TI e as responsabilidades de monitoramento que recaem sobre seus ombros, incluindo gerenciamento de acesso, mudança, configuração, patch e vulnerabilidade. Embora você possa estar transferindo algumas das responsa- bilidades operacionais para o provedor, o nível de responsabilidades irá variar e dependerá de uma variedade de fatores, incluindo o modelo de entrega de serviço (SPI), contrato de nível de serviço do provedor (SLA) e provedor- recursos específicos para apoiar a extensão de seus pro- cessos e ferramentas de gerenciamento de segurança interna. O trabalho pode ainda ser considerado como a principal ativi- dade desenvolvida pelo ser humano ao longo dos dias, visto que, além de ofertar ao homem uma contraprestação financeira, traz consigo a utilidade, necessidade como ente social, uma integralidade dentro de uma comunidade, motivando-o, consequentemente. 72 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Observando os modelos ITIL e ISO, é possível identificar os se- guintes processos relevantes como as áreas de foco de gerenciamento de segurança recomendadas para proteger serviços na nuvem: • Gerenciamento de disponibilidade (ITIL) • Controle de acesso (ISO / IEC 27002, ITIL) • Gerenciamento de vulnerabilidade (ISO / IEC 27002) • Gerenciamento de patches (ITIL) • Gerenciamento de configuração (ITIL) • Resposta ao incidente (ISO / IEC 27002) • Uso do sistema e monitoramento de acesso (ISO / IEC 27002) Outros domínios de gerenciamento de ITIL, como gerencia- mento de problemas e gerenciamento de continuidade de serviço, podem ser mais relevantes para o seu negócio no contexto de geren- ciamento de segurança, mas o foco aquié limitado ao subconjunto de domínios com maior impacto para as organizações no gerenciamento de segurança e risco operacional. Os serviços em nuvem não são imunes a interrupções, e a gravidade e o escopo do impacto para o cliente podem variar de acordo com a situação de interrupção. Semelhante a qualquer aplicativo interno com suporte de TI, o impacto nos negócios devido a uma interrupção do serviço dependerá da criticidade do aplicativo em nuvem e de sua relação com os processos internos de negócios. 73 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S QUESTÕES DE CONCURSOS QUESTÃO 1 Ano: 2019 Banca: IADES Órgão: CAU-MT Prova: Assistente Admi- nistrativo A computação em nuvem é uma área recente da computação e tra- balha com a transferência de informação e o acesso de arquivos a distância. Acerca da computação em nuvem, assinale a alternativa correta. a) A computação em nuvem permite que a preocupação com segurança deixe de existir. b) Existem empresas especializadas em disponibilizar serviços em nuvem. c) A computação em nuvem permite o armazenamento de dados com capacidade infinita, sem alterar o valor cobrado pelo serviço. d) A qualidade de serviços de computação em nuvem não depende da qualidade da conexão. e) Não existem softwares para serem instalados localmente, tendo em vista que a computação em nuvem visa à descentralização geográfica. QUESTÃO 2 Ano: 2016 Banca: CESPE/CEBRASPE Órgão: FUNPRESP-EXE Prova: Tecnologia da Informação A respeito dos fundamentos e das principais tecnologias relacio- nadas à computação em nuvem, julgue o próximo item. Hadoop e Elasticsearch são exemplos de tecnologias que permitem a computação em nuvem. ( ) Certo ( ) Errado QUESTÃO 3 Ano: 2017 Banca: FCC Órgão: DPE-RS Prova: Técnico - Informática Ao participar de um seminário de segurança cibernética, um Téc- nico ficou ciente que a indústria de segurança está trabalhando na popularização dos filtros de tráfego para aplicações em nuvem, incluindo serviços de segurança para aplicações web no modelo SaaS, com uma oferta cada vez mais variada e de custo acessível. Estes dispositivos são posicionados em situações estratégicas das redes locais e da nuvem, sendo capazes de detectar pequenas ou grandes anomalias, em relação ao padrão de tráfego, e dispa- rar mecanismos de alerta, proteção ou destravamento de ataques. Um especialista em segurança afirmou que grandes empresas ex- ploradoras da nuvem, como Amazon, Cisco, IBM e provedores de https://www.qconcursos.com/questoes-de-concursos/bancas/iades https://www.qconcursos.com/questoes-de-concursos/institutos/cau-mt https://www.qconcursos.com/questoes-de-concursos/provas/iades-2019-cau-mt-assistente-administrativo https://www.qconcursos.com/questoes-de-concursos/provas/iades-2019-cau-mt-assistente-administrativo https://www.qconcursos.com/questoes-de-concursos/bancas/cespe-cebraspe https://www.qconcursos.com/questoes-de-concursos/institutos/funpresp-exe https://www.qconcursos.com/questoes-de-concursos/provas/cespe-2016-funpresp-exe-especialista-tecnologia-da-informacao https://www.qconcursos.com/questoes-de-concursos/provas/cespe-2016-funpresp-exe-especialista-tecnologia-da-informacao https://www.qconcursos.com/questoes-de-concursos/bancas/fcc https://www.qconcursos.com/questoes-de-concursos/institutos/dpe-rs https://www.qconcursos.com/questoes-de-concursos/provas/fcc-2017-dpe-rs-tecnico-informatica 74 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S infraestrutura de nuvens públicas ou híbridas de todos os portes estão ajudando a disseminar a adoção deste tipo de dispositivo como forma de mitigação dos riscos nesse ambiente. O dispositivo mencionado é o a) Virtual Private Node − VPN. b) Web Application Firewall − WAF. c) Unified Threat Mechanism − UTM. d) Network Access Control − NAC Agentless. e) Demilitarized Zone − DMZ do tipo Proxy. QUESTÃO 4 Ano: 2016 Banca: CESPE/CEBRASPE Órgão: FUNPRESP-EXE Prova: Tecnologia da Informação A respeito dos fundamentos e das principais tecnologias relacio- nadas à computação em nuvem, julgue o próximo item. A computação em nuvem permite o processamento de dados de ma- neira distribuída em máquinas com diferentes arquiteturas físicas. ( ) Certo ( ) Errado QUESTÃO 5 Ano: 2015 Banca: CESPE / CEBRASPE Órgão: TCE-RN Prova: As- sessor Técnico de Informática - Cargo 1 Julgue o próximo item, referentes à prevenção e tratamento de ata- ques a redes de computadores. O livre acesso à nuvem e a utilização de antivírus são boas práticas para prevenção e mitigação de ransomware (sequestro de dados). ( ) Certo ( ) Errado QUESTÃO DISSERTATIVA – DISSERTANDO A UNIDADE Proteger o servidor virtual na nuvem requer procedimentos de seguran- ça operacional robustos, com a automação de procedimentos. Imagine que você foi contratado para determinar os controles de segurança que devem ser utilizados para proteger um servidor virtual em sua empresa. Enumere aqui quatro desses controles que você utilizaria. TREINO INÉDITO As organizações de TI maduras são conhecidas por empregar estrutu- ras de gerenciamento de segurança, como ISO/IEC 27000 e a estrutura https://www.qconcursos.com/questoes-de-concursos/bancas/cespe-cebraspe https://www.qconcursos.com/questoes-de-concursos/institutos/funpresp-exe https://www.qconcursos.com/questoes-de-concursos/provas/cespe-2016-funpresp-exe-especialista-tecnologia-da-informacao https://www.qconcursos.com/questoes-de-concursos/bancas/cespe-cebraspe https://www.qconcursos.com/questoes-de-concursos/institutos/tce-rn https://www.qconcursos.com/questoes-de-concursos/provas/cespe-2015-tce-rn-assessor-tecnico-de-informatica-cargo-1 https://www.qconcursos.com/questoes-de-concursos/provas/cespe-2015-tce-rn-assessor-tecnico-de-informatica-cargo-1 75 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S de gerenciamento de serviços da Information Technology Infrastructure Library (ITIL). O que realmente é o modelo ITIL? a) é um conjunto de boas práticas detalhadas para o gerenciamento de serviços de TI que se concentra no alinhamento com as necessidades dos negócios. b) é um conjunto de regras específicas que devem ser seguidas para o gerenciamento de serviços de TI que se concentra no alinhamento com as necessidades dos negócios. c) é um conjunto de ferramentas (software e hardware) para o gerenciamento de serviços de TI que se concentra no alinhamento com as necessidades dos negócios. d) é um conjunto de sistemas para o gerenciamento de serviços de TI que se concentra no alinhamento com as necessidades dos negócios. e) é um conjunto serviços para o gerenciamento de serviços de TI que se concentra no alinhamento com as necessidades dos negócios. NA MÍDIA CYRELA É A PRIMEIRA EMPRESA A SER PENALIZADA PELA LGPD Cyrela é a primeira empresa a ser penalizada pela LGPD por comparti- lhar indevidamente dados pessoais e de contato de seus clientes. Após a contratação o cliente passou a receber contatos de empresas terceiras, que tiveram acesso a seus dados pessoais e de contato... Fonte: Minuto da Segurança Data: 30/09/2020. Leia a notícia na íntegra: Disponível em: https://minutodaseguranca.blog.br/cyrela-e-a-primeira- -empresa-a-ser-penalizada-pela-lgpd/ Acesso em: 20 de out. 2020. NA PRÁTICA Imaginando o seguinte cenário: uma empresa de calçados possui qua- tro unidades, uma matriz e três filiais, sendo uma dessas em um país estrangeiro. Essas unidades são todas interligadas através de rede de computadores, inclusive com uso da Internet. A troca de dados entre elas é intensa e deve-se manter um cuidado sobre os dados sensíveis que transitam através das estruturas de rede. Pensando nisso, como deve ser elaborado um Plano de Segurança que envolva toda essa es- trutura? 76 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S Então é isso,vimos aqui o conteúdo básico para os estudos em Segurança da Informação, abordando os seus principais conceitos. Podemos conhecer o que é a Segurança da Informação e qual a sua importância para a proteção dos dados nos dias atuais, onde a produ- ção de informações é cada vez maior e heterogênea. Vimos os tipos de ameaças e como elas agem, o perigo que representam para os dados. Abordamos como evitar e combater essas mesmas ameaças, evitando assim que possam comprometer o ambiente de trabalho das institui- ções e seus usuários. Tratamos dos controles principais para a proteção desses dados, os tipos específicos existentes, as técnicas e métodos ferramentas poderosas que auxiliam na implantação e gerenciamento. Apresentamos os diferentes ambientes e estruturas que devem ser se- guradas nos mais diferentes tipos de instituições. Através dos concei- tos aqui apresentados, você poderá compreender e elaborar Planos de Segurança da Informação abrangentes e adaptáveis à qualquer tipo de estrutura ou instituição, fazendo assim com que as informações utiliza- das estejam seguras e de acordo com a legislação vigente. 77 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S GABARITOS CAPÍTULO 01 QUESTÕES DE CONCURSOS 01 02 03 04 05 B B ERRADO ERRADO B QUESTÃO DISSERTATIVA – DISSERTANDO A UNIDADE – PADRÃO DE RESPOSTA Como a transação foi realizada através da Internet, o risco da mensa- gem, no caso senha de cartão ou carteira de pagamento, ter sido inter- ceptada é grande. Também existe a possibilidade de o usuário ter sido encaminhado para uma página “fake”, possibilitando assim que seus dados sejam coletados sem a sua devida autorização. TREINO INÉDITO Gabarito: B 78 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S CAPÍTULO 02 QUESTÕES DE CONCURSOS 01 02 03 04 05 C B D B D QUESTÃO DISSERTATIVA – DISSERTANDO A UNIDADE – PADRÃO DE RESPOSTA O IRM é uma extensão para o tradicional DRM (Gerenciamento de Di- reitos Digitais) da Microsoft que protege os arquivos. No entanto, devido à exigência de carregamento de um plug-in na área de trabalho, ele não foi tão amplamente adotado como poderia ter sido; as proteções do IRM permanecem com o arquivo, não importa onde ele está ou quem tente acessá-lo — sem plug-in. Os documentos são protegidos durante todo o ciclo de vida, em repouso, em movimento ou em uso. Outras tecno- logias de segurança tendem a proteger as informações em um estágio ou outro. TREINO INÉDITO Gabarito: C 79 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S CAPÍTULO 03 QUESTÕES DE CONCURSOS 01 02 03 04 05 B CERTO B CERTO ERRADO QUESTÃO DISSERTATIVA – DISSERTANDO A UNIDADE – PADRÃO DE RESPOSTA • Proteja a integridade da imagem contra acesso não autorizado. • Proteja as chaves privadas necessárias para acessar hosts na nuvem pública. • Em geral, isole as chaves de descriptografia da nuvem onde os dados estão hospedados - a menos que sejam necessárias para a descrip- tografia, e apenas durante uma atividade de descriptografia real. Se o seu aplicativo requer uma chave para criptografar e descriptografar para processamento contínuo de dados, pode não ser possível proteger a chave, pois ela será colocada com o aplicativo. • Não inclua credenciais de autenticação em suas imagens virtualiza- das, exceto por uma chave para descriptografar a chave do sistema de arquivos. TREINO INÉDITO Gabarito: A 80 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S HINTZBERGEN, Jule; HINTZBERGEN, Kees; SMULDERS, André; BAARS, Hans. Fundamentos de Segurança da Informação: com Base na ISO 27001 e na ISO 27002. São Paulo: Brasport; 2018. LIMA, Adriano Carlos de. Segurança na computação em nuvem (Sé- rie Universitária). São Paulo: Editora Senac, 2018. MACHADO, Felipe Nery Rodrigues. Segurança da informação: Prin- cípios e controle de ameaças. São Paulo: Érica, 2014. NETO, Manoel Veras Sousa de. Computação em Nuvem. São Paulo: Editora: BRASPORT; 2015 81 SE G U R A N Ç A D A IN FO R M A Ç Ã O A P LI C A D A - G R U P O P R O M IN A S _Ref51725232 _Ref51801474 _Ref51805443 _Hlk52435087 _Hlk52438240 _Hlk52435472 _Ref52418571 _Hlk52435616 _Hlk52435640 _Hlk52435666 _Hlk52435695 _Hlk52435721 _Hlk52435731 _GoBack