Prévia do material em texto
SEGURANÇA DA INFORMAÇÃO Professor: Ricardo Moreira SEGURANÇA DA INFORMAÇÃO Informação principal patrimônio de uma empresa. A segurança da informação tornou-se crucial para sobrevivência das instituições. Possui bens tangíveis e intangíveis. Falta de consciência e maturidade dos gestores impedem a implementação de segurança. Desenvolvimento de equipes de segurança EMPRESAS INVADIDAS! De quem é a culpa? Falta de conscientização Donos da empresa. Falta de conscientização Usuários Dificuldade de mostrar retorno financeiro SEGURANÇA DA INFORMAÇÃO A grande preocupação da segurança da informação esta ligada ao vazamento de informações sobre seus clientes pois comprometeria a credibilidade da empresa e daria maiores oportunidades aos concorrentes. Os sistemas devem ser controlados e protegidos contra desastres. Incêndios, enchentes, terremoto, falta de energia... O que é Segurança? A segurança da informação é, portanto, a proteção de informações, sistemas, recursos e serviços contra desastres, erros e manipulação não autorizadas, de modo a reduzir a probabilidade e o impacto de incidentes de segurança. Conceitos básicos Premissa fundamental Não existe segurança 100% A Segurança da Informação protege os Ativos de Informação buscando a diminuição de ocorrências que possam causar danos. Conceitos básicos Mitos sobre Segurança! Isso nunca acontecerá conosco! Já estamos seguro com o Firewall! Utilizamos os melhores sistemas, então, eles devem ser seguros! Tomamos todas as precauções, de modo que os testes não são necessários! Luís, depois de instalar o Word para Claúdia, você pode instalar o firewall? SEGURANÇA DA INFORMAÇÃO Qual o objetivo da segurança da informação? A expectativa de todo usuário, no que diz respeito à segurança de dados, é que as informações atualmente armazenadas em seu computador ali permaneçam, mesmo depois de algumas semanas, sem que pessoas não autorizadas tenham acesso a seu conteúdo. O usuário espera que suas informações estejam disponíveis no momento e local que ele determinar, que sejam confiáveis, corretas e mantidas fora do alcance e da vista de pessoas não autorizadas SEGURANÇA DA INFORMAÇÃO Os objetivos de segurança variam de acordo com o tipo de ambiente computacional e a natureza do sistema (administrativo, financeiro, militar, etc.). Para se identificar os objetivos prioritários para a organização, é essencial fazer uma análise da natureza da aplicação, dos riscos e dos impactos prováveis. SEGURANÇA DA INFORMAÇÃO Antes de implementar um programa de segurança de informação é necessário responder aos seguintes questionamentos: O que proteger? Contra quê ou quem? Quais as ameaças prováveis? Qual a importância de cada recurso? Quais as conseqüências? SEGURANÇA DA INFORMAÇÃO Obtidas as respostas a essas perguntas, definir: Política de segurança das informações Analisar as ameaças Análise de riscos mesmo adotando política. POLÍTICA DE SEGURANÇA A política de segurança é um mecanismo preventivo de proteção aos dados e processos importantes de uma organização, que define um padrão de segurança a ser seguido pelo corpo técnico e gerencial e pelos usuários, internos e externos. Estabelece princípios ao que a empresa deve proteger, controlar e monitorar seus recursos computacionais. Importante estabelecer responsabilidades identificando as ameaças ao sistema e a empresa. POLÍTICA DE SEGURANÇA A política de segurança deve ser aprovada e apoiada pela alta gerencia e divulgada para todos os funcionários envolvidos com segurança de informações e usuários de informática. Política de Segurança Importante lembrar que essa política não envolve apenas a área de informática mas todas as informações da organização, que talvez sejam atualmente seus recursos patrimoniais mais críticos. Política de Segurança O que é Política de Segurança? “Política de segurança é uma declaração das regras que devem ser obedecidas pelas pessoas que têm acesso à tecnologia e às informações de uma empresa.” A política de segurança deveria ser definida antes de implementar os serviços de segurança. Política de Segurança “Uma política de segurança é um documento que resume como uma corporação usará e protegerá seus recursos computacionais e de rede.” Política de Segurança Porque se deve criar ... Fornece uma estrutura de segurança geral para implementar a segurança. Define qual comportamento é permitido ou não. Determina quais ferramentas e procedimentos são necessários. Define as responsabilidades dos usuários e administradores. Fornece um processo para se fazer Auditoria da segurança. SEGURANÇA FÍSICA DOS EQUIPAMENTOS Os equipamentos de informática necessitam de segurança física, seja em salas resfriadas: Temperatura de 25°C. Choque mecânico e vibração são dois inimigos do disco rígido (HD); Aterramento nos equipamentos, mediante instalação de hastes de cobre no solo, a fim de evitar choque nos operadores e proporcionar vida mais longa aos equipamentos; SEGURANÇA FÍSICA DOS EQUIPAMENTOS Nobreak Equipamento deve ser desligado de acordo com as informações dadas pelo fabricante. O computador não deve ser ligado e desligado a todo instante. Nenhuma unidade do sistema deve ser lubrificada, e o equipamento somente deve ser aberto por pessoa com conhecimento especializado. Perda do direito de garantia dado pelo fabricante. SEGURANÇA FÍSICA DOS DADOS A segurança fisica dos dados diz respeito aos cuidados que devem ser tomados para evitar não só os danos acidentais, como também o acesso de pessoas não autorizadas O acesso ao computador deve ser restrito apenas aos funcionários que precisam de seus recursos; Backup – Um fora da empresa. Evitar as incêndio, inundação e outros acidentes que possam resultar em perda de informações ou paralisar temporária ou definitivamente as atividades; Proibição de fumar, lata de lixo magnéticas e extintores de incêndio. Alguns desses ambientes são instalados em subsolo, e nesses casos é importante o adequado escoamento da água, para impedir infiltração ou mesmo a inundação da sala dos computadores. Para a prevenção, ainda, contra picos de energia motivados por queda de raios nas redes elétrica e telefônica. Pen drive em Notebooks SEGURANÇA FÍSICA DOS DADOS SEGURANÇA LÓGICA DOS DADOS As medidas de segurança lógica (virtual) devem ser complementares àquelas adotadas para a segurança física. Ambas as modalidades são essenciais para a preservação dos dados da empresa. Backup Scandisk e Defrag Software capaz de identificar os usuários autorizados a usar o sistema registrando todos os acesso do usuário. Auditoria SEGURANÇA LÓGICA DOS DADOS Troca Periódica de senhas. Criptografia Mesmo que todos os cuidados tenham sido tomados sempre haverá uma brecha. COMO PROTEGER A EMPRESA Não existe um sistema 100% protegido; mas podem-se atenuar falhas de segurança na empresa. Antivírus Autenticação atestar identidade usuário Criptografia Detector de vulnerabilidades varre a rede em busca de vulnerabilidades – Nmap ou 007 Firewall Filtra o trafego da rede. – Isola segmentos de rede. HACKER São pessoas que gostam de explorar os detalhes dos sistemas e descobrir como obter o máximo de sua capacidade intelectual. Ao contrário do que muitos pensam, a principal parte dos “inimigos das empresas” está dentro delas mesmas; são os funcionários hackers, e não os hackers de fora. image2.jpg image1.jpg