Os sistemas de informação e sua segurança representam uma grande dor de cabeça para a maioria dos empresários, gerentes e administradores, devido à sua complexidade e à abundância de jargões técnicos. Este artigo tem como objetivo apresentar a Análise de Riscos da Informação de forma clara e acessível.
1. Dando uma perspectiva existencial à análise de risco da informação
Uma tripulação de astronautas está a caminho do espaço para salvar a humanidade. Um deles pilota a nave, junto com um segundo, o copiloto, e juntos monitoram o visor portátil — um sistema complexo de botões e sons que exibe as informações mais relevantes para a tomada de decisões — para ver o que está acontecendo em tempo real. Os botões ficam vermelhos e os sons são ativados, criando uma sensação de perigo iminente: a nave está prestes a atravessar uma chuva de meteoros em questão de segundos. A diferença entre o sucesso e o fracasso da missão é entre a vida e a morte, ou em outras palavras: o futuro de toda uma espécie.
Este é um cenário típico em filmes de ficção científica. Todos eles compartilham um padrão: o protagonista é um líder que toma decisões em momentos de crise com base em uma única coisa: informação Informações de múltiplas fontes e apoiadas por um equipa por especialistas. Na maioria dos casos, o resultado final depende da imaginação do roteirista, mas na vida real o resultado depende de dois fatores: Criatividade e preparação.
A fórmula parece clara, embora obter os ingredientes certos e a combinação ideal seja provavelmente o maior desafio para qualquer organização:
Sucesso = pessoas + informação + preparação
O que acontecerá desta vez se você for o protagonista? O que acontecerá se você não tiver as informações ou a equipe para apoiá-lo na tomada de decisões? Ok, talvez você não esteja pilotando uma nave espacial ou a humanidade não dependa de você, mas você tem uma equipe e outros tipos de responsabilidades sobre seus ombros: talvez como gerente, empreendedor, funcionário ou líder de equipe. Quem o apoia? Quem o aconselha?
Criatividade, visão e experiência são três qualidades que raramente ocorrem simultaneamente em uma mesma pessoa, razão pela qual estão entre as mais requisitadas. Um indivíduo criativo, habilidoso e experiente é a galinha dos ovos de ouro de qualquer organização. É a diferença entre o sucesso e o fracasso nos negócios: um futuro sustentável ou a falência.
2. O que é análise de risco e por que ela é importante?
El análise de risco de informação Trata-se de um processo de compreensão e avaliação dos ativos de informação, suas vulnerabilidades e ameaças, com o objetivo final de protegê-los. Isso envolve a análise dos diversos sistemas da empresa, bem como suas relações com sistemas externos.
O artigo Como se preparar em um mundo com 12 ciberataques por segundo Isso já nos mostrou que, de fato, não temos consciência do valor de nossos ativos, de suas vulnerabilidades e de todas as ameaças que pairam sobre sua segurança diariamente.
É de conhecimento geral que "Melhor prevenir do que remediar"¨. Organizações internacionais e governos estão investindo cada vez mais em prevenção para enfrentar os maiores desafios da humanidade, pois têm plena consciência de que não há solução melhor: por que resolver problemas quando podemos preveni-los? O preparo é fundamental.
Estar preparado em termos de cibersegurança ou segurança da informação envolve a realização de uma análise e gestão de riscos. Para isso, precisamos responder a muitas perguntas:
- Quais são os nossos ativos de informação, qual o seu valor e quais são as suas vulnerabilidades?
- Quais são as ameaças que cada um deles enfrenta e qual o impacto delas na organização?
- Como podemos mitigar vulnerabilidades e maximizar a segurança contra ameaças?
Para a nossa organização, realizar uma análise de risco adequada não exige um grande esforço se estivermos convencidos da sua utilidade e, sobretudo, se a compararmos com os benefícios que pode trazer, ajudando-nos a reduzir, e até mesmo evitar, o impacto que as ameaças teriam sobre o negócio e a sua continuidade, caso se materializem.
Como disse Steve Jobs…
3. Análise de risco em 7 passos simples
Existem diversas metodologias para realizar uma análise de risco abrangente: Magerit, o "Guia para Condução de Avaliações de Risco" do NIST, a ISO/IEC 27005:2011 e sua equivalente em espanhol, a UNE 71504:2008, entre outras. Todas elas compartilham o benefício comum de seguir estes passos fundamentais:
3.1. Determine o escopo da análise de risco.
Toda organização é um grande sistema dividido em sistemas menores, distintos, porém interconectados. Por exemplo, ao realizar uma análise de risco de toda a organização, podemos começar pelo Sistema de Gestão, pelo Sistema de Vendas ou pelo Sistema Financeiro.
Este aspecto é fundamental em termos de suas consequências e para avaliar coerentemente o investimento necessário para obter resultados satisfatórios: sistemas mais seguros, uma organização mais segura.
3.2. Liste os ativos e avalie sua criticidade.
Os ativos de informação São quaisquer dados ou sistemas relacionados ao processamento de dados, definidos e gerenciados como uma unidade única que pode ser compreendida, compartilhada, protegida e explorada de forma eficiente.
Ativos de informação Eles possuem valor, risco, conteúdo e ciclos de vida que são suscetíveis à avaliação e gestão.Portanto, sua proteção é essencial. Existem diferentes sistemas de categorização, mas, por uma questão de simplicidade, vale a pena considerar uma distinção fundamentalmente útil:
- Tangível: uma pessoa, um computador, um smartphone ou um servidor.
- Intangível: um banco de dados, um endereço de e-mail ou dados de colegas e clientes.
Identificar os ativos que sustentam os processos e serviços da nossa empresa é um passo fundamental para obter a foto grande e tomar as medidas adequadas para protegê-los. Portanto, na fase de identificação de ativos, o resultado fundamental é o mapa de ativos.
|
ID |
Ativo |
Responsável |
Criticidade (1-3) |
|
ID_BD01 |
banco de dados de contas bancárias de clientes |
Diretor comercial |
3 |
|
ID_S01 |
Servidor principal |
Diretor de Sistemas |
3 |
|
ID_PM01 |
Novos protótipos de lançamento de carros-chefe para 2018 |
Gerente de Produto |
3 |
33. Identificar e categorizar as ameaças a cada um dos ativos.
O próximo passo é identificar e analisar as ameaças a cada ativo. Examinamos suas vulnerabilidades, as ameaças às quais estão expostos e o impacto potencial caso essas ameaças se concretizem. Isso nos permite avaliar os ativos e, consequentemente, determinar o impacto nos processos e serviços que eles suportam. Nesta etapa, também identificamos quais riscos a organização pode aceitar e quais não pode, exigindo ações adicionais.
3. 4. Identificar vulnerabilidades e salvaguardas
A vantagem de listar e avaliar cada ativo de informação é a oportunidade de conhecê-los melhor: suas vulnerabilidades, e de remediar sua segurança: protegê-los.
Vulnerabilidade = exposição x suscetibilidade / resiliência
Da mesma forma, analisaremos nossas medidas de segurança atuais para determinar se essas vulnerabilidades estão sendo protegidas ou se, ao contrário, é necessário incorporar novos sistemas e processos para protegê-las.
Por exemplo, o conhecimento da falta de backups, de software desatualizado ou da má localização do centro de dados são situações que podem ser facilmente melhoradas se houver conscientização sobre elas.
3.5. Avalie o risco
O risco é calculado estimando-se a probabilidade, com base em nossas vulnerabilidades, de uma ameaça ocorrer e seu impacto. O cálculo numérico é mais complexo, mas estas tabelas visam proporcionar uma compreensão qualitativa de como avaliamos o risco real para seus sistemas de informação:
Tabela de cálculo da probabilidade de ameaça:
| Qualitativo | Quantitativo | Descrição |
| cair | 1 | A ameaça ocorre uma vez por ano. |
| Media | 2 | A ameaça ocorre uma vez por mês. |
| alto | 3 | A ameaça ocorre uma vez por semana. |
Tabela de cálculo de impacto:
|
Qualitativo |
Quantitativo |
Descrição |
|
cair |
1 |
Os danos resultantes da ameaça não têm consequências relevantes para a organização. |
|
Media |
2 |
Os danos resultantes da ameaça têm consequências significativas para a organização. |
|
alto |
3 |
Os danos resultantes da ameaça têm sérias consequências para a organização. |
Após avaliarmos e classificarmos as vulnerabilidades, as ameaças e seus impactos, podemos resolver a equação de risco:
Riesgo = ameaça x vulnerabilidade x impacto
Com a ajuda de matriz de risco Podemos avaliar qualitativamente o tipo de risco que enfrentamos:

3.6. Abordagem do risco: Seleção e implementação de medidas de segurança.
Uma vez que tenhamos consciência dos riscos que enfrentamos, metade da batalha já está ganha. O penúltimo passo é, então, selecionar as medidas mais adequadas para eliminar ou reduzir o risco a um nível aceitável para a organização.
Uma vez identificados, são agrupados em programas e atividades, e os responsáveis por implementá-los são designados.
3.7. Registre a experiência para que o aprendizado permaneça na organização: salvaguardando o conhecimento prático.
El know-how É uma das maiores vantagens competitivas e, juntamente com a criatividade, é o que permite que nossas organizações e sociedades avancem. Por isso, sempre recomendamos a criação e atualização de registros das circunstâncias vivenciadas dentro da organização, bem como das alternativas que funcionaram e das que não funcionaram, a fim de aprimorá-las.
Dessa forma, não só manteremos o conhecimento da nossa organização bem preservado, como também facilitaremos a sua compreensão por parte de colaboradores que possam se juntar a nós no futuro.
4. Custo e benefício de uma análise de risco
Em junho, já abordamos o assunto em Como se preparar em um mundo com 12 ciberataques por segundo os Custos médios de negligenciar sua segurança cibernética:
De acordo com o “Pesquisa global sobre o estado da cibersegurançaSegundo um estudo da consultoria PwC, as perdas em empresas espanholas resultantes exclusivamente de ciberataques podem atingir uma média de cerca de 1,4 milhões de euros em 2016Se nos concentrarmos no caso das PMEs, a seguradora Mapfre, com base em vários estudos, estima que esse montante se situe entre Em média, entre 20.000 e 50.000 euros..
Todas essas perdas de informação podem representar um alto custo para as empresas, não apenas em termos de interrupção da atividade, mas também em a perda de imagem, confiança e até mesmo de clientes, e a recuperação dos próprios ativos de informação.Embora esse valor dependa da atividade da empresa e da sensibilidade dos dados perdidos, o mesmo estudo estima que o custo médio de recuperação de um registro de dados perdido devido a um ataque cibernético seja de € 152. Esse valor é significativamente maior do que o resultante de erros de sistema ou fatores humanos, estimados entre € 119 e € 123, respectivamente. Esses números nos dão uma ideia do impacto significativo que a perda de milhares de registros de informações comerciais sensíveis pode ter sobre uma empresa.
Como empresa que contrata serviços de Segurança e Gestão da Informação, o custo dependerá do escopo do projeto e do tipo de profissional contratado. Na EPUNTO Interim Management, contamos com gestores seniores com mais de 15 anos de experiência em sistemas de informação e segurança, que trabalham por projeto, pelo período que você precisar. Dessa forma, alocamos um gestor temporário em sua empresa, que o ajudará a compreender e a lidar com seus desafios, resultando em um processo de soluções, aprendizado e autonomia gerencial.
Os benefícios da gestão e segurança de sistemas de informação Eles são claros:
- Evite problemas
- Reaja com mais rapidez e precisão.
- Ser mais eficiente: melhores resultados com menos investimento.
- Ampliar e aprimorar nossa compreensão da nossa organização e das nossas pessoas.
- Seja mais inteligente
Conclusão
Começamos falando sobre cenas, ou seja, uma sucessão de fotogramas. E isso porque Tudo muda com o tempo: Os processos, os ativos, os serviços, as pessoas, as vulnerabilidades, as ameaças e seus impactos.
Os setores de informação e tecnologia, por sua própria natureza, crescem exponencialmente e a uma velocidade vertiginosa. Portanto, nossa atenção e cuidado constantes são essenciais para estarmos preparados em um mundo com 12 ciberataques por segundo. É um processo de aprimoramento contínuo, e sua natureza técnica exige uma equipe com experiência e conhecimento tanto geral quanto específico.