Uma mudança da experiência existencial para a Análise de Risco da Informação.

Compartilhar no:

ATUALIDADE

Os sistemas de informação e sua segurança representam uma grande dor de cabeça para a maioria dos empresários, gerentes e administradores, devido à sua complexidade e à abundância de jargões técnicos. Este artigo tem como objetivo apresentar a Análise de Riscos da Informação de forma clara e acessível.

1. Dando uma perspectiva existencial à análise de risco da informação

Uma tripulação de astronautas está a caminho do espaço para salvar a humanidade. Um deles pilota a nave, junto com um segundo, o copiloto, e juntos monitoram o visor portátil — um sistema complexo de botões e sons que exibe as informações mais relevantes para a tomada de decisões — para ver o que está acontecendo em tempo real. Os botões ficam vermelhos e os sons são ativados, criando uma sensação de perigo iminente: a nave está prestes a atravessar uma chuva de meteoros em questão de segundos. A diferença entre o sucesso e o fracasso da missão é entre a vida e a morte, ou em outras palavras: o futuro de toda uma espécie.

Este é um cenário típico em filmes de ficção científica. Todos eles compartilham um padrão: o protagonista é um líder que toma decisões em momentos de crise com base em uma única coisa: informação Informações de múltiplas fontes e apoiadas por um equipa por especialistas. Na maioria dos casos, o resultado final depende da imaginação do roteirista, mas na vida real o resultado depende de dois fatores: Criatividade e preparação.

A fórmula parece clara, embora obter os ingredientes certos e a combinação ideal seja provavelmente o maior desafio para qualquer organização:

Sucesso = pessoas + informação + preparação

O que acontecerá desta vez se você for o protagonista? O que acontecerá se você não tiver as informações ou a equipe para apoiá-lo na tomada de decisões? Ok, talvez você não esteja pilotando uma nave espacial ou a humanidade não dependa de você, mas você tem uma equipe e outros tipos de responsabilidades sobre seus ombros: talvez como gerente, empreendedor, funcionário ou líder de equipe. Quem o apoia? Quem o aconselha?

Criatividade, visão e experiência são três qualidades que raramente ocorrem simultaneamente em uma mesma pessoa, razão pela qual estão entre as mais requisitadas. Um indivíduo criativo, habilidoso e experiente é a galinha dos ovos de ouro de qualquer organização. É a diferença entre o sucesso e o fracasso nos negócios: um futuro sustentável ou a falência.

2. O que é análise de risco e por que ela é importante?

El análise de risco de informação Trata-se de um processo de compreensão e avaliação dos ativos de informação, suas vulnerabilidades e ameaças, com o objetivo final de protegê-los. Isso envolve a análise dos diversos sistemas da empresa, bem como suas relações com sistemas externos.

O artigo Como se preparar em um mundo com 12 ciberataques por segundo Isso já nos mostrou que, de fato, não temos consciência do valor de nossos ativos, de suas vulnerabilidades e de todas as ameaças que pairam sobre sua segurança diariamente.

É de conhecimento geral que "Melhor prevenir do que remediar"¨. Organizações internacionais e governos estão investindo cada vez mais em prevenção para enfrentar os maiores desafios da humanidade, pois têm plena consciência de que não há solução melhor: por que resolver problemas quando podemos preveni-los? O preparo é fundamental.

Estar preparado em termos de cibersegurança ou segurança da informação envolve a realização de uma análise e gestão de riscos. Para isso, precisamos responder a muitas perguntas:

  1. Quais são os nossos ativos de informação, qual o seu valor e quais são as suas vulnerabilidades?
  2. Quais são as ameaças que cada um deles enfrenta e qual o impacto delas na organização?
  3. Como podemos mitigar vulnerabilidades e maximizar a segurança contra ameaças?

Para a nossa organização, realizar uma análise de risco adequada não exige um grande esforço se estivermos convencidos da sua utilidade e, sobretudo, se a compararmos com os benefícios que pode trazer, ajudando-nos a reduzir, e até mesmo evitar, o impacto que as ameaças teriam sobre o negócio e a sua continuidade, caso se materializem.

Como disse Steve Jobs…

Citação de Steve Jobs sobre prevenção

3. Análise de risco em 7 passos simples

Existem diversas metodologias para realizar uma análise de risco abrangente: Magerit, o "Guia para Condução de Avaliações de Risco" do NIST, a ISO/IEC 27005:2011 e sua equivalente em espanhol, a UNE 71504:2008, entre outras. Todas elas compartilham o benefício comum de seguir estes passos fundamentais:

3.1. Determine o escopo da análise de risco.

Toda organização é um grande sistema dividido em sistemas menores, distintos, porém interconectados. Por exemplo, ao realizar uma análise de risco de toda a organização, podemos começar pelo Sistema de Gestão, pelo Sistema de Vendas ou pelo Sistema Financeiro.

Este aspecto é fundamental em termos de suas consequências e para avaliar coerentemente o investimento necessário para obter resultados satisfatórios: sistemas mais seguros, uma organização mais segura.

3.2. Liste os ativos e avalie sua criticidade.

Os ativos de informação São quaisquer dados ou sistemas relacionados ao processamento de dados, definidos e gerenciados como uma unidade única que pode ser compreendida, compartilhada, protegida e explorada de forma eficiente.

Ativos de informação Eles possuem valor, risco, conteúdo e ciclos de vida que são suscetíveis à avaliação e gestão.Portanto, sua proteção é essencial. Existem diferentes sistemas de categorização, mas, por uma questão de simplicidade, vale a pena considerar uma distinção fundamentalmente útil:

  • Tangível: uma pessoa, um computador, um smartphone ou um servidor.
  • Intangível: um banco de dados, um endereço de e-mail ou dados de colegas e clientes.

Identificar os ativos que sustentam os processos e serviços da nossa empresa é um passo fundamental para obter a foto grande e tomar as medidas adequadas para protegê-los. Portanto, na fase de identificação de ativos, o resultado fundamental é o mapa de ativos.

ID

Ativo

Responsável

Criticidade (1-3)

ID_BD01

banco de dados de contas bancárias de clientes

Diretor comercial

3

ID_S01

Servidor principal

Diretor de Sistemas

3

ID_PM01

Novos protótipos de lançamento de carros-chefe para 2018

Gerente de Produto

3

33. Identificar e categorizar as ameaças a cada um dos ativos.

O próximo passo é identificar e analisar as ameaças a cada ativo. Examinamos suas vulnerabilidades, as ameaças às quais estão expostos e o impacto potencial caso essas ameaças se concretizem. Isso nos permite avaliar os ativos e, consequentemente, determinar o impacto nos processos e serviços que eles suportam. Nesta etapa, também identificamos quais riscos a organização pode aceitar e quais não pode, exigindo ações adicionais.

3. 4. Identificar vulnerabilidades e salvaguardas

A vantagem de listar e avaliar cada ativo de informação é a oportunidade de conhecê-los melhor: suas vulnerabilidades, e de remediar sua segurança: protegê-los.

Vulnerabilidade = exposição x suscetibilidade / resiliência

Da mesma forma, analisaremos nossas medidas de segurança atuais para determinar se essas vulnerabilidades estão sendo protegidas ou se, ao contrário, é necessário incorporar novos sistemas e processos para protegê-las.

Por exemplo, o conhecimento da falta de backups, de software desatualizado ou da má localização do centro de dados são situações que podem ser facilmente melhoradas se houver conscientização sobre elas.

3.5. Avalie o risco

O risco é calculado estimando-se a probabilidade, com base em nossas vulnerabilidades, de uma ameaça ocorrer e seu impacto. O cálculo numérico é mais complexo, mas estas tabelas visam proporcionar uma compreensão qualitativa de como avaliamos o risco real para seus sistemas de informação:

Tabela de cálculo da probabilidade de ameaça:

Qualitativo Quantitativo Descrição
cair 1 A ameaça ocorre uma vez por ano.
Media 2 A ameaça ocorre uma vez por mês.
alto 3 A ameaça ocorre uma vez por semana.

Tabela de cálculo de impacto:

Qualitativo

Quantitativo

Descrição

cair

1

Os danos resultantes da ameaça não têm consequências relevantes para a organização.

Media

2

Os danos resultantes da ameaça têm consequências significativas para a organização.

alto

3

Os danos resultantes da ameaça têm sérias consequências para a organização.

Após avaliarmos e classificarmos as vulnerabilidades, as ameaças e seus impactos, podemos resolver a equação de risco:

Riesgo = ameaça x vulnerabilidade x impacto

Com a ajuda de matriz de risco Podemos avaliar qualitativamente o tipo de risco que enfrentamos:

Matriz de Risco de Ativos de Informação

3.6. Abordagem do risco: Seleção e implementação de medidas de segurança.

Uma vez que tenhamos consciência dos riscos que enfrentamos, metade da batalha já está ganha. O penúltimo passo é, então, selecionar as medidas mais adequadas para eliminar ou reduzir o risco a um nível aceitável para a organização.

Uma vez identificados, são agrupados em programas e atividades, e os responsáveis ​​por implementá-los são designados.

3.7. Registre a experiência para que o aprendizado permaneça na organização: salvaguardando o conhecimento prático.

El know-how É uma das maiores vantagens competitivas e, juntamente com a criatividade, é o que permite que nossas organizações e sociedades avancem. Por isso, sempre recomendamos a criação e atualização de registros das circunstâncias vivenciadas dentro da organização, bem como das alternativas que funcionaram e das que não funcionaram, a fim de aprimorá-las.

Dessa forma, não só manteremos o conhecimento da nossa organização bem preservado, como também facilitaremos a sua compreensão por parte de colaboradores que possam se juntar a nós no futuro.

4. Custo e benefício de uma análise de risco

Em junho, já abordamos o assunto em Como se preparar em um mundo com 12 ciberataques por segundo os Custos médios de negligenciar sua segurança cibernética:

De acordo com o “Pesquisa global sobre o estado da cibersegurançaSegundo um estudo da consultoria PwC, as perdas em empresas espanholas resultantes exclusivamente de ciberataques podem atingir uma média de cerca de 1,4 milhões de euros em 2016Se nos concentrarmos no caso das PMEs, a seguradora Mapfre, com base em vários estudos, estima que esse montante se situe entre Em média, entre 20.000 e 50.000 euros..

Todas essas perdas de informação podem representar um alto custo para as empresas, não apenas em termos de interrupção da atividade, mas também em a perda de imagem, confiança e até mesmo de clientes, e a recuperação dos próprios ativos de informação.Embora esse valor dependa da atividade da empresa e da sensibilidade dos dados perdidos, o mesmo estudo estima que o custo médio de recuperação de um registro de dados perdido devido a um ataque cibernético seja de € 152. Esse valor é significativamente maior do que o resultante de erros de sistema ou fatores humanos, estimados entre € 119 e € 123, respectivamente. Esses números nos dão uma ideia do impacto significativo que a perda de milhares de registros de informações comerciais sensíveis pode ter sobre uma empresa.

Como empresa que contrata serviços de Segurança e Gestão da Informação, o custo dependerá do escopo do projeto e do tipo de profissional contratado. Na EPUNTO Interim Management, contamos com gestores seniores com mais de 15 anos de experiência em sistemas de informação e segurança, que trabalham por projeto, pelo período que você precisar. Dessa forma, alocamos um gestor temporário em sua empresa, que o ajudará a compreender e a lidar com seus desafios, resultando em um processo de soluções, aprendizado e autonomia gerencial.

Os benefícios da gestão e segurança de sistemas de informação Eles são claros:

  • Evite problemas
  • Reaja com mais rapidez e precisão.
  • Ser mais eficiente: melhores resultados com menos investimento.
  • Ampliar e aprimorar nossa compreensão da nossa organização e das nossas pessoas.
  • Seja mais inteligente

Conclusão

Começamos falando sobre cenas, ou seja, uma sucessão de fotogramas. E isso porque Tudo muda com o tempo: Os processos, os ativos, os serviços, as pessoas, as vulnerabilidades, as ameaças e seus impactos.

Os setores de informação e tecnologia, por sua própria natureza, crescem exponencialmente e a uma velocidade vertiginosa. Portanto, nossa atenção e cuidado constantes são essenciais para estarmos preparados em um mundo com 12 ciberataques por segundo. É um processo de aprimoramento contínuo, e sua natureza técnica exige uma equipe com experiência e conhecimento tanto geral quanto específico.

Sou Santiago Muñoz, profissional com mais de 20 anos de experiência em TIC. Juntamente com a minha equipe, sou responsável pela gestão e liderança em segurança da informação. Diga-me como posso te ajudar!

Preencha o formulário a seguir com suas informações e Entraremos em contato com você o mais rapidamente possível.

Também Você pode nos ligar Sempre que precisar de nós.

(Da Espanha)
(Fora da Espanha)
(De Portugal)

Escritório de Madri

Gestão Interina EPUNTO
C. de Henri Dunant, 17, Chamartín, 28036 Madrid

Escritório de Valladolid

Gestão Interina EPUNTO
P.º Pérez de Ayala, 9, local 10,
47008 Valladolid

Escritório de Portugal

Av.República Nº6, 1ºesquerdo
1050-191 Lisboa