Aula 2 - Política de Segurança da Informação Flashcards
(59 cards)
O que é o PESI segundo Ricardo Capozzi?
Um plano dinâmico e ajustado às mudanças organizacionais e de ameaças, que protege os ativos digitais e facilita os objetivos de negócios.
Qual a importância do alinhamento estratégico do PESI com o negócio?
Garante que a segurança da informação apoie os objetivos e metas organizacionais, promovendo crescimento sustentável e inovação segura.
Como o PESI deve ser apresentado à alta gestão?
Em termos de benefícios concretos para o negócio, como mitigação de riscos operacionais, proteção da marca e continuidade dos negócios.
Qual a postura que os profissionais de SI devem adotar em relação à segurança?
De “sim, mas com segurança”, atuando como facilitadores e encontrando formas seguras de permitir novas iniciativas.
Como o PESI deve equilibrar proteção e flexibilidade?
Promovendo controles que protejam os ativos sem comprometer a produtividade e evitando controles excessivamente rígidos.
Qual a importância da cultura organizacional e sensibilização no PESI?
Políticas e procedimentos são ineficazes se os colaboradores não estiverem conscientes de sua importância e não souberem como aplicá-los.
Como deve ser o engajamento com a cultura de segurança?
Começar pela alta gestão, com programas de conscientização e quebrando o mito de que segurança é apenas TI.
Quais são as seis etapas principais do modelo de desenvolvimento do PESI proposto por Capozzi?
Diagnóstico da situação atual, definição de direções estratégicas, desenvolvimento da estratégia, comunicação e sensibilização, implementação e monitoramento, e avaliação e revisão.
Qual o objetivo do diagnóstico da situação atual no desenvolvimento do PESI?
Realizar uma avaliação detalhada do ambiente de segurança existente, identificando ativos críticos, processos, políticas e práticas de segurança.
Quais ferramentas são recomendadas para o diagnóstico da situação atual?
Análise SWOT, Avaliação de riscos (Risk Assessment) e Análise de Impacto nos Negócios (BIA).
Qual o objetivo da definição de direções estratégicas no desenvolvimento do PESI?
Definir a direção estratégica do PESI, alinhando as ações de segurança com os objetivos do negócio, estabelecendo metas claras e priorizando riscos e ativos críticos.
O que deve ser priorizado na definição de direções estratégicas?
Riscos que apresentam maior probabilidade e impacto para o negócio e ativos críticos, como dados de clientes em uma organização financeira.
O que envolve o desenvolvimento da estratégia no PESI?
Elaboração de políticas e normas de segurança, definição de controles técnicos e administrativos, seleção de frameworks e padrões de referência, e plano de ação detalhado.
Quais frameworks e padrões de referência são recomendados para o desenvolvimento da estratégia?
ISO/IEC 27001, NIST CSF, COBIT, CIS Controls, ISO/IEC 22301, LGPD/GDPR.
Qual a importância da comunicação e sensibilização no PESI?
Envolver todos os níveis da organização na cultura de segurança, educar os funcionários sobre boas práticas e manter uma comunicação transparente.
O que envolve a implementação e monitoramento no PESI?
Execução das ações planejadas, monitoramento contínuo do desempenho dos controles, gestão de incidentes e auditorias periódicas.
Quais ferramentas são recomendadas para a implementação e monitoramento?
SIEM, ferramentas de análise de vulnerabilidades e pentests, e dashboards com KPIs estratégicos.
Qual o objetivo da avaliação e revisão no PESI?
Garantir que o plano permaneça eficaz diante das mudanças, realizando revisões periódicas, analisando métricas e indicadores, aplicando o ciclo PDCA e obtendo feedback dos stakeholders.
Por que é importante utilizar metodologias, ferramentas e frameworks no PESI?
Para garantir um processo estruturado, eficaz e alinhado com as melhores práticas, facilitando auditorias, certificações e conformidade.
Qual o objetivo da ISO/IEC 27001 e sua aplicação no PESI?
Estabelecer um SGSI, servindo como referência primária para estruturar o plano, fornecendo um ciclo contínuo de gestão de segurança e definindo a gestão de riscos como componente central.
Qual o objetivo do NIST Cybersecurity Framework (CSF) e sua aplicação no PESI?
Fornecer diretrizes para gerenciar riscos cibernéticos, estruturado em cinco funções (Identify, Protect, Detect, Respond, Recover) e oferecendo um guia para avaliar e melhorar a postura de segurança.
Qual o objetivo do COBIT 2019 e sua aplicação no PESI?
Proporcionar um modelo de governança e gestão de TI, ajudando a alinhar a segurança da informação aos objetivos corporativos e definindo papéis, responsabilidades e processos claros para a gestão de riscos.
Qual o objetivo do CIS Controls e sua aplicação no PESI?
Listar um conjunto de controles críticos para melhorar a postura de segurança, auxiliando na priorização dos controles técnicos essenciais e estabelecendo um baseline mínimo de segurança cibernética.
Qual o objetivo da ISO/IEC 22301 e sua aplicação no PESI?
Definir requisitos para um SGCN, ajudando a estruturar planos de continuidade e recuperação de desastres (BCP/DRP) e garantindo a recuperação rápida após incidentes críticos.