Aula 2 - Política de Segurança da Informação Flashcards

(59 cards)

1
Q

O que é o PESI segundo Ricardo Capozzi?

A

Um plano dinâmico e ajustado às mudanças organizacionais e de ameaças, que protege os ativos digitais e facilita os objetivos de negócios.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Qual a importância do alinhamento estratégico do PESI com o negócio?

A

Garante que a segurança da informação apoie os objetivos e metas organizacionais, promovendo crescimento sustentável e inovação segura.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Como o PESI deve ser apresentado à alta gestão?

A

Em termos de benefícios concretos para o negócio, como mitigação de riscos operacionais, proteção da marca e continuidade dos negócios.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Qual a postura que os profissionais de SI devem adotar em relação à segurança?

A

De “sim, mas com segurança”, atuando como facilitadores e encontrando formas seguras de permitir novas iniciativas.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Como o PESI deve equilibrar proteção e flexibilidade?

A

Promovendo controles que protejam os ativos sem comprometer a produtividade e evitando controles excessivamente rígidos.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Qual a importância da cultura organizacional e sensibilização no PESI?

A

Políticas e procedimentos são ineficazes se os colaboradores não estiverem conscientes de sua importância e não souberem como aplicá-los.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Como deve ser o engajamento com a cultura de segurança?

A

Começar pela alta gestão, com programas de conscientização e quebrando o mito de que segurança é apenas TI.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Quais são as seis etapas principais do modelo de desenvolvimento do PESI proposto por Capozzi?

A

Diagnóstico da situação atual, definição de direções estratégicas, desenvolvimento da estratégia, comunicação e sensibilização, implementação e monitoramento, e avaliação e revisão.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Qual o objetivo do diagnóstico da situação atual no desenvolvimento do PESI?

A

Realizar uma avaliação detalhada do ambiente de segurança existente, identificando ativos críticos, processos, políticas e práticas de segurança.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Quais ferramentas são recomendadas para o diagnóstico da situação atual?

A

Análise SWOT, Avaliação de riscos (Risk Assessment) e Análise de Impacto nos Negócios (BIA).

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Qual o objetivo da definição de direções estratégicas no desenvolvimento do PESI?

A

Definir a direção estratégica do PESI, alinhando as ações de segurança com os objetivos do negócio, estabelecendo metas claras e priorizando riscos e ativos críticos.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

O que deve ser priorizado na definição de direções estratégicas?

A

Riscos que apresentam maior probabilidade e impacto para o negócio e ativos críticos, como dados de clientes em uma organização financeira.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

O que envolve o desenvolvimento da estratégia no PESI?

A

Elaboração de políticas e normas de segurança, definição de controles técnicos e administrativos, seleção de frameworks e padrões de referência, e plano de ação detalhado.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Quais frameworks e padrões de referência são recomendados para o desenvolvimento da estratégia?

A

ISO/IEC 27001, NIST CSF, COBIT, CIS Controls, ISO/IEC 22301, LGPD/GDPR.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Qual a importância da comunicação e sensibilização no PESI?

A

Envolver todos os níveis da organização na cultura de segurança, educar os funcionários sobre boas práticas e manter uma comunicação transparente.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

O que envolve a implementação e monitoramento no PESI?

A

Execução das ações planejadas, monitoramento contínuo do desempenho dos controles, gestão de incidentes e auditorias periódicas.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
17
Q

Quais ferramentas são recomendadas para a implementação e monitoramento?

A

SIEM, ferramentas de análise de vulnerabilidades e pentests, e dashboards com KPIs estratégicos.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
18
Q

Qual o objetivo da avaliação e revisão no PESI?

A

Garantir que o plano permaneça eficaz diante das mudanças, realizando revisões periódicas, analisando métricas e indicadores, aplicando o ciclo PDCA e obtendo feedback dos stakeholders.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
19
Q

Por que é importante utilizar metodologias, ferramentas e frameworks no PESI?

A

Para garantir um processo estruturado, eficaz e alinhado com as melhores práticas, facilitando auditorias, certificações e conformidade.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
20
Q

Qual o objetivo da ISO/IEC 27001 e sua aplicação no PESI?

A

Estabelecer um SGSI, servindo como referência primária para estruturar o plano, fornecendo um ciclo contínuo de gestão de segurança e definindo a gestão de riscos como componente central.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
21
Q

Qual o objetivo do NIST Cybersecurity Framework (CSF) e sua aplicação no PESI?

A

Fornecer diretrizes para gerenciar riscos cibernéticos, estruturado em cinco funções (Identify, Protect, Detect, Respond, Recover) e oferecendo um guia para avaliar e melhorar a postura de segurança.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
22
Q

Qual o objetivo do COBIT 2019 e sua aplicação no PESI?

A

Proporcionar um modelo de governança e gestão de TI, ajudando a alinhar a segurança da informação aos objetivos corporativos e definindo papéis, responsabilidades e processos claros para a gestão de riscos.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
23
Q

Qual o objetivo do CIS Controls e sua aplicação no PESI?

A

Listar um conjunto de controles críticos para melhorar a postura de segurança, auxiliando na priorização dos controles técnicos essenciais e estabelecendo um baseline mínimo de segurança cibernética.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
24
Q

Qual o objetivo da ISO/IEC 22301 e sua aplicação no PESI?

A

Definir requisitos para um SGCN, ajudando a estruturar planos de continuidade e recuperação de desastres (BCP/DRP) e garantindo a recuperação rápida após incidentes críticos.

25
Qual o objetivo da LGPD/GDPR e sua aplicação no PESI?
Regular o tratamento de dados pessoais, estabelecendo requisitos legais para coleta, armazenamento e processamento de dados, e obrigando a implementação de medidas técnicas e administrativas para proteger dados sensíveis.
26
Quais são as etapas da Gestão de Riscos (Risk Management) e as ferramentas utilizadas?
Identificação, Análise, Avaliação e Tratamento, utilizando Matriz de Riscos, Heatmaps e análises quantitativas e qualitativas.
27
Qual o objetivo da Análise SWOT aplicada à Segurança da Informação?
Identificar pontos fortes e fracos internos, além de oportunidades e ameaças externas, para auxiliar no planejamento estratégico.
28
Qual o objetivo da Business Impact Analysis (BIA) e suas etapas?
Identificar processos críticos e as possíveis consequências de interrupções, avaliando o impacto financeiro, operacional e legal, e definindo RTO e RPO para cada processo crítico.
29
Qual o objetivo do Ciclo PDCA e suas etapas?
Garantir a melhoria contínua dos processos de segurança, com as etapas de Plan (Planejar), Do (Executar), Check (Verificar) e Act (Agir).
30
Quais ferramentas tecnológicas são utilizadas no desenvolvimento e execução do PESI?
SIEM, Ferramentas de Gestão de Riscos, Soluções de Vulnerability Management, Plataformas de Treinamento e Conscientização, Ferramentas de DLP e Soluções de Backup e Recuperação.
31
Quais são os elementos essenciais de um PESI eficaz?
Políticas de Segurança da Informação, Normas Técnicas e Procedimentos Operacionais, Diretrizes de Gestão de Riscos e Conformidade, Controles Técnicos e Operacionais, Planos de Continuidade e Resposta a Incidentes, Gestão de Terceiros e Fornecedores, Programas de Conscientização e Treinamento, e Indicadores de Desempenho (KPIs) e Métricas.
32
Qual a função das Políticas de Segurança da Informação?
Definir as regras gerais que guiarão o comportamento dos colaboradores e o uso adequado dos recursos tecnológicos.
33
Quais são os tipos de Políticas de Segurança da Informação?
Política Geral de Segurança da Informação, Política de Classificação da Informação, Política de Controle de Acesso, Política de Uso Aceitável, Política de Segurança Física e Ambiental, e Política de Backup e Recuperação.
34
Qual a função das Normas Técnicas e Procedimentos Operacionais?
Detalhar os processos e controles específicos a serem seguidos, incluindo normas técnicas, procedimentos operacionais e guias de configuração segura (hardening).
35
Qual a função das Diretrizes de Gestão de Riscos e Conformidade?
Estabelecer uma abordagem sistemática para a gestão de riscos e conformidade, incluindo avaliação de riscos, análise de impacto nos negócios (BIA), gestão de conformidade e plano de tratamento de riscos.
36
Quais são os tipos de Controles Técnicos e Operacionais?
Controles Preventivos, Controles Detectivos e Controles Corretivos.
37
Quais são os tipos de Planos de Continuidade e Resposta a Incidentes?
Plano de Continuidade de Negócios (BCP), Plano de Recuperação de Desastres (DRP), Plano de Resposta a Incidentes (IRP), e Simulações e Testes.
38
Qual a função da Gestão de Terceiros e Fornecedores?
Incorporar práticas rigorosas de segurança na gestão de terceiros, incluindo Due Diligence, Acordos de Nível de Serviço (SLA), Monitoramento Contínuo e Gestão de Acessos de Terceiros.
39
Qual a função dos Programas de Conscientização e Treinamento?
Reduzir o risco humano, incluindo treinamentos regulares, simulações de ataques, campanhas de conscientização e avaliações de conhecimento.
40
Qual a função dos Indicadores de Desempenho (KPIs) e Métricas?
Acompanhar o desempenho do PESI, medir o sucesso do plano e identificar áreas que precisam de melhorias, utilizando exemplos de KPIs e Dashboards e Relatórios.
41
Quais são os insights e recomendações práticas de Ricardo Capozzi para um PESI eficaz?
Segurança da Informação como Diferencial Competitivo, Governança e Alta Gestão como Chave do Sucesso, Adaptação e Flexibilidade do PESI, Foco no Fator Humano, Métricas e Indicadores para Avaliação Contínua, e Armadilhas Comuns e Como Evitá-las.
42
Como a Segurança da Informação pode ser um Diferencial Competitivo?
Construindo confiança, oferecendo vantagem no mercado com certificações e conformidade, e permitindo inovação segura.
43
Qual a importância da Governança e Alta Gestão para o sucesso do PESI?
O apoio dos líderes é essencial, com o CISO tendo acesso direto ao board, clareza nos papéis e responsabilidades, e criação de comitês de segurança multidisciplinares.
44
Por que o PESI deve ter Adaptação e Flexibilidade?
Para se manter relevante diante da constante evolução do ambiente de negócios e ameaças cibernéticas, com ciclos de revisão contínuos, abordagens ágeis e estratégias de resiliência organizacional.
45
Qual a importância do Foco no Fator Humano no PESI?
O fator humano é o elo mais fraco, exigindo educação e conscientização contínua, simulações realistas e construção de uma cultura de segurança.
46
Por que são importantes as Métricas e Indicadores para Avaliação Contínua do PESI?
Para monitorar a eficácia do plano, comunicar resultados à alta gestão e usar indicadores estratégicos, dashboards em tempo real e relatórios periódicos.
47
Quais são as Armadilhas Comuns e Como Evitá-las no PESI?
Foco excessivo em tecnologia (equilibrar pessoas, processos e tecnologia), desalinhamento com o negócio (demonstrar como o plano contribui para o sucesso do negócio), falta de engajamento da alta gestão (buscar apoio executivo), planos engessados (adotar abordagens ágeis) e negligência ao fator humano (investir em treinamento).
48
Quais são os pontos-chave para aumentar a eficácia do PESI?
Integração de Segurança por Design, Zero Trust Architecture e Governança de Identidade e Acessos (IGA).
49
O que é Segurança por Design e seus benefícios?
Incorporar a segurança desde o início no desenvolvimento de processos, sistemas e produtos, reduzindo vulnerabilidades, custos de correção e alinhando equipes de desenvolvimento e segurança (DevSecOps).
50
O que é Zero Trust Architecture (ZTA) e seus princípios básicos?
Modelo que parte do princípio de que nenhuma entidade é automaticamente confiável, verificando sempre cada acesso, aplicando o menor privilégio e segmentando a rede para limitar o movimento lateral.
51
O que é Governança de Identidade e Acessos (IGA) e suas funcionalidades?
Aprofundar a gestão de permissões, incluindo ciclo de vida de identidades, revisões periódicas de acessos e automação de processos de aprovação.
52
Qual a importância dos Modelos de Maturidade em Segurança da Informação?
Avaliar o estágio atual da segurança e estabelecer um roadmap claro para evoluir, com exemplos como CMMI e NIST CMMC, e níveis típicos de maturidade (Inicial, Gerenciado, Definido, Gerenciado Quantitativamente, Otimizado).
53
Qual a importância da Abordagem Baseada em Riscos (Risk-Based Approach)?
Priorizar recursos e esforços onde há maior exposição ao risco, implementar controles em áreas críticas e usar dados quantitativos para decisões estratégicas, com ferramentas como FAIR e Bowtie Analysis.
54
O que é o NIST Risk Management Framework (RMF) e suas fases?
Framework para complementar o PESI, especialmente com informações sensíveis, com fases de Categorizar, Selecionar, Implementar, Avaliar, Autorizar e Monitorar, oferecendo um ciclo contínuo de gestão de riscos.
55
Qual a importância da Threat Intelligence integrada ao PESI e seus tipos?
Aprimorar a capacidade de antecipar e se defender contra ameaças emergentes, com tipos de inteligência Estratégica, Tática e Operacional, e ferramentas como MISP.
56
Qual a importância da Automação e Orquestração de Segurança (SOAR)?
Melhorar a eficiência das equipes de segurança, automatizando tarefas repetitivas, integrando ferramentas de segurança e reduzindo o tempo de resposta a incidentes.
57
Qual a tendência da Aplicação de Inteligência Artificial na Segurança?
Uso de IA e Machine Learning (ML) para Detecção de anomalias, Identificação de fraudes e Análises comportamentais, com soluções de EDR e plataformas SIEM avançadas.
58
Qual a importância do Compliance Dinâmico e Multi-Regulatório?
Manter a conformidade diante do aumento de regulamentações, usando soluções GRC para integrar requisitos, monitorar continuamente e automatizar auditorias.
59
Quais são as principais armadilhas a serem evitadas no PESI?
Síndrome do "Check the Box" (adotar mentalidade orientada a riscos), Falta de Integração entre Segurança e Negócio (envolver stakeholders de diferentes áreas) e Controles Excessivamente Rígidos (equilibrar segurança e usabilidade).