2009-03-09

 

II - SGSI: as suas exigências normais

As exigências normais dos processos de certificação, já referidos, pressupõem o seguinte:

a) um departamento dedicado exclusivamente à segurança:
a.1. da rede informática;
a.2. dos dados informáticos;

b) nesse departamento deverá trabalhar pessoal especializado e dedicado, apenas, às questões de segurança;

c) a designação de responsáveis por cada área - da segurança informática -;

d) o poder absoluto desse departamento autorizar / interditar os acessos ao sistema;

e) estabilidade na escolha estratégica do sistema operativo e dos programas informáticos a instalar;

f) gestão efectiva de todo o sistema, assegurando a sua operacionalidade, tendo sempre presente uma visão global e a consciência dos objectivos procedimentais;

g)
uma formação adequada em matéria de cultura de segurança informática de todos os utilizadores autorizados do sistema;

h) a disponibilização, a todos os utilizadores, de um manual de boas práticas e guias procedimentais rigorosos;

i) um sistema contínuo de rastreio e registo de operações;

j) um sistema de armazenamento de dados seguro;

k) um sistema informático redundante para funcionar imediatamente, em caso de falha do sistema principal, de modo a assegurar a segurança e integridade das operações;

l) testes regulares de integridade do sistema, com avaliação de resultados;

m) actualização constante dos perfis de segurança, de modo a assegurar o nível adequado de resposta aos novos perigos;

n) mapeamento de todo o hardware e software instalado na rede informática;

o) inibição de privilégios de administração local a todos os utilizadores;

p) cada utilizador deverá possuir um nível de (autorização de) acesso a dados que seja estritamente compatível com as suas atribuições e responsabilidades;

q) apenas o departamento de segurança poderá autorizar a instalação de novos aplicativos;



Etiquetas: , ,


2009-03-08

 

I - SGSI (Sistema de Gestão de Segurança da Informação) : em que consiste?

Em sequência do estudo publicado aqui - no qual identifiquei as normas técnicas que devem presidir à avaliação qualitativa e quantitativa dos sistemas informáticos judiciais e judiciários, - complemento essa informação com o elenco dos requisitos para a implementação de um sistema de gestão de segurança da informação (SGSI) que sirva os tribunais.


Em primeiro lugar, importa esclarecer que a segurança da informação é, essencialmente, uma questão organizacional e não meramente tecnológica.


Para implementar a segurança deverá identificar-se, primeiramente:

a) os riscos;
b) o(s) grau(s) de protecção desejado(s);
c) o(s) custo(s) associados;

No fundo, essa implementação implica uma «gestão do risco», através de uma combinação adequada da gestão com a tecnologia (v.g. organização).


Um SGSI implica uma abordagem sistemática - estática e dinâmica - dessa gestão, acompanhando as seguintes etapas:

a) concepção;
b) implementação;
c) operação;
d) monitorização;
e) revisão;
f) manutenção; e
g) aperfeiçoamento da segurança da informação;


Para aferir o grau de segurança de um SGSI, assume carácter vital a aplicação de modelos de avaliação quantitativa e qualitativa de segurança (da informação e da organização), que permita a sua certificação segundo as normas ISO em vigor.

Só a sua aplicação permitirá esclarecer, devidamente, o grau de segurança do sistema.




Etiquetas: , , , ,


This page is powered by Blogger. Isn't yours?

eXTReMe Tracker Free counter and web stats
Contador grátis e estatísticas para seu site em www.motigo.com

RSS: Tenha acesso às actualizações do Blog de Informação, clicando aqui ou no í­cone anterior.