2009-03-09
II - SGSI: as suas exigências normais
As exigências normais dos processos de certificação, já referidos, pressupõem o seguinte:
a) um departamento dedicado exclusivamente à segurança:
a.1. da rede informática;
a.2. dos dados informáticos;
b) nesse departamento deverá trabalhar pessoal especializado e dedicado, apenas, às questões de segurança;
c) a designação de responsáveis por cada área - da segurança informática -;
d) o poder absoluto desse departamento autorizar / interditar os acessos ao sistema;
e) estabilidade na escolha estratégica do sistema operativo e dos programas informáticos a instalar;
f) gestão efectiva de todo o sistema, assegurando a sua operacionalidade, tendo sempre presente uma visão global e a consciência dos objectivos procedimentais;
g) uma formação adequada em matéria de cultura de segurança informática de todos os utilizadores autorizados do sistema;
h) a disponibilização, a todos os utilizadores, de um manual de boas práticas e guias procedimentais rigorosos;
i) um sistema contínuo de rastreio e registo de operações;
j) um sistema de armazenamento de dados seguro;
k) um sistema informático redundante para funcionar imediatamente, em caso de falha do sistema principal, de modo a assegurar a segurança e integridade das operações;
l) testes regulares de integridade do sistema, com avaliação de resultados;
m) actualização constante dos perfis de segurança, de modo a assegurar o nível adequado de resposta aos novos perigos;
n) mapeamento de todo o hardware e software instalado na rede informática;
o) inibição de privilégios de administração local a todos os utilizadores;
p) cada utilizador deverá possuir um nível de (autorização de) acesso a dados que seja estritamente compatível com as suas atribuições e responsabilidades;
q) apenas o departamento de segurança poderá autorizar a instalação de novos aplicativos;
a) um departamento dedicado exclusivamente à segurança:
a.1. da rede informática;
a.2. dos dados informáticos;
b) nesse departamento deverá trabalhar pessoal especializado e dedicado, apenas, às questões de segurança;
c) a designação de responsáveis por cada área - da segurança informática -;
d) o poder absoluto desse departamento autorizar / interditar os acessos ao sistema;
e) estabilidade na escolha estratégica do sistema operativo e dos programas informáticos a instalar;
f) gestão efectiva de todo o sistema, assegurando a sua operacionalidade, tendo sempre presente uma visão global e a consciência dos objectivos procedimentais;
g) uma formação adequada em matéria de cultura de segurança informática de todos os utilizadores autorizados do sistema;
h) a disponibilização, a todos os utilizadores, de um manual de boas práticas e guias procedimentais rigorosos;
i) um sistema contínuo de rastreio e registo de operações;
j) um sistema de armazenamento de dados seguro;
k) um sistema informático redundante para funcionar imediatamente, em caso de falha do sistema principal, de modo a assegurar a segurança e integridade das operações;
l) testes regulares de integridade do sistema, com avaliação de resultados;
m) actualização constante dos perfis de segurança, de modo a assegurar o nível adequado de resposta aos novos perigos;
n) mapeamento de todo o hardware e software instalado na rede informática;
o) inibição de privilégios de administração local a todos os utilizadores;
p) cada utilizador deverá possuir um nível de (autorização de) acesso a dados que seja estritamente compatível com as suas atribuições e responsabilidades;
q) apenas o departamento de segurança poderá autorizar a instalação de novos aplicativos;
Etiquetas: certificação ISO, ISO 27002, SGSI
2009-03-08
I - SGSI (Sistema de Gestão de Segurança da Informação) : em que consiste?
Em sequência do estudo publicado aqui - no qual identifiquei as normas técnicas que devem presidir à avaliação qualitativa e quantitativa dos sistemas informáticos judiciais e judiciários, - complemento essa informação com o elenco dos requisitos para a implementação de um sistema de gestão de segurança da informação (SGSI) que sirva os tribunais.
Em primeiro lugar, importa esclarecer que a segurança da informação é, essencialmente, uma questão organizacional e não meramente tecnológica.
Para implementar a segurança deverá identificar-se, primeiramente:
a) os riscos;
b) o(s) grau(s) de protecção desejado(s);
c) o(s) custo(s) associados;
No fundo, essa implementação implica uma «gestão do risco», através de uma combinação adequada da gestão com a tecnologia (v.g. organização).
Um SGSI implica uma abordagem sistemática - estática e dinâmica - dessa gestão, acompanhando as seguintes etapas:
a) concepção;
b) implementação;
c) operação;
d) monitorização;
e) revisão;
f) manutenção; e
g) aperfeiçoamento da segurança da informação;
Para aferir o grau de segurança de um SGSI, assume carácter vital a aplicação de modelos de avaliação quantitativa e qualitativa de segurança (da informação e da organização), que permita a sua certificação segundo as normas ISO em vigor.
Só a sua aplicação permitirá esclarecer, devidamente, o grau de segurança do sistema.
Em primeiro lugar, importa esclarecer que a segurança da informação é, essencialmente, uma questão organizacional e não meramente tecnológica.
Para implementar a segurança deverá identificar-se, primeiramente:
a) os riscos;
b) o(s) grau(s) de protecção desejado(s);
c) o(s) custo(s) associados;
No fundo, essa implementação implica uma «gestão do risco», através de uma combinação adequada da gestão com a tecnologia (v.g. organização).
Um SGSI implica uma abordagem sistemática - estática e dinâmica - dessa gestão, acompanhando as seguintes etapas:
a) concepção;
b) implementação;
c) operação;
d) monitorização;
e) revisão;
f) manutenção; e
g) aperfeiçoamento da segurança da informação;
Para aferir o grau de segurança de um SGSI, assume carácter vital a aplicação de modelos de avaliação quantitativa e qualitativa de segurança (da informação e da organização), que permita a sua certificação segundo as normas ISO em vigor.
Só a sua aplicação permitirá esclarecer, devidamente, o grau de segurança do sistema.
Etiquetas: citius, Citius-MP, segurança informática, SGSI, sistema informático