Definindo uma política de segurança
Como em todo sistema crítico em que trafegam informações valiosas, é necessário conhecer, controlar e manter um sistema eficaz de segurança. O objetivo desse artigo é fornecer uma base para que você inicie seu próprio projeto de segurança de sistemas.
Ainda que um software ou hardware estejam instalados adequadamente, ainda assim existem fatores internos e externos que ameaçam o sigilo e confiabilidade das informações, e ainda é mais caro resolver incidentes de segurança do que preveni-los.
Qual o objetivo da implementação de uma política de segurança objetivo de uma política de segurança é centralizar as medidas, os procedimentos e tecnologias em torno de um modelo que atenda todas as áreas de um sistema de segurança desde a camada física até a lógica provendo as condições necessárias para o bom funcionamento do sistema.
Fatores críticos para o sucesso da política
Para que a política de segurança seja eficaz é necessário o apoio da direção da organização, o treinamento e capacitação dos funcionários que atuam direta e indiretamente no trânsito de informações e a política de conscientização. O não-cumprimento de todas as medidas da política pode comprometer a integridade das informações, acarretando prejuízos incalculáveis de acordo com a criticidade das mesmas.
Como começar a definição da política de segurança
Para o início da definição da política de segurança deve-se definir os níveis de acesso de cada usuário, grupos, suas restrições, direitos e responsabilidades dentro da organização para com o sistema de segurança, coleta de informações como a filosofia da empresa, a classificação das informações, a demanda de segurança de acordo com a confidencialidade dos dados são imprescindíveis nesse processo, pois é baseado nesta coleta que pode-se desenvolver e aplicar uma política eficaz e compatível com cada organização.
Etapas de um projeto de políticas de segurança
CONTROLE DE ACESSO A INFORMAÇÃO
O controle do acesso à informação consiste na definição de quais informações poderão ser acessadas e por quais funcionários de cada um dos setores da organização. Cabe também ao controle de acesso à informação fornecer os métodos de autenticação para disponibilizar as informações definidas para cada usuário.
SENHAS
Cabe ao sistema a definição de um padrão de senha a ser utilizado e a conscientização dos usuários de sua responsabilidade no uso e manutenção de suas senhas, principalmente aos administradores de sistemas, mesmo em casos de demissões, por terem um nível de acesso de muita importância ao sistema, visto que atuam com configuração e manutenção dos serviços de rede.
SEGURANÇA DOS DADOS
Um bom procedimento de segurança é o backup regular dos dados armazenados para evitar perda dos mesmos em casos de falhas e a restrição do seu uso somente por pessoas autorizadas previamente.
CONFIDENCIALIDADE DAS INFORMAÇÕES
Embora confidencialidade das informações esteja de certa maneira ligada ao controle de acesso à informação no que diz respeito à restrição, existem certos dados que precisam ser tratados com maior ênfase na proteção.
Normalmente a proteção desses dados é feita utilizando métodos criptográficos no manuseio e principalmente na transmissão dessas informações.
AUDITABILIDADE
Um sistema de segurança deve fornecer meios de registro e leitura dos acessos e eventos do sistema, de modo a garantir um estudo aprofundado de todos os eventos ocorridos para verificar falhas e tentativas não-autorizadas de acesso.
COMUNICAÇÕES
Nessa etapa cabe definir que recursos de comunicação poderão ser utilizados dentro da intranet ou extranet, citamos alguns normalmente utilizados:
- Transferências de arquivos
- sistema de correio eletrônico
- Bate papo
- Video-conferência
- Navegação
DISPONIBILIDADE
Nessa parte convém a elaboração de uma estratégia de recuperação rápida e íntegra das informações provenientes de um backup como uma reposição de peças de hardware num sistema em que por algum caso de força maior haja falha ou queima de algum equipamento. A estratégia é fundamental nesses casos para que haja um procedimento a ser feito o mais cedo possível, minizando maiores prejuízos.
SEGURANÇA FÍSICA – CONTROLE DE ACESSO
A segurança física abrange o controle de acesso de pessoas aos equipamentos críticos como servidores e infra-estrutura de suporte como estabilizadores, no-breaks, e sistemas de refrigeração. Um controle eficaz é necessário para evitar acessos não-autorizados. Normalmente este controle é feito por dispositivos eletrônicos automáticos.
CONSCIENTIZAÇÃO
Talvez este seja um dos pontos cruciais da política de segurança, e abrange todos funcionários. Há necessidade do treinamento dos usuários capacitando-os a utilizarem corretamente os dispositivos de segurança disponíveis e atuantes na sua área. A conscientização de suas responsabilidades diante desses dispositivos e suas implicações legais (leis aplicáveis, regulamentos, licenças, princípios éticos da organização), e a importância da preservação da informação como um patrimônio da organização.
ADMINISTRAÇÃO DA SEGURANÇA
É o gerenciamento de todas as etapas da política. Na administração são feitas as análises de vulnerabilidades, relatórios de incidentes, a verificação e comprometimento do desempenho do sistema e o apoio da direção à política de segurança. Com base nessas análises são tomadas as medidas necessárias à correção de falhas no sistema.