Segurança da informação
No âmbito da Segurança da Informação, o Inep recriou o seu Comitê de Segurança da Informação e Comunicações (CSIC), por meio da Portaria n° 358, de 13 de agosto de 2021, delineando a composição dos membros e formalizando a nomeação do Gestor de Segurança da Informação do Inep pela Portaria Inep nº 463, de 18 de outubro de 2022.
Entretanto, suas atividades só tiveram início, de fato, no segundo semestre de 2023. Os principais tópicos tratados pelo Comitê nas reuniões realizadas em 2023 abordaram as seguintes temáticas: mapeamento de ativos de informação do Inep; informações acerca da etapa de gestão de riscos dos ativos de informação; e realização de pesquisa sobre a utilização de mídia social (whatsApp e Telegram) no Instituto. Paralelamente, encontra-se em elaboração a minuta de portaria destinada à instituição formal da Equipe de Tratamento e Resposta a Incidentes em Redes Computacionais (ETIR), aguardando submissão para aprovação do Comitê e demais trâmites para publicação.
As atividades do CSIC foram coordenadas pelo Gestor de Segurança a Informação, com o apoio da Coordenação-Geral de Governança da DTDIE.
Com o propósito de fortalecer a gestão e os processos de trabalho, em consonância com o Planejamento Estratégico Institucional (PEI 2020-2023), houve uma atualização no indicador referente à taxa de tratamento de incidentes em segurança da informação. Esse esforço visa assegurar a proteção do conhecimento sensível produzido e custodiado pelo Inep.
Paralelamente, foram implementadas modificações nos procedimentos relacionados à criação de usuários e à gestão de senhas e privilégios de acesso aos recursos tecnológicos do Inep, incluindo o acesso remoto. Nesse contexto, está sendo adotada uma solução de segurança tipo cofre de senhas digital.
No que tange às contratações que sustentam a área de Segurança da Informação, os editais dos processos licitatórios foram publicados para a contratação de serviços gerenciados de segurança (SOC) e para a contratação de serviços de sustentação de infraestrutura. Esse novo contrato abrange a Análise e Gestão de Vulnerabilidades dos Ativos e Sistemas do Inep bem como Testes de Penetração (pentest) nos sistemas críticos e relevantes. Paralelamente, está em curso, com a Governança de Tecnologia da Informação (TI) do órgão, o levantamento de Gestão de Riscos de TI e o planejamento para Gestão de Continuidade de Negócios, utilizando a ferramenta de Gestão de Governança, Riscos e Conformidade (GRC).
Ainda no âmbito da Segurança da Informação, o Inep incorporou uma ferramenta de inteligência e proteção de riscos digitais, que realiza pesquisas e monitora a marca do Inep em redes sociais, deep web e dark web. Essa ferramenta tem como objetivo detectar perigos expostos em fontes abertas, proporcionando uma inteligência proativa que mitiga riscos.
Por fim, foram introduzidos no datacenter do Inep novos recursos tecnológicos e processos, visando aprimorar a disponibilidade e o desempenho dos sistemas críticos.