Notícias
Os quatro pilares da segurança da informação – Confidencialidade, Disponibilidade, Integridade e Autenticidade
Quando o assunto é proteção dos dados pessoais e de segurança da informação, percebemos claramente uma preocupação crescente do governo e o mercado. O governo, por exemplo possui o “Programa de Privacidade e Segurança da Informação (PPSI)”.
A segurança da informação pode ser definida como uma série de boas práticas focadas especialmente em garantir a proteção dos dados de instituição, a mitigação dos riscos e a adequação às leis vigentes.
Ao implantar um “programa” de segurança da informação, as instituições passam a usufruir de benefícios estratégicos, como:
- Redução de custos e melhores resultados
- Maior engajamento dos colaboradores e redução dos riscos
- Rápida identificação, classificação e eliminação de amenas
- Aumento do nível de credibilidade e confiança
De forma análoga os colaboradores passam a obter benefícios, como:
- Ambiente de trabalho mais seguro
- Ganho de consciência sobre as principais ameaças e riscos de segurança
- Ganho de maturidade sobre segurança da informação e consequentemente sobre proteção de dados, não apenas os da instituição.
- Redução da possibilidade de “cair” em golpes e sofrer perdas financeiras
Analisando as instituições percebemos que ao buscar os benefícios apresentados, elas focam suas iniciativas de segurança da informação em princípio ou pilares bem conhecidos. Se por um lado as iniciativas de mercado geralmente apoiam-se em três pilares, as de governo são construídas buscando o apoio de quatro pilares.
Os pilares adotados pelas iniciativas de governo são a Confidencialidade, a Disponibilidade, a Integridade e a Autenticidade. A seguir temos uma breve descrição de cada um destes pilares:
1. Confidencialidade
A confidencialidade está diretamente relacionada ao sigilo dos dados. O princípio básico é que as informações serão “tratadas” apenas pelas pessoas para as quais o acesso foi fornecido. Geralmente adotamos a “necessidade de conhecer” para definir quais informações podem ser acessadas por um colaborador.
A confidencialidade pode ser comprometida quando fornecer intencionalmente ou não informações a uma pessoa que não deveria ter acesso, ou quando a informação é roubada durante um ataque.
Apoiamos na implementação do pilar de “confidencialidade” quando protegemos documentos impressos de acesso físico, por exemplo mantendo-os em gavetas e evitando de deixá-los expostos em cima da mesa (Política de mesa limpa). Também podemos apoiá-la quando avaliamos a necessidade de fornecer uma dada informação a uma outra pessoa e até mesmo quando avaliamos o que está sendo “revelado” em uma conversa informal. O fator “humano” é fundamental na busca pela confidencialidade.
2. Integridade
A integridade relaciona-se a veracidade da informação durante todo o seu ciclo de vida. O princípio básico é que as informações permanecem imutáveis quando estão em repouso ou durante sua transmissão.
Uma informação pode perder sua integridade quando nós a armazenamos em um local sem proteção, neste caso um atacante poderia modificar a informação sem o nosso conhecimento. Outro exemplo seria quando realizamos a transferência da informação utilizando um canal de comunicação não seguro.
Podemos apoiar o aumento da integridade das informações, quando utilizamos apenas os locais de armazenamento oferecidos pela instituição e utilizando ferramentas e protocolos seguros para realizar a transmissão dos dados. Além disto, quando estamos trabalhando de forma remota é importante acessar os dados da instituição mediando o uso da VPN, caso os dados sejam armazenados localmente em nossos dispositivos de trabalho é importante que eles sejam guardados em local seguro, neste caso podemos utilizar a criptografia do disco ou da pasta onde as informações estão.
3. Disponibilidade
A Disponibilidade está focada no fornecimento da informação. O princípio básico é que as informações estarão disponíveis sob demanda, conforme um acordo prévio. Ou seja, nem sempre a informação precisa estar disponível 24x7, as vezes ela pode estar disponível apenas em uma janela de tempo. Neste caso deve haver um acordo prévio, determinado em quais intervalos de tempo a informação deve estar disponível para acesso.
Quando estamos utilizamos os recursos oferecidos pela instituição, podemos apoiar na implementação deste conceito informando a equipe do Service Desk (helpdesk@lncc.br) quando percebemos uma indisponibilidade, assim como mantendo as informações disponíveis nos locais corretos. Ao mudar a localização de uma informação ou outro recurso é importante que os demais colaboradores sejam informados e que tenhamos a autorização para realizar tal modificação.
4. Autenticidade
Por fim, a autenticidade é um dos pilares da segurança da informação focado em assegurar que a informação foi produzida, expedida, modificada ou destruída por uma determinada pessoa física, equipamento, sistema, órgão ou entidade;
Desta forma devemos “proteger” nossas credenciais de acesso (login e senha), pois elas são utilizadas para nos identificar e apoiam na implementação da autenticidade. Não devemos compartilhar nossas credenciais de acesso. Não devemos utilizar o e-mail institucional para uso pessoal, especialmente em cadastros em sites. Não devemos usar a mesma senha utilizada no ambiente institucional em aplicações e sites que não sejam institucionais, caso um dos sites vaze a senha a autenticidade das informações institucionais podem ser comprometidas.
Outras informações:
Uma forma gratuita para verificarmos se nosso “login” foi comprometido em algum site é utilizar a ferramenta “have i been pwned?”. Apesar da ferramenta não “cobrir” as informações de todos os vazamentos ela poderá fornecer algumas informações úteis. Para acessar a ferramenta utilize a URL abaixo:
Mais detalhes sobre este e outros conceitos relacionados a segurança da informação, podem ser obtidos no “Glossário de Segurança da Informação” da Secretaria de Segurança da informação e Cibernética, este material pode ser acessado utilizando-se a URL abaixo:
Gestão da Segurança da Informação
sgsi@lncc.br
Serviço de Comunicação Institucional
secin@lncc.br