.
Segurança da Informação

A segurança da informação é o conjunto de práticas adotadas para proteger informações contra acessos não autorizados, alterações indevidas, indisponibilidade, perda, destruição ou divulgação inadequada. Seu objetivo é garantir que as informações permaneçam protegidas durante todo o seu ciclo de vida, independentemente de estarem em formato digital, impresso ou verbal.

Neste artigo, você entenderá os princípios da segurança da informação, sua importância, as principais ameaças, vulnerabilidades e riscos, além das estratégias necessárias para estruturar um programa de proteção adequado às necessidades da organização.

O que é segurança da informação?

Segurança da informação é uma disciplina de gestão voltada à proteção das informações relevantes para pessoas e organizações. Ela envolve políticas, responsabilidades, processos, pessoas, recursos físicos e soluções tecnológicas destinadas a reduzir riscos e preservar o valor da informação.

Essa proteção não se limita a computadores, redes e sistemas. Também abrange:

  • documentos impressos;
  • contratos e relatórios;
  • informações transmitidas verbalmente;
  • dados armazenados em dispositivos móveis;
  • imagens de câmeras de segurança;
  • registros de controle de acesso;
  • projetos, estratégias e segredos comerciais;
  • informações de clientes, empregados e fornecedores;
  • arquivos armazenados em servidores ou serviços de nuvem.

A ISO/IEC 27001:2022 apresenta requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão de Segurança da Informação, conhecido pela sigla SGSI. A norma adota uma abordagem baseada em riscos e considera pessoas, políticas, processos e tecnologias.

No Brasil, a Política Nacional de Segurança da Informação também reconhece que o tema é mais amplo do que a proteção digital, pois inclui segurança física, proteção das instalações, tratamento de informações em diferentes meios, capacitação e conscientização.

Essa política é direcionada principalmente à Administração Pública Federal, mas seus conceitos podem servir de referência para outras organizações.

Segurança da informação e segurança cibernética são a mesma coisa?

Os conceitos estão relacionados, mas não são idênticos.

A segurança da informação possui um escopo mais amplo. Ela protege informações digitais, físicas ou verbais contra diferentes tipos de ameaça.

A segurança cibernética concentra-se principalmente na proteção de sistemas, redes, dispositivos, aplicações e dados existentes no ambiente digital contra ataques e incidentes cibernéticos.

Um relatório confidencial esquecido sobre uma mesa representa um problema de segurança da informação, ainda que nenhum sistema tenha sido atacado. Já uma tentativa de invasão ao servidor da organização pertence ao campo da segurança cibernética e, ao mesmo tempo, afeta a segurança da informação.

Portanto, a segurança cibernética pode ser compreendida como uma das áreas que integram a segurança da informação.

Quais são os objetivos da segurança da informação?

O objetivo central da segurança da informação é proteger as informações na proporção de sua importância, sensibilidade e exposição aos riscos.

Entre seus objetivos específicos estão:

  1. evitar o acesso de pessoas não autorizadas;
  2. impedir alterações ou exclusões indevidas;
  3. manter as informações disponíveis quando necessárias;
  4. assegurar a autenticidade de documentos, mensagens e registros;
  5. proteger dados pessoais e informações sigilosas;
  6. prevenir fraudes, espionagem, vazamentos e interrupções;
  7. apoiar a continuidade das operações;
  8. reduzir impactos financeiros, jurídicos, operacionais e reputacionais;
  9. atender a obrigações legais, contratuais e regulatórias;
  10. aumentar a confiança de clientes, empregados, parceiros e demais partes interessadas.

A segurança da informação não busca eliminar todos os riscos, pois isso geralmente seria inviável. Sua finalidade é identificar, avaliar e tratar os riscos até níveis compatíveis com os objetivos, as obrigações e a capacidade da organização.

Quais são os princípios fundamentais da segurança da informação?

Os três princípios mais conhecidos são confidencialidade, integridade e disponibilidade. Juntos, formam a chamada tríade CID.

Confidencialidade

A confidencialidade garante que a informação seja acessada somente por pessoas, sistemas ou entidades autorizadas.

São exemplos de controles de confidencialidade:

  • classificação da informação;
  • restrição de acesso;
  • autenticação multifator;
  • criptografia;
  • termos de confidencialidade;
  • descarte seguro de documentos;
  • controle de entrada em áreas restritas.

Em uma empresa de segurança privada, informações sobre postos de vigilância, vulnerabilidades do cliente, rotinas de ronda, senhas, plantas e sistemas de alarme precisam ter acesso limitado.

Integridade

A integridade assegura que a informação permaneça correta, completa e protegida contra alterações ou destruições não autorizadas, sejam elas intencionais ou acidentais.

Assinaturas digitais, controle de versões, trilhas de auditoria, restrições de edição e validação de dados são medidas que ajudam a preservar esse princípio.

Um relatório de ocorrência alterado depois de sua aprovação, por exemplo, pode comprometer uma investigação, uma decisão administrativa ou a produção de evidências.

Disponibilidade

A disponibilidade garante que as informações e os sistemas estejam acessíveis quando forem necessários às pessoas autorizadas.

Redundância, manutenção preventiva, cópias de segurança, planos de continuidade, energia de emergência e proteção contra ataques de indisponibilidade contribuem para esse princípio.

Uma central de monitoramento pode possuir os dados devidamente protegidos contra acesso indevido, mas ainda assim falhar se os operadores não conseguirem consultá-los durante uma ocorrência.

Autenticidade

A autenticidade permite verificar se uma informação, comunicação ou identidade é verdadeira e corresponde à sua origem declarada.

Ela pode ser apoiada por certificados digitais, assinaturas eletrônicas, credenciais individuais, registros de auditoria e mecanismos confiáveis de autenticação.

Não repúdio

O não repúdio busca impedir que uma pessoa negue indevidamente a autoria de uma ação, transação ou comunicação realizada.

Esse princípio é especialmente relevante em aprovações eletrônicas, transações financeiras, contratos digitais e registros de atividades críticas.

Por que a segurança da informação é importante?

A informação sustenta decisões, operações, relacionamentos comerciais, obrigações legais e vantagens competitivas. Quando é perdida, alterada, divulgada ou fica indisponível, a organização pode enfrentar:

  • paralisação de atividades;
  • prejuízos financeiros;
  • perda de contratos;
  • exposição de dados pessoais;
  • fraudes e extorsões;
  • danos à reputação;
  • processos judiciais;
  • sanções administrativas;
  • perda de conhecimento organizacional;
  • comprometimento da segurança física de pessoas e instalações.

No caso dos dados pessoais, o artigo 46 da Lei Geral de Proteção de Dados Pessoais determina que os agentes de tratamento adotem medidas técnicas e administrativas aptas a protegê-los contra acessos não autorizados e situações acidentais ou ilícitas.

Segurança da informação e proteção de dados pessoais não são sinônimos. A proteção de dados concentra-se nos direitos e no tratamento de informações relacionadas a pessoas naturais. A segurança da informação possui alcance mais amplo e também protege informações financeiras, estratégicas, operacionais, técnicas e comerciais.

O que é cultura de segurança da informação?

Cultura de segurança é o conjunto de valores, conhecimentos e comportamentos que orienta a maneira como as pessoas protegem as informações no cotidiano.

Ela existe quando dirigentes, gestores, empregados e prestadores compreendem que a proteção da informação faz parte de suas responsabilidades profissionais. Isso se manifesta em comportamentos como:

  • verificar o destinatário antes de enviar um arquivo;
  • não compartilhar credenciais;
  • bloquear o computador ao se afastar;
  • comunicar mensagens suspeitas;
  • respeitar as regras de classificação;
  • proteger documentos impressos;
  • evitar conversas sigilosas em locais inadequados;
  • relatar incidentes e falhas sem demora.

A cultura não se desenvolve apenas com uma palestra anual. Ela exige apoio da alta direção, regras compreensíveis, treinamento relacionado às funções, comunicação frequente, liderança pelo exemplo e canais simples para relatar incidentes.

Principais ameaças à segurança da informação

Ameaça é uma circunstância, ação ou agente com potencial para causar um incidente ou dano. Ela pode ser intencional, acidental, natural ou tecnológica.

Entre as principais ameaças estão:

Engenharia social e phishing

O atacante manipula pessoas para obter credenciais, informações ou autorizações. Mensagens falsas, ligações fraudulentas e perfis que imitam gestores ou fornecedores são exemplos comuns.

Códigos maliciosos

Vírus, trojans, spyware e outros malwares podem capturar informações, modificar arquivos, espionar usuários ou permitir o controle indevido dos dispositivos.

Ransomware

O ransomware torna dados ou sistemas inacessíveis, geralmente por meio de criptografia, e pode ser acompanhado por roubo de informações e exigência de pagamento. O CERT.br disponibiliza orientações sobre ransomware, códigos maliciosos, golpes, proteção de contas e cópias de segurança.

Ameaças internas

Empregados, ex-empregados, terceiros ou prestadores podem causar incidentes de maneira intencional ou acidental. Erros de envio, exclusões indevidas, abuso de privilégios e cópias não autorizadas estão entre os possíveis eventos.

Falhas físicas e ambientais

Incêndios, alagamentos, oscilações de energia, superaquecimento, furto de equipamentos e acesso físico não autorizado também podem afetar a informação.

Ataques a fornecedores

Uma organização pode ser comprometida por vulnerabilidades existentes em empresas terceirizadas, sistemas contratados, serviços de nuvem ou componentes de software.

Principais vulnerabilidades da segurança da informação

Vulnerabilidade é uma fraqueza que pode ser explorada por uma ameaça. Ela não representa, isoladamente, um incidente, mas cria condições para que o dano aconteça.

Entre as vulnerabilidades mais frequentes estão:

  • senhas fracas ou reutilizadas;
  • ausência de autenticação multifator;
  • sistemas desatualizados;
  • privilégios de acesso excessivos;
  • falta de cópias de segurança confiáveis;
  • redes configuradas incorretamente;
  • equipamentos sem proteção física;
  • documentos sigilosos deixados em locais acessíveis;
  • ausência de inventário de ativos;
  • empregados sem treinamento;
  • contratos sem requisitos de segurança;
  • falhas no desligamento de usuários;
  • inexistência de plano de resposta a incidentes;
  • concentração de informações críticas em um único recurso.

A correção das vulnerabilidades deve seguir prioridades definidas pelo nível de risco. Nem toda falha exige a mesma urgência, pois seu impacto depende da importância do ativo e das ameaças capazes de explorá-la.

O que são riscos de segurança da informação?

Risco de segurança da informação é a possibilidade de uma ameaça explorar uma vulnerabilidade e produzir consequências para a organização.

Para compreender a relação entre os conceitos, considere um exemplo hipotético:

  • Ativo: sistema que armazena relatórios de ocorrências;
  • Ameaça: criminoso envia uma mensagem de phishing ao supervisor;
  • Vulnerabilidade: ausência de autenticação multifator;
  • Evento: a conta do supervisor é invadida;
  • Consequências: vazamento de relatórios, exposição do cliente e uso das informações para planejar delitos;
  • Controles: autenticação multifator, treinamento, monitoramento de acessos e resposta a incidentes.

A análise de riscos deve considerar a probabilidade ou possibilidade de ocorrência, o impacto potencial e a eficácia dos controles existentes. A organização poderá evitar, reduzir, compartilhar ou aceitar determinado risco, desde que a decisão seja fundamentada e aprovada pela autoridade competente.

Principais recursos e estratégias de segurança da informação

A proteção efetiva resulta da integração entre pessoas, processos e tecnologias. Comprar ferramentas sem conhecer os riscos pode elevar custos sem resolver as fragilidades prioritárias.

Inventário e classificação da informação

A organização precisa saber quais informações possui, onde estão armazenadas, quem é responsável por elas, quem pode acessá-las e por quanto tempo devem ser mantidas.

A classificação pode considerar níveis como público, interno, confidencial e restrito. Cada nível deve possuir regras específicas de acesso, armazenamento, transmissão, reprodução e descarte.

Gestão de identidades e acessos

Os acessos devem ser concedidos de acordo com a necessidade profissional. O princípio do menor privilégio determina que cada usuário receba apenas as permissões necessárias para executar suas atividades.

Também devem existir processos para criar, revisar, bloquear e excluir acessos, especialmente em admissões, mudanças de função, afastamentos e desligamentos.

Autenticação multifator

A autenticação multifator adiciona uma camada de verificação além da senha. Sua adoção é especialmente importante em contas administrativas, correio eletrônico, serviços de nuvem, sistemas críticos e acessos remotos.

Atualizações e gestão de vulnerabilidades

Sistemas, aplicações, dispositivos e equipamentos de rede devem receber correções de segurança. As vulnerabilidades identificadas precisam ser registradas, avaliadas, priorizadas e tratadas.

Cópias de segurança e recuperação

Os backups devem ser protegidos contra alteração e exclusão, mantidos separados do ambiente principal e submetidos a testes periódicos de restauração. Uma cópia que nunca foi testada não oferece garantia suficiente de recuperação.

Criptografia

A criptografia pode proteger informações armazenadas e transmitidas. Sua aplicação deve considerar o nível de sensibilidade, os requisitos legais, os riscos e o gerenciamento adequado das chaves criptográficas.

Monitoramento e registros

Registros de acesso e eventos ajudam a detectar comportamentos anormais, investigar incidentes e comprovar ações realizadas. A coleta deve respeitar finalidades legítimas, critérios de retenção e requisitos de privacidade.

Segurança física

Áreas críticas, arquivos, salas de servidores, centrais de monitoramento e equipamentos de comunicação precisam de controles físicos proporcionais aos riscos, como barreiras, controle de acesso, vigilância, detecção de incêndio e proteção ambiental.

Resposta a incidentes e continuidade

A organização deve definir como identificar, comunicar, conter, investigar e recuperar-se de incidentes. Também precisa estabelecer prioridades, responsáveis, contatos, recursos alternativos e procedimentos para manter ou restabelecer operações críticas.

O que é um programa de segurança da informação?

Um programa de segurança da informação é uma iniciativa permanente que organiza políticas, responsabilidades, controles, projetos, treinamentos e avaliações destinados à proteção das informações.

Diferentemente de uma ação isolada, o programa funciona como um ciclo de melhoria contínua. Sua complexidade deve ser proporcional ao porte da organização, à natureza de suas atividades, às informações tratadas e aos riscos envolvidos.

O NIST Cybersecurity Framework 2.0 organiza os resultados de cibersegurança em seis funções: governar, identificar, proteger, detectar, responder e recuperar. Essas funções podem apoiar a estruturação do componente cibernético de um programa mais amplo de segurança da informação.

Como implementar um programa de segurança da informação

Um programa pode ser desenvolvido pelas seguintes etapas:

  1. Obter apoio da alta direção: definir prioridades, autoridade, orçamento e alinhamento com os objetivos da organização.
  2. Estabelecer a governança: indicar responsáveis, comitês, proprietários de ativos e critérios para tomada de decisão.
  3. Conhecer o contexto: identificar atividades críticas, obrigações legais, contratos, partes interessadas e dependências.
  4. Inventariar ativos e informações: registrar sistemas, equipamentos, documentos, bases de dados, instalações e serviços essenciais.
  5. Avaliar riscos: identificar ameaças, vulnerabilidades, controles existentes e possíveis consequências.
  6. Definir políticas e procedimentos: estabelecer regras de acesso, uso aceitável, classificação, backup, trabalho remoto, resposta a incidentes e gestão de terceiros.
  7. Selecionar e implementar controles: priorizar medidas administrativas, físicas e tecnológicas com base nos riscos.
  8. Capacitar as pessoas: adequar treinamentos às funções, aos riscos e às responsabilidades de cada grupo.
  9. Preparar a resposta a incidentes: definir fluxos de comunicação, critérios de escalonamento, autoridades e procedimentos de recuperação.
  10. Monitorar e melhorar: acompanhar indicadores, realizar testes, auditorias e revisões periódicas.

A adoção da ISO/IEC 27001 não exige necessariamente que a organização busque certificação. A norma pode ser utilizada como referência para estruturar o SGSI, enquanto a certificação constitui uma decisão separada, relacionada às necessidades estratégicas, comerciais ou contratuais.

Como avaliar a eficácia da segurança da informação?

A eficácia deve ser demonstrada por resultados e não apenas pela existência de documentos ou ferramentas. Alguns indicadores possíveis são:

  • percentual de ativos inventariados;
  • acessos revisados no prazo;
  • vulnerabilidades críticas tratadas;
  • sistemas com autenticação multifator;
  • taxa de conclusão dos treinamentos;
  • resultados de testes de restauração;
  • tempo para detectar e responder a incidentes;
  • incidentes recorrentes;
  • fornecedores críticos avaliados;
  • planos de continuidade testados.

Os indicadores precisam ser interpretados no contexto. Um aumento no número de incidentes relatados, por exemplo, pode indicar crescimento das ameaças, mas também pode revelar uma cultura mais madura de comunicação.

Conclusão

Segurança da informação é a gestão coordenada de pessoas, processos, tecnologias e controles físicos para preservar a confidencialidade, a integridade, a disponibilidade e outras propriedades relevantes da informação.

Sua eficácia depende do conhecimento dos ativos, da análise de riscos, do comprometimento da liderança, da capacitação das pessoas e da melhoria contínua. Mais do que instalar ferramentas, proteger informações significa incorporar critérios de segurança às decisões, aos processos e ao comportamento diário da organização.

Sua organização conhece as informações que precisa proteger e os riscos aos quais elas estão expostas?

Deixe sua experiência nos comentários e compartilhe este artigo com a sua rede!.

Autor: José Sergio Marcondes, especialista em  segurança corporativa e diretor do IBRASEP.

Minha missão é estudar, desenvolver e disseminar conhecimento técnico e estratégico, contribuindo para a valorização do setor de segurança e dos profissionais que atuam nele.

Sobre o Autor

José Sergio Marcondes
José Sergio Marcondes

Diretor Executivo IBRASEP | Gestor de Segurança Privada | Especialista em Segurança Corporativa | Consultor Sénior | Professor | Mentor | Gestão de Pessoas e Processos | Foco em Performance através do Desenvolvimento de Líderes e Equipe | Graduado em Gestão de Segurança Privada | MBA Gestão Empresarial | MBA Gestão de Segurança Corporativa | Certificações CES, CISI e CPSI | Mais de 30 anos de experiência no setor da Segurança Privada | Apaixonado pela área de segurança privada, dedica-se continuamente ao estudo e à disseminação de conhecimento, sempre com a missão de desenvolver e valorizar o setor e os profissionais que atuam nele.

0 Comentários

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Solicitar exportação de dados

Use este formulário para solicitar uma cópia de seus dados neste site.

Solicitar a remoção de dados

Use este formulário para solicitar a remoção de seus dados neste site.

Solicitar retificação de dados

Use este formulário para solicitar a retificação de seus dados neste site. Aqui você pode corrigir ou atualizar seus dados, por exemplo.

Solicitar cancelamento de inscrição

Use este formulário para solicitar a cancelamento da inscrição do seu e-mail em nossas listas de e-mail.