Aula 6: diagnosticar uma pequena empresa e provar um controle
Antes de correr para comprar soluções, a doutrina exige diagnóstico: em qual 'campo' a organização joga. Nesta aula vamos aprender como as organizações são classificadas nas Categorias A e B de acordo com o potencial de dano financeiro, conhecer os 'Dez Mandamentos' de defesa cibernética para pequen
Primeiro entenda quanto dano um evento poderia causar (Categoria A ou B), e só depois escolha uma trilha. Pequenas empresas recebem um checklist de dez domínios básicos de defesa.
- Diagnóstico
- O primeiro passo da doutrina: entender a situação da organização e seu potencial de dano antes de escolher soluções e investir em controles.
- Classificação de Organizações (A/B)
- Uma divisão em duas categorias pelo potencial de dano financeiro de um evento cibernético: Categoria A até 5 milhões de ILS, Categoria B acima de 5 milhões de ILS.
- Os Dez Mandamentos
- Um checklist de dez domínios básicos de defesa que toda pequena empresa (Categoria A) precisa implementar.
- Responsabilidade da Direção
- O princípio de que a defesa cibernética começa com a alta direção; 'cibersegurança é problema do pessoal de TI' é um erro fatal.
- Hardening
- Redução dos pontos fracos de um sistema — remoção de serviços e permissões desnecessários e definição de uma configuração segura.
- Privilégio Mínimo
- Conceder apenas as permissões mínimas necessárias; por exemplo, remover permissões de admin desnecessárias dos usuários.
- Continuidade de Negócios
- Garantir que a organização continue operando mesmo depois de um incidente, por meio de backups regulares e um Plano de Recuperação de Desastres (DRP).
- Backup Testado
- Um backup verificado como de fato restaurável. Um backup nunca testado quanto à restauração não é um backup confiável.
- Cultura de Segurança Organizacional
- As normas, hábitos e consciência compartilhados pelos funcionários em todos os níveis em relação à segurança; construída de cima para baixo pela liderança da direção, não dependendo só do pessoal de TI.