Aula 2: Ativos, Ameaças, Vulnerabilidades e Risco
Gerir segurança da informação exige um vocabulário partilhado: Ativo, Ameaça, Vulnerabilidade e Risco. Nesta aula, vamos definir cada termo com precisão, ver como eles se combinam num único modelo e aprender como o risco é calculado e quais controlos valem a pena implementar.
Um ativo é algo que valorizamos; uma ameaça é quem ou o que pode prejudicá-lo; uma vulnerabilidade é a fraqueza que ela explora; e risco é a probabilidade disso acontecer — multiplicada pelo quanto isso custaria para nós.
- Ativo
- Qualquer coisa de valor que precisa ser protegida: informação, hardware, software, pessoas (conhecimento), serviços e reputação. Classificado por sensibilidade e regulamentação (PII, PCI).
- Ameaça
- Um fator ou evento que pode explorar uma vulnerabilidade e prejudicar um ativo. Tipos: humana, natural, tecnológica e regulatória.
- Vulnerabilidade
- Uma fraqueza que uma ameaça pode explorar, por exemplo, uma senha fraca, uma configuração padrão exposta ou atualizações ausentes.
- Risco
- O produto da probabilidade de um evento e seu impacto: Risco = Probabilidade × Impacto.
- Superfície de Ataque
- A soma de todos os pontos de entrada possíveis num sistema — portas abertas, APIs, utilizadores e serviços. O objetivo é minimizá-la.
- Incidente de Segurança
- A concretização de uma ameaça que explorou uma vulnerabilidade, levando a um impacto na organização.
- Resposta ao Risco
- A decisão sobre como lidar com um risco, a partir de quatro estratégias: Aceitar, Mitigar, Transferir e Evitar.