Aula 3: A Tríade CIA e os Controlos de Segurança
A tríade CIA — Confidencialidade, Integridade e Disponibilidade — é a base sobre a qual toda decisão de segurança é construída. Nesta aula, vamos nos aprofundar em cada um dos três pilares, conhecer os três tipos de controlo (técnico, administrativo e físico) que os protegem, e entender os objetivos
Todo controlo de segurança serve a pelo menos um de três objetivos: manter a informação confidencial (C), precisa (I) e disponível (A).
- Confidencialidade
- Restringir o acesso à informação só a partes autorizadas. Meios: criptografia e controlo de acesso (ACL, MFA, OTP).
- Integridade
- Preservar a precisão da informação e impedir modificações não autorizadas. Meios: assinaturas digitais, checksums e controlo de versão.
- Disponibilidade
- Garantir que a informação e os serviços estejam acessíveis para as partes autorizadas quando necessário. Meios: backups, servidores redundantes e um DRP.
- Controlo de Segurança
- Uma medida, política ou tecnologia que reduz o risco e protege a tríade CIA. Três tipos: técnico, administrativo e físico.
- MFA (Autenticação Multifator)
- Verificar a identidade com dois ou mais fatores, por exemplo, uma senha mais um código de uso único (OTP).
- DRP (Plano de Recuperação de Desastres)
- Um plano para restaurar sistemas e serviços depois de um incidente, apoiando o princípio da disponibilidade.
- RTO (Objetivo de Tempo de Recuperação)
- O tempo máximo aceitável para restaurar um sistema depois de uma falha.
- RPO (Objetivo de Ponto de Recuperação)
- A quantidade máxima de dados que podemos perder, medida como o tempo entre backups.