Aula 5: Frameworks, Normas e a Abordagem Gerencial
A doutrina de defesa cibernética organizacional da Diretoria Nacional de Cibernética traz uma mensagem central: segurança cibernética não é um projeto de tecnologia do departamento de TI, mas um processo de gestão de risco de negócio. Nesta aula vamos conhecer os principais frameworks e normas (NIST
Normas são 'regras do jogo' combinadas para a segurança. E a grande mensagem: segurança cibernética é uma decisão gerencial e de negócio, não apenas comprar tecnologia.
- Framework de Segurança
- Um conjunto estruturado de diretrizes e controlos para gerir a segurança da informação e o risco cibernético (por exemplo, NIST CSF, CIS Controls, COBIT).
- NIST CSF (Cybersecurity Framework)
- Uma metodologia flexível (orientativa, não obrigatória) para gerir o risco cibernético, construída a partir de seis funções: Govern, Identify, Protect, Detect, Respond, Recover.
- ISO/IEC 27001
- Uma norma internacional para estabelecer, implementar e manter um Sistema de Gestão de Segurança da Informação (ISMS).
- SOC 2
- Uma norma de relatório da AICPA que avalia como um provedor de serviços gere os dados de clientes segundo os Trust Services Criteria: segurança, disponibilidade, integridade de processamento, confidencialidade e privacidade.
- PCI DSS
- Uma norma global obrigatória para proteger dados de cartão de crédito e prevenir fraudes em transações de pagamento.
- HIPAA
- Uma regulamentação americana que define padrões para proteger informações médicas sensíveis de pacientes (PHI).
- Doutrina de Defesa Cibernética (v2.0)
- Um documento da Diretoria Nacional de Cibernética que traduz a defesa cibernética para a linguagem gerencial da gestão de risco de negócio.
- CISO (Chief Information Security Officer)
- O executivo responsável pela estratégia de segurança da informação; segundo a doutrina, o papel passa de guardião técnico a planeador estratégico na alta gestão.
- SOC 1
- Um relatório da AICPA que avalia os controlos de um provedor de serviços que podem afetar os relatórios financeiros de seus clientes (ICFR) — diferente do SOC 2, que foca em segurança e operações.