O risco da meia segurança!

11 de janeiro de 2016
Compartilhe

Edison Fontes*

 De forma semelhante à meia verdade, a meia segurança é uma ameaça para sabermos efetivamente o que precisamos como organizações ou como pessoas. Quando uma organização se detém apenas na verdade da meia segurança, esquece-se de tomar providências para as vulnerabilidades da outra metade.

Cito abaixo alguns exemplos práticos de meia segurança. Aproveite e avalie a sua organização.

  1. Política de segurança da informação.
    a) Existe uma diretriz principal como política de segurança da informação? Sim.
    b) Ela é formalizada, foi assinada pelo presidente e sem exceção todos seguem este regulamento? Não.
  1. Acesso à informação
    a) O acesso à informação é controlado? Sim.
    b) O acesso é individual, intransferível? Não.

          c) É registrado quando um funcionário recebe sua identificação e senha inicial? Sim.

          d) Quando o funcionário deixa de ser funcionário, sua identificação é automaticamente bloqueada? Não.

          e) O prestador de serviço tem identificação individual? Sim.
          f) Quando um prestador de serviço acaba o contrato sua identificação é bloqueada no máximo em cinco dias? Não

  1. Plano de continuidade
    a) Existe um plano de continuidade para o ambiente de TI? Sim.
    b) Ele é testado totalmente a cada 12 meses? Não.

          c) A área de negócio é envolvida nas situações de contingência da organização? Sim.
          d) Foi feita uma análise de impacto respondida pela área de negócio para situações de indisponibilidade da informação? Não.

          e) Existe treinamento para situações de contingência? Sim.
          f) A direção executiva já participou de algum treinamento? Não.

  1. Conscientização do usuário
    a) Existe um treinamento obrigatório sobre segurança da informação? Sim.
    b) O presidente e os executivos fizeram este treinamento? Não.

          c) Existe um treinamento obrigatório sobre segurança da informação? Sim.
          d) Os prestadores de serviço fazem este treinamento? Não.

 

Acreditem: já identifiquei essas respostas em várias organizações!

 

*Edison Fontes. Mestre em Tecnologia, possui as certificações internacionais de CISM, CISA e CRISC. É consultor, gestor e professor de Segurança da Informação dos cursos de pós-graduação da FIAP. Compartilha seu conhecimento como colunista do site Information Week. Autor dos livros: Políticas e Normas para a Segurança da Informação (Editora Brasport), Clicando com Segurança (Editora Brasport), Praticando a Segurança da Informação (Editora Brasport), Segurança da Informação: o usuário faz a diferença! (Editora Saraiva) e Vivendo a Segurança da Informação (Editora Sicurezza). Atua na área de Segurança da Informação desde 1989.

.

 

Nosso site armazena cookies para coletar informações e melhorar sua experiência. Gerencie seus cookies ou consulte nossa política.

Prosseguir