18.11.2014 Views

Anais - Engenharia de Redes de Comunicação - UnB

Anais - Engenharia de Redes de Comunicação - UnB

Anais - Engenharia de Redes de Comunicação - UnB

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

informação. Engloba a gestão <strong>de</strong> todos os dados que constituem os privilégios <strong>de</strong><br />

acesso e atributos, envolvendo o armazenamento, organização e acesso a<br />

informação nos diretórios.<br />

Gestão <strong>de</strong> Políticas: Responsável pelos processos que estabelecem e mantêm as<br />

políticas <strong>de</strong> controle <strong>de</strong> acesso que são incorporadas nas lógicas e regras <strong>de</strong><br />

negócio. Normalmente, é baseada nos atributos e papéis associados a uma<br />

i<strong>de</strong>ntida<strong>de</strong>. Ela gerencia o que é permitido ou não <strong>de</strong> ser acessado em uma<br />

<strong>de</strong>terminada transação.<br />

A gestão <strong>de</strong> i<strong>de</strong>ntida<strong>de</strong> e <strong>de</strong> acesso é uma ativida<strong>de</strong> complexa que po<strong>de</strong> estar<br />

difusa nos processos <strong>de</strong> uma organização. Diante da inexistência <strong>de</strong> um programa <strong>de</strong><br />

gestão <strong>de</strong> i<strong>de</strong>ntida<strong>de</strong> e <strong>de</strong> acesso, é importante i<strong>de</strong>ntificar as responsabilida<strong>de</strong>s sobre a<br />

execução <strong>de</strong> controles <strong>de</strong> segurança por áreas. Sendo assim, este artigo adota a<br />

separação em cinco áreas <strong>de</strong> gestão i<strong>de</strong>ntida<strong>de</strong>, gestão <strong>de</strong> acesso (recursos, privilégios, e<br />

políticas) e auditoria.<br />

3. Controles para Gestão <strong>de</strong> I<strong>de</strong>ntida<strong>de</strong> e Acesso<br />

A ativida<strong>de</strong> <strong>de</strong> controle está relacionada com a capacida<strong>de</strong> <strong>de</strong> uma <strong>de</strong>terminada<br />

pessoa ou grupo adquirir domínio sobre uma <strong>de</strong>terminada ativida<strong>de</strong> ou outro grupo.<br />

Para a área <strong>de</strong> tecnologia da informação não existe um consenso formal sobre a<br />

<strong>de</strong>finição <strong>de</strong> controle, entretanto, para esta pesquisa foi utilizada a <strong>de</strong>finição proposta<br />

pelo COBIT (ITGI, 2007) em que c<br />

<strong>de</strong>tectados e corrigidos.<br />

As próximas subseções irão apresentar os principais frameworks e normas<br />

relacionados com a segurança da informação e com a gestão <strong>de</strong> i<strong>de</strong>ntida<strong>de</strong> e <strong>de</strong> acesso.<br />

Cada subseção irá i<strong>de</strong>ntificar as áreas ou grupo <strong>de</strong> controles diretamente envolvidos na<br />

gestão <strong>de</strong> i<strong>de</strong>ntida<strong>de</strong> e <strong>de</strong> acesso.<br />

3.1. COBIT<br />

O Control Objectives for Information and related Technology (ITGI, 2007) é<br />

e orientado a processos, baseado em controles e orientado<br />

por medic<br />

mo<strong>de</strong>lo COBIT, em sua versão 4.1, apresenta um conjunto <strong>de</strong> boas práticas<br />

i<strong>de</strong>ntificadas através <strong>de</strong> um consenso entre especialistas internacionais, que são<br />

organizadas através mo<strong>de</strong>lo <strong>de</strong> processo genérico baseado em quatro domínios e trinta e<br />

quatro processos. O COBIT <strong>de</strong>fine suas ativida<strong>de</strong>s em alto nível, orientando a<br />

organização no que precisa ser feito e não em como <strong>de</strong>ve ser feito para se obter<br />

governança, gerenciamento e controle.<br />

Os processos são responsáveis, em conjunto com os recursos <strong>de</strong> TI, por<br />

constituir a arquitetura <strong>de</strong> TI da organização. No COBIT, os processos são mapeados<br />

em domínios que equivalem às tradicionais áreas sob responsabilida<strong>de</strong> <strong>de</strong> TI, como o<br />

planejamento, construção, processamento e monitoramento. Os quatro domínios <strong>de</strong><br />

processos (ITGI, 2007) são: Planejar e Organizar (PO), Adquirir e Implementar (AI),<br />

Entregar e Suportar (DS), Monitorar e Avaliar (ME).<br />

380

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!