18.11.2014 Views

Anais - Engenharia de Redes de Comunicação - UnB

Anais - Engenharia de Redes de Comunicação - UnB

Anais - Engenharia de Redes de Comunicação - UnB

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

Em 2009, criou-se o Programa <strong>de</strong> Auditoria e Garantia <strong>de</strong> Gestão <strong>de</strong> I<strong>de</strong>ntida<strong>de</strong><br />

(ISACA, 2009) com o objetivo <strong>de</strong> prover uma avaliação in<strong>de</strong>pen<strong>de</strong>nte relacionada com<br />

a eficácia da gestão <strong>de</strong> i<strong>de</strong>ntida<strong>de</strong>, suas políticas, procedimentos e ativida<strong>de</strong>s <strong>de</strong><br />

governança através <strong>de</strong> uma revisão <strong>de</strong> auditoria. O foco <strong>de</strong>sta revisão <strong>de</strong> auditoria está<br />

relacionado nos padrões, guias e procedimentos, bem como na sua implementação e<br />

governança sobre tais ativida<strong>de</strong>s.<br />

De acordo com (ISACA, 2009) os domínios Planejar e Organizar (PO) e Entrega<br />

e Suporte (DS) estão diretamente relacionados com a avaliação da gestão <strong>de</strong> i<strong>de</strong>ntida<strong>de</strong>.<br />

Para o primeiro domínio temos os controles Esquema <strong>de</strong> Classificação <strong>de</strong> Dados (PO<br />

2.3) e Responsabilida<strong>de</strong> por Riscos, Segurança e Conformida<strong>de</strong> (PO 4.8). Para o<br />

segundo domínio temos os controles Gestão <strong>de</strong> I<strong>de</strong>ntida<strong>de</strong> (DS 5.3) e Gestão <strong>de</strong> Contas<br />

<strong>de</strong> Usuário (DS 5.4).<br />

3.2. Open Information Security Management Maturity Mo<strong>de</strong>l (O-ISM3)<br />

O Open Information Security Management Maturity Mo<strong>de</strong>l (O-ISM3, 2011) é<br />

um framework para a criação, adaptação e operação <strong>de</strong> um Sistema <strong>de</strong> Gerenciamento<br />

<strong>de</strong> Segurança da Informação (SGSI) <strong>de</strong>senvolvido pelo The Open Group. Ele <strong>de</strong>fine um<br />

número gerenciável e coeso <strong>de</strong> processos <strong>de</strong> segurança da informação necessários para a<br />

maioria das organizações. Para cada processo relevante, alguns controles <strong>de</strong> segurança<br />

são i<strong>de</strong>ntificados e atuam como partes essenciais do processo. Neste sentido, o ISM3 é<br />

compatível com os padrões ISO/IEC 27000:2009, COBIT e ITIL(OGC, 2007).<br />

De acordo com o O-ISM3, para serem efetivos, os processos <strong>de</strong> segurança da<br />

informação <strong>de</strong> uma organização <strong>de</strong>vem ser documentados, medidos e gerenciados. O<br />

framework O-ISM3 <strong>de</strong>fine a maturida<strong>de</strong> <strong>de</strong> acordo com a execução <strong>de</strong> processos<br />

essenciais para a segurança. A capacida<strong>de</strong> é <strong>de</strong>finida em termos <strong>de</strong> métricas e práticas<br />

gerenciais utilizadas. O framework exige que os objetivos <strong>de</strong> segurança e suas<br />

responsabilida<strong>de</strong>s sejam <strong>de</strong>rivados dos objetivos <strong>de</strong> negócio, além <strong>de</strong> promover uma<br />

medição formal da eficácia <strong>de</strong> cada processo <strong>de</strong> segurança.<br />

A gestão <strong>de</strong> i<strong>de</strong>ntida<strong>de</strong> e controle <strong>de</strong> acesso é uma das categorias <strong>de</strong> objetivos <strong>de</strong><br />

segurança essenciais para <strong>de</strong>terminar os processos que compõe o sistema <strong>de</strong> gestão <strong>de</strong><br />

segurança da informação (SGSI) baseado no O-ISM3. Nesta pesquisa, foram<br />

i<strong>de</strong>ntificados quatro processos diretamente relacionados, são eles:<br />

1. Definição das regras <strong>de</strong> divisão <strong>de</strong> responsabilida<strong>de</strong>s (SSP-4): Através da<br />

divisão das responsabilida<strong>de</strong>s, é possível melhorar o uso dos recursos e<br />

reduzir os riscos <strong>de</strong> inci<strong>de</strong>ntes por ameaças internas.<br />

2. Inventário <strong>de</strong> Ativos (OSP-3): A operação do SGSI <strong>de</strong>pen<strong>de</strong> da<br />

i<strong>de</strong>ntificação e classificação dos ativos críticos da organização.<br />

3. Controle <strong>de</strong> Acesso (OSP-11): Garante a proteção contra inci<strong>de</strong>ntes como,<br />

por exemplo, espionagem, negação <strong>de</strong> responsabilida<strong>de</strong>, tentativa <strong>de</strong><br />

acesso não autorizado e divulgação da informação.<br />

4. Registro <strong>de</strong> Usuários (OSP-12): Garante a proteção contra inci<strong>de</strong>ntes<br />

relacionados com o cadastro errôneo e concessão ina<strong>de</strong>quada <strong>de</strong> acesso<br />

as informações da organização.<br />

São três processos operacionais e um único estratégico. O SSP-4 é um processo<br />

estratégico que tem a importante missão <strong>de</strong> separar a responsabilida<strong>de</strong> na execução <strong>de</strong><br />

processos <strong>de</strong> negócio críticos. O OSP-3 é responsável por classificar a informação e os<br />

381

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!