18.11.2014 Views

Anais - Engenharia de Redes de Comunicação - UnB

Anais - Engenharia de Redes de Comunicação - UnB

Anais - Engenharia de Redes de Comunicação - UnB

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

ativos da organização, sendo consi<strong>de</strong>rada uma ativida<strong>de</strong> essencial para uma política <strong>de</strong><br />

controle <strong>de</strong> acesso eficaz. O OSP 11 e OSP-12 são os tradicionais processos <strong>de</strong> gestão<br />

<strong>de</strong> acesso e i<strong>de</strong>ntida<strong>de</strong>.<br />

3.3. Guia <strong>de</strong> Boas Práticas em Segurança da Informação do TCU<br />

O Tribunal <strong>de</strong> Contas da União, com<br />

a Administração Pública Fe<strong>de</strong>ral,<br />

em segurança da informação (Brasil, 2008). O guia tem como objetivo apresentar as<br />

boas práticas para qualquer pessoa que se relacione <strong>de</strong> alguma forma com sistemas<br />

informatizados, <strong>de</strong>s<strong>de</strong> simples usuários até profissionais envolvidos diretamente com<br />

segurança da informação.<br />

O documento está dividido em quatro capítulos, que tratam o controle <strong>de</strong> acesso<br />

lógico, a política <strong>de</strong> segurança <strong>de</strong> informações e o plano <strong>de</strong> contingência. Por fim, o<br />

guia apresenta no quarto capítulo os comentários sobre a NBR ISO/IEC 27002:2005 e<br />

Por ter sido escrito <strong>de</strong> forma abrangente, o guia apresenta informalmente<br />

conceitos e controles relacionados com os assuntos pertinentes a cada capítulo.<br />

Consi<strong>de</strong>rando o foco <strong>de</strong>sta pesquisa, observa-se que as práticas envolvidas no controle<br />

<strong>de</strong> acesso lógico <strong>de</strong> sistemas po<strong>de</strong>m ser divididas em sete grupos <strong>de</strong> práticas, são elas:<br />

Cre<strong>de</strong>nciamento, Autenticação, Gerenciamento <strong>de</strong> Sessões, Autorização,<br />

Monitoramento, Administração <strong>de</strong> Usuários e Acesso e Políticas <strong>de</strong> Controle <strong>de</strong> Acesso.<br />

3.4. Norma Complementar 07<br />

O Departamento <strong>de</strong> Seguranc a da Informac<br />

(DSIC) do<br />

Gabinete <strong>de</strong> Segurança Institucional da Presidência da República (GSI-PR) aprovou a<br />

Norma Complementar 07 que estabelece as diretrizes para a implementac<br />

a da Informac<br />

entida<strong>de</strong>s da Administrac<br />

A Norma Complementar 07 baseou-se amplamente nos controles <strong>de</strong>finidos pela<br />

ISO/IEC 27002:2005. Entretanto, ela faz uma clara distinção entre o controle <strong>de</strong> acesso<br />

lógico e o físico. Para o controle <strong>de</strong> acesso lógico foram <strong>de</strong>finidos três grupos <strong>de</strong><br />

diretrizes, são eles: Criação e Administração <strong>de</strong> Contas, Acesso a Re<strong>de</strong> <strong>de</strong><br />

Computadores e Ativos da Informação. Para o controle <strong>de</strong> acesso físico são <strong>de</strong>finidos<br />

quatro grupos <strong>de</strong> diretrizes: Acesso as Áreas e Instalações Físicas, Usuários, Ativos <strong>de</strong><br />

Informação e ao Perímetro <strong>de</strong> Segurança. O foco <strong>de</strong>ste trabalho está orientado na<br />

avaliação da organização quanto ao controle <strong>de</strong> acesso lógico, portanto, apenas as<br />

diretrizes relacionadas controle <strong>de</strong> acesso lógico foram avaliados.<br />

3.5. ISO 27002:2005<br />

A ABNT NBR ISO 27002:2005 é a versão nacional do código <strong>de</strong> práticas para<br />

gestão da segurança da informação. Historicamente, a norma <strong>de</strong>rivou-se da BS7799-<br />

1:1999 <strong>de</strong>finida pelo BSI (British Standards Institution) no Reino Unido. Seu objetivo<br />

é <strong>de</strong>finir, <strong>de</strong> forma abrangente, um conjunto <strong>de</strong> controles que po<strong>de</strong>m ser implementados<br />

por uma organização. Segundo Cal<strong>de</strong>r; Watkins (2008), ela é utilizada como guia <strong>de</strong><br />

382

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!