ecc ti sccp segurança da informação

23
Encontro de Compartilhamento de Conhecimento Segurança da Informação 15 Julho 2014 Alessandro R Gonçalves Departamento de Tecnologia da Informação 1 Sport Club Corinthians Paulista

Upload: alessandro-rodolpho-goncalves

Post on 03-Jul-2015

88 views

Category:

Technology


1 download

DESCRIPTION

Encontro semanal para compartilhamento de conhecimento do Departamento de Tecnologia da Informação do Sport Club Corinthians Paulista.

TRANSCRIPT

Page 1: ECC TI SCCP Segurança da Informação

Encontro de Compartilhamento de Conhecimento

Segurança da Informação15 Julho 2014

Alessandro R Gonçalves

Departamento de Tecnologia da Informação

1Sport Club Corinthians Paulista

Page 2: ECC TI SCCP Segurança da Informação

Segurança da Informação

2

Não éalgo relacionado apenas a

roubo de dados

Page 3: ECC TI SCCP Segurança da Informação

3

O conceito de segurança está

todos os diasconosco...

...ou deveria estar!

Page 4: ECC TI SCCP Segurança da Informação

Segurança da Informação

4

• Confidencialidade

• Integridade

• Disponibilidade

Não somente segura, mas disponível!

• Autenticidade

• Privacidade

• Irretratabilidade

Page 5: ECC TI SCCP Segurança da Informação

Confidencialidade

5

• Informação acessível para, e

somente para,

quem realmente deve acessar

Page 6: ECC TI SCCP Segurança da Informação

Integridade

6

• Garante que a informação contém

o conteúdo que deveria conter

Page 7: ECC TI SCCP Segurança da Informação

Disponibilidade

7

• Informação

disponível

sempre que necessário

Page 8: ECC TI SCCP Segurança da Informação

Autenticidade

8

• Garantia da origem,

fonte confiável e conhecida

Page 9: ECC TI SCCP Segurança da Informação

Segurança da Informação

9

Não épapel apenas do especialista em segurança

É papel da equipe!

Page 10: ECC TI SCCP Segurança da Informação

Segurança da Informação

10

O que acontece ocasionalmente:

-Senha “1234”

-Todo mundo sabe a senha no departamento

A pessoa acha que:

“não faz mal ver as minhas informações”

Mas não entende que:

-Alguém pode usar um sistema

-Mandar um e-mail

-Apagar um arquivo

-Usar a senha em outro e-mail, outro serviço, etc

Page 11: ECC TI SCCP Segurança da Informação

11

O problema está na pequena falta de atenção

Page 12: ECC TI SCCP Segurança da Informação

12

E nós é que precisamos orientar

Page 13: ECC TI SCCP Segurança da Informação

As ameaças

13

• Configurações inadequadas

• Incidentes de segurança

• Vírus

• E-mail malicioso

• Softwares mal construídos

• Falta de conhecimento

• Falta de atenção

• Engenharia Social

Page 14: ECC TI SCCP Segurança da Informação

14BYOD (Bring Your Own Device)

A ameaça dos dispositivos móveis

Page 15: ECC TI SCCP Segurança da Informação

Tem que estar atento à segurança

15

Page 16: ECC TI SCCP Segurança da Informação

Desafios o tempo todo

16

É a informação na pasta pública

A falta de backup

O usuário não instruído

A folha na impressora

A foto no celular

A informação no tablet

A senha fácil

O e-mail encaminhado

O Dropbox, Box.Net, etc

O Access Point aberto

O celular perdido

A conversa no telefone

Page 17: ECC TI SCCP Segurança da Informação

Fato: Políticas de Segurança

bem trabalhadassão essenciais

17

Page 18: ECC TI SCCP Segurança da Informação

O que mais, além da política

18

• Arquitetura de rede segura

• Monitoração contínua do tráfego de rede

• Testes periódicos em busca de vulnerabilidades

• Atualizações periódicas

• Programação segura

• Trabalho proativo

• Conscientização

constante

Page 19: ECC TI SCCP Segurança da Informação

O que nós

19

Trabalhar em um plano de segurança

VAMOS fazer

Divulgar, informar sempre

Manter um programa de conscientização

Trabalhar 100% do tempo com isso em mente

Continuar com os processos estruturados

Page 20: ECC TI SCCP Segurança da Informação

O objetivo

20

Informação:

Segura

Íntegra

Confiável

Sempre disponível

Page 21: ECC TI SCCP Segurança da Informação

ISO 27002

21

Page 22: ECC TI SCCP Segurança da Informação

Referências

22

• Normas:

• ISO/IEC 17799 / ISO/IEC 27000

• BS 7799

• Certificações:

• CISSP

• Security+

• GIAC

• Cartilha de Segurança da Informação: http://www4.planalto.gov.br/cgti/cartilha-de-seguranca-

da-informacao/cartilha-seguranca-da-informacao

• Segurança nas redes sociais: http://www.slideshare.net/thiagonasc/segurana-da-informao-nas-

redes-sociais?qid=6da9e992-1261-461c-afb2-117c1117d4ee&v=default&b=&from_search=46

• Vale muito a pena aplicar a ISO 27002: http://webinsider.com.br/2012/11/12/seguranca-da-

informacao-vale-muito-aplicar-a-iso-27002/

• http://sti.fflch.usp.br/sites/sti.fflch.usp.br/files/E%20Por%20Falar%20Em%20Seguran%C3%A7a.pdf

Page 23: ECC TI SCCP Segurança da Informação

23

Alessandro R GonçalvesInovação & Tecnologia da Informação

Sport Club Corinthians Paulista

Obrigado!