Alcance
Externo
Funcionários
Mal Intecionados
despreparados
Tecnologias de Risco
celulares com cameras
dispositivos de armazenamento de dados
dispositivos sem fio
P2P
web-based services
acesso remoto
Fatores
Internet
Vulnerabilidade de SW
Ataques
Custo
externos >
internos <
e complexidade
Tipos de Segurança
Lógica
Ativo de Informação
Fisica
Acesso a informação
Segurança de Perimetro
- Roteadores
- Firewalls
- Dispositivos de VPN e outros
Segurança em Camadas
- Proteção de perímetro
- Firewall pessoal
- Anti-vírus
- S.O. atualizado
- Gerenciamento de configuração e mudanças
- Auditorias
- Política de segurança: “o fator humano”
Segurança de Host
Segurança de Rede
Objetivos
a confidencialidade,
a integridade
e a disponibilidade
Autenticidade
Não repudio
Privacidade
Auditoria
Características
Segurança não é tecnologia
Segurança é processo
Ameaças
Ataque Potencial
- O agente: visa obter algum retorno
- Um ativo com alto valor
- Uma vulnerabilidade: uma forma de atingir o ativo
Comuns
- acesso sem autorização
- divulgação de informações
- negação de serviços
Ações
Tecnologia
Preventiva
Reparativa
Política de Segurança
emails
rede
acesso a internet
impressoras
Punições
Plano de Contingencia
procedimentos de recuperação do sistemas corporativos
Metodologia
Definição de eventos
Sistemas Críticos
Impacto X Riscos
Infraestrutura
documentação
Backup
Desastre
Recuperação
Ativação e Desativação do Plano de Contingência
Decisões Pós-Desastre para a Recuperação
Plano de Retorno
Equipes de Contingência
Equipes de Coordenação / Executiva
Equipes de Salvamento
Equipes de Logística
Equipes HW / SW
Comunicação
Planejamento
Desenvolvimento
Segurança
Auditoria
Organização
1. Planejamento
Conhecer o ambiente a ser auditado
Determinar processos criticos
definição dos objetivos
Estabelecimento de critérios para análise de risco
analise de risco
Hierarquização dos pontos de controle
2. Definição da Equipe
Escolher equipe
programar equipe
execução dos trabalhos
revisões dos papéis
avaliação da equipe
3. Documentação do trabalho
Relatório de fraquezas de controle interno
Certificado de controle interno
Relatório de redução de custos
Manual de auditoria do ambiente a ser auditado
Pastas contendo a documentação obtida pela auditoria de sistemas
4. Apresentação dos resultados da auditoria à alta
administração
5. A função do auditor de sistemas
Técnicas
Simulação de dados
Questionários
Visita in loco
Programas de computador
Mapeamento estastístico
Entrevista entre auditor e auditado
Análise de relatórios / telas
Rastreamento de programas
simulação paralela
analise de logs / accounting
analise do programa fonte