{"id":4360,"date":"2015-05-27T23:27:12","date_gmt":"2015-05-27T23:27:12","guid":{"rendered":"https:\/\/multiacademstg.wpengine.com\/27001academy\/blog\/015\/05\/27\/como-usar-firewalls-na-implementacao-da-iso-27001-e-iso-27002\/"},"modified":"2022-07-17T15:43:28","modified_gmt":"2022-07-17T15:43:28","slug":"como-usar-firewalls-na-implementacao-da-iso-27001-e-iso-27002","status":"publish","type":"post","link":"https:\/\/advisera.com\/27001academy\/pt-br\/blog\/2015\/05\/27\/como-usar-firewalls-na-implementacao-da-iso-27001-e-iso-27002\/","title":{"rendered":"Como usar firewalls na implementa\u00e7\u00e3o da ISO 27001 e ISO 27002"},"content":{"rendered":"<p>Um firewall \u00e9 basicamente um software que gerencia conex\u00f5es entre redes diferentes (internas ou externas), e possui a habilidade de aceitar, rejeitar ou filtrar conex\u00f5es sob certos par\u00e2metros. Porque este \u00e9 um componente chave em qualquer organiza\u00e7\u00e3o, n\u00f3s podemos consider\u00e1-lo como se fosse a porta de nossa casa. Nossa casa seria mais segura se tiv\u00e9ssemos duas trancas e as portas fossem blindadas, n\u00e3o \u00e9 mesmo? Para um per\u00edmetro de seguran\u00e7a de rede, o conceito \u00e9 basicamente o mesmo.<\/p>\n<p>A <a href=\"\/27001academy\/pt-br\/o-que-e-a-iso-27001\/\" target=\"_blank\" rel=\"noopener\">ISO 27001<\/a> n\u00e3o define os detalhes t\u00e9cnicos, ent\u00e3o ela precise dos controles de seguran\u00e7a da ISO 27002 para <a href=\"\/27001academy\/pt-br\/documentation\/plano-de-tratamento-de-riscos\/\" target=\"_blank\" rel=\"noopener\">reduzir riscos<\/a>\u00a0relacionados a perda de confidencialidade, integridade e disponibilidade. Uma organiza\u00e7\u00e3o deve realizar uma <a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/documentation\/anexo-1-tabela-de-avaliacao-de-riscos\/\" target=\"_blank\" rel=\"noopener\">avalia\u00e7\u00e3o de riscos<\/a>\u00a0para identificar que tipo de prote\u00e7\u00e3o ela precisa, e definir suas pr\u00f3prias regras para mitigar estes riscos. \u00c9 importante saber como implementar os controles que est\u00e3o relacionados a firewalls, porque eles nos protegem de amea\u00e7as relacionadas a conex\u00f5es e redes, e podem assim nos ajudar a reduzir riscos.<\/p>\n<p>Para ver diferen\u00e7as entre as normas, leia este artigo <a href=\"\/27001academy\/pt-br\/knowledgebase\/semelhancas-e-diferencas-entre-a-iso-27001-e-a-iso-27002\/\" target=\"_blank\" rel=\"noopener\">ISO 27001 vs. ISO 27002<\/a>.<\/p>\n<h2 style=\"padding-top: 10px; padding-bottom: 10px;\">Pol\u00edticas do firewall<\/h2>\n<p>Pol\u00edticas do firewall est\u00e3o relacionadas ao modo de opera\u00e7\u00e3o global do firewall, e muitos deles possuem duas pol\u00edticas de configura\u00e7\u00e3o b\u00e1sicas:<\/p>\n<ul>\n<li><strong>Pol\u00edtica de aceita\u00e7\u00e3o<\/strong>: Todas as conex\u00f5es s\u00e3o aceitas por padr\u00e3o, e a equipe de TI tem que estabelecer par\u00e2metros (ou regras) para a configura\u00e7\u00e3o do firewall para rejeitar conex\u00f5es.<\/li>\n<li><strong>Pol\u00edtica de rejei\u00e7\u00e3o<\/strong>: Todas as conex\u00f5es s\u00e3o rejeitadas por padr\u00e3o, e a equipe de TI tem que estabelecer par\u00e2metros para aceitar apenas certas conex\u00f5es.<\/li>\n<\/ul>\n<p>A primeira \u00e9 muito mais f\u00e1cil e mais confort\u00e1vel, mas mais perigosa porque tudo \u00e9 aceito por padr\u00e3o, enquanto que a segunda \u00e9 muito mais r\u00edgida e requer mais tempo de configura\u00e7\u00e3o, mas \u00e9 muito mais segura (seguran\u00e7a e conforto n\u00e3o s\u00e3o compat\u00edveis: mais seguran\u00e7a = mais desconforto, e menos seguran\u00e7a = mais conforto).<\/p>\n<p>Finalmente, ambas as pol\u00edticas est\u00e3o relacionadas ao modo de opera\u00e7\u00e3o do firewall, mas voc\u00ea pode inclu\u00ed-lo como um documento (por exemple \u201cPol\u00edtica de Firewall\u201d) no Sistema de Gest\u00e3o de Seguran\u00e7a da Informa\u00e7\u00e3o (SGSI) que \u00e9 estabelecido pela ISO 27001. Mesmo porque, a tecnologia \u00e9 uma parte importante do SGSI, e firewalls est\u00e3o relacionados aos <a href=\"\/27001academy\/pt-br\/documentation\/declaracao-de-aplicabilidade\/\" target=\"_blank\" rel=\"noopener\">controles de seguran\u00e7a<\/a>\u00a0do Anexo A da ISO 27001.<\/p>\n<h2 style=\"padding-top: 10px; padding-bottom: 10px;\">Modo de opera\u00e7\u00e3o e registro de evento<\/h2>\n<p>Outra op\u00e7\u00e3o importante ao configurar um firewall envolve seu modo de opera\u00e7\u00e3o. Existem duas escolhas b\u00e1sicas:<\/p>\n<ul>\n<li><strong>Stateless<\/strong>: O firewall examina cada conex\u00e3o, mas n\u00e3o mantem a rastreabilidade da situa\u00e7\u00e3o das conex\u00f5es. Assim, podemos dizer que ele faz uma an\u00e1lise est\u00e1tica.<\/li>\n<li><strong>Stateful<\/strong>: O firewall examina cada conex\u00e3o, e neste caso mantem a rastreabilidade da situa\u00e7\u00e3o das conex\u00f5es, permitindo uma an\u00e1lise din\u00e2mica das conex\u00f5es.<\/li>\n<\/ul>\n<p>Estas op\u00e7\u00f5es est\u00e3o dispon\u00edveis em muitos firewalls, e ajudar\u00e3o voc\u00ea a saber as fun\u00e7\u00f5es do firewall e ter uma configura\u00e7\u00e3o apropriada. Do ponto de vista da ISO 27001, voc\u00ea precisa reduzir os riscos relacionados \u00e0 seguran\u00e7a da informa\u00e7\u00e3o, e existem muitos riscos relacionados a redes, assim voc\u00ea provavelmente precisar\u00e1 de um firewall (bem configurado) para reduzir todos estes riscos relacionados a redes.<\/p>\n<p>Por outro lado, \u00e9 altamente recomendado sempre habilitar o registro de eventos (event logging), para manter a rastreabilidade no evento de um incidente (veja <a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/documentation\/procedimentos-operacionais-para-tecnologia-da-informacao-e-comunicacao\/\" target=\"_blank\" rel=\"noopener\">controle A.12.4.1 Registro de eventos<\/a>). Geralmente, o firewall permite a voc\u00ea configurar o n\u00edvel de detalhe do log de eventos, mas cuidado que quanto maior o detalhamento requer maior capacidade de armazenamento.<\/p>\n<h2 style=\"padding-top: 10px; padding-bottom: 10px;\">Procedimentos e regras<\/h2>\n<p>De volta a ISO 27001, a norma n\u00e3o tem controle que explicitamente indica a necessidade de se instalar um firewall na organiza\u00e7\u00e3o (o mais pr\u00f3ximo \u00e9 o A.13.1.2 Seguran\u00e7a dos servi\u00e7os de rede), mas ele parece muito \u00f3bvio \u2013 uma vez que firewalls vem por padr\u00e3o em qualquer sistema.<\/p>\n<p>Quando voc\u00ea configure um firewall, voc\u00ea precisa incluir regras para cada conex\u00e3o, e quando voc\u00ea cria uma regra, os par\u00e2metros que geralmente tem que ser considerados s\u00e3o os seguintes:<\/p>\n<ul>\n<li><strong>Origem<\/strong>: Pode ser um IP, ou uma rede completa.<\/li>\n<li><strong>Destino<\/strong>: Pode ser um IP, ou uma rede completa.<\/li>\n<li><strong>Servi\u00e7o\/porta<\/strong>: Portas t\u00edpicas: 80 (HTTP), 443 (HTTPS), etc.<\/li>\n<li><strong>A\u00e7\u00e3o<\/strong>: As op\u00e7\u00f5es aqui s\u00e3o basicamente aceitar ou rejeitar.<\/li>\n<\/ul>\n<p>Tamb\u00e9m \u00e9 importante notar que a ordem das regras \u00e9 muito importante: a primeira \u00e9 geralmente a de maior prioridade com rela\u00e7\u00e3o ao resto.<\/p>\n<p>Tenha em mente que isto \u00e9 apenas informa\u00e7\u00e3o b\u00e1sica sobre a configura\u00e7\u00e3o de um firewall, e a ISO 27001 n\u00e3o especifica como configure-lo, mas novamente, \u00e9 importante que voc\u00ea tenha um conhecimento b\u00e1sico para configurar firewalls e reduzir os riscos que voc\u00ea identificou para a sua rede.<\/p>\n<p>Assim, a pr\u00f3xima etapa \u00e9 desenvolver um procedimento que mostre como gerenciar o firewall. Embora n\u00e3o seja mandat\u00f3rio, \u00e9 recomendado para organiza\u00e7\u00f5es de m\u00e9dio ou grande porte. (Para aprender quais documentos s\u00e3o mandat\u00f3rios, veja <a href=\"\/27001academy\/pt-br\/knowledgebase\/lista-de-documentos-obrigatorios-requeridos-pela-iso-27001-revisao-de-2013\/\" target=\"_blank\" rel=\"noopener\">Lista de documentos obrigat\u00f3rios requeridos pela ISO 27001 (revis\u00e3o de 2013)<\/a>). Voc\u00ea pode nomear este procedimento \u201cPol\u00edtica do Firewall\u201d ou \u201cInstru\u00e7\u00e3o t\u00e9cnica do Firewall\u201d, e ele deveria incluir como configure-lo, incluindo as pol\u00edticas mencionadas acima, e tamb\u00e9m como configurar par\u00e2metros das conex\u00f5es: regras, modo de opera\u00e7\u00e3o, etc. (O firewall trabalhar\u00e1 baseado nela). Este procedimento ser\u00e1 muito \u00fatil para o pessoal de TI, mas tamb\u00e9m ajudar\u00e1 o SGSI, porque voc\u00ea pode us\u00e1-lo como uma instru\u00e7\u00e3o t\u00e9cnica.<\/p>\n<p>Para terminar, sua principal conclus\u00e3o deveria ser que firewalls s\u00e3o muito importantes em qualquer organiza\u00e7\u00e3o, porque eles s\u00e3o a porta digital do seu neg\u00f3cio, e voc\u00ea precisa saber informa\u00e7\u00e3o b\u00e1sica sobre a configura\u00e7\u00e3o deles. Adicionalmente, firewalls ajudar\u00e3o voc\u00ea a implementar controles de seguran\u00e7a para reduzir riscos na ISO 27001, ent\u00e3o ambos (firewalls e ISO 27001) fazem uma boa equipe!<\/p>\n<p><em>Leia o white paper<\/em>\u00a0<a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/downloads-gratuitos\/\" target=\"_blank\" rel=\"noopener\">Estudo de caso para datacenters ISO 27001<\/a>\u00a0se voc\u00ea quer ver como a <em>ISO 27001 pode contribuir para a seguran\u00e7a de um data center no qual firewalls tem um papel significativo.<\/em><\/p>\n<p>N\u00f3s agradecemos a <a href=\"https:\/\/br.linkedin.com\/in\/rhandleal\/\" target=\"_blank\" rel=\"noopener\">Rhand Leal<\/a> pela tradu\u00e7\u00e3o para o portugu\u00eas.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Um firewall \u00e9 basicamente um software que gerencia conex\u00f5es entre redes diferentes (internas ou externas), e possui a habilidade de aceitar, rejeitar ou filtrar conex\u00f5es sob certos par\u00e2metros. Porque este \u00e9 um componente chave em qualquer organiza\u00e7\u00e3o, n\u00f3s podemos consider\u00e1-lo como se fosse a porta de nossa casa. Nossa casa seria mais segura se tiv\u00e9ssemos &#8230;<\/p>\n","protected":false},"author":35,"featured_media":4361,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[310],"tags":[906],"class_list":["post-4360","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog-pt-br","tag-iso-27001-pt-br"],"acf":[],"_links":{"self":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/4360","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/users\/35"}],"replies":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/comments?post=4360"}],"version-history":[{"count":0,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/4360\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media\/4361"}],"wp:attachment":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media?parent=4360"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/categories?post=4360"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/tags?post=4360"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}