{"id":4388,"date":"2015-04-07T14:39:35","date_gmt":"2015-04-07T14:39:35","guid":{"rendered":"https:\/\/multiacademstg.wpengine.com\/27001academy\/blog\/015\/04\/07\/grupos-especiais-um-recurso-util-para-apoiar-o-seu-sgsi\/"},"modified":"2022-12-29T09:08:04","modified_gmt":"2022-12-29T09:08:04","slug":"grupos-especiais-um-recurso-util-para-apoiar-o-seu-sgsi","status":"publish","type":"post","link":"https:\/\/advisera.com\/27001academy\/pt-br\/blog\/2015\/04\/07\/grupos-especiais-um-recurso-util-para-apoiar-o-seu-sgsi\/","title":{"rendered":"Grupos especiais: Um recurso \u00fatil para apoiar o seu SGSI"},"content":{"rendered":"<p>Um Sistema de Gest\u00e3o de Seguran\u00e7a da Informa\u00e7\u00e3o (SGSI) \u00e9 apenas t\u00e3o bom quanto for a sua habilidade em manter-se atualizado com os requisitos do neg\u00f3cio e de prover prote\u00e7\u00e3o adequada contra os riscos aos quais a organiza\u00e7\u00e3o est\u00e1 exposta. Para conseguir isso, informa\u00e7\u00f5es sobre o ambiente devem ser avaliadas constantemente, mas quem far\u00e1 isso? E mais, onde esta informa\u00e7\u00e3o pode ser encontrada?<\/p>\n<p>A verdade \u00e9 que ningu\u00e9m em sua organiza\u00e7\u00e3o, nem mesmo equipes dedicadas, podem fazer isso sozinhas. Com o uso de informa\u00e7\u00f5es cr\u00edticas tornando-se cada vez mais abrangente (atrav\u00e9s de, por exemplo, trabalho remoto, equipes virtuais, etc.), as demandas de TI tornam-se cada vez mais complexas, e o SGSI e necessidades de seguran\u00e7a tamb\u00e9m. Isto significa que o n\u00edvel de esfor\u00e7o requerido para cobrir informa\u00e7\u00f5es relacionadas a todos os aspectos de seguran\u00e7a de sua organiza\u00e7\u00e3o tornaria o custo proibitivo. Mas, voc\u00ea ainda tem que monitorar estas informa\u00e7\u00f5es. Ent\u00e3o, como fazer isso?<\/p>\n<p>Felizmente, a <a title=\"ISO 27001\" href=\"https:\/\/advisera.com\/27001academy\/pt-br\/o-que-e-a-iso-27001\/\" target=\"_blank\" rel=\"noopener noreferrer\">ISO 27001<\/a>\u00a0sugere uma alternativa: contato com grupos especiais, controle A.6.1.4 do Anexo A da norma.<\/p>\n<h2 style=\"padding-top: 10px;padding-bottom: 10px\">O que s\u00e3o grupos especiais?<\/h2>\n<p>De forma geral, voc\u00ea pode definir um grupo especial como uma associa\u00e7\u00e3o de indiv\u00edduos ou organiza\u00e7\u00f5es com interesses ou atuando em uma \u00e1rea espec\u00edfica de conhecimento, onde os membros cooperam \/ trabalham para resolver problemas, produzir solu\u00e7\u00f5es e desenvolver conhecimento. Em nosso caso, esta \u00e1rea de conhecimento seria seguran\u00e7a da informa\u00e7\u00e3o.<\/p>\n<p>A <a title=\"27001Academy\" href=\"https:\/\/advisera.com\/27001academy\/pt-br\/\" target=\"_blank\" rel=\"noopener noreferrer\">27001Academy<\/a>, juntamente com a <a title=\"9001Academy\" href=\"https:\/\/advisera.com\/9001academy\/pt-br\/\" target=\"_blank\" rel=\"noopener noreferrer\">9001Academy<\/a>, <a title=\"14001Academy\" href=\"https:\/\/advisera.com\/14001academy\/pt-br\/\" target=\"_blank\" rel=\"noopener noreferrer\">14001Academy<\/a> e <a title=\"20000Academy\" href=\"https:\/\/advisera.com\/20000academy\/\" target=\"_blank\" rel=\"noopener noreferrer\">20000Academy<\/a> s\u00e3o exemplos de grupos especiais. Outros exemplos s\u00e3o fabricantes, f\u00f3runs especializados e associa\u00e7\u00f5es profissionais. O Governo \u00e9 outro exemplo de grupo especial (explicarei por que ele foi citado separadamente mais adiante).<\/p>\n<h2 style=\"padding-top: 10px;padding-bottom: 10px\">Como grupos especiais pode ajudar minha organiza\u00e7\u00e3o?<\/h2>\n<p>Como disse ao in\u00edcio deste post, o SGSI de uma organiza\u00e7\u00e3o precise se manter atualizado com os requisitos de neg\u00f3cio e com os riscos organizacionais. Para cobrir estes assuntos, o controle A.6.1.4 do Anexo A sugere os seguintes pontos para que voc\u00ea possa identificar grupos especiais para ajud\u00e1-lo:<\/p>\n<ul>\n<li>Boas pr\u00e1ticas adotadas pelo mercado: pol\u00edticas, procedimentos, guias e checklists que voc\u00ea pode adaptar as necessidades da sua organiza\u00e7\u00e3o<\/li>\n<li>Tend\u00eancias de Mercado e de seguran\u00e7a relacionadas ao seu setor de atua\u00e7\u00e3o: leis e regulamenta\u00e7\u00f5es, requisitos de clientes e situa\u00e7\u00f5es de fornecedores das quais sua organiza\u00e7\u00e3o tem que estar ciente o com as quais tem que estar em conformidade<\/li>\n<li>Not\u00edcias e alertas sobre amea\u00e7as, vulnerabilidades, ataques e corre\u00e7\u00f5es: voc\u00ea precisa destas para verificar suas defesas, porque \u00e9 melhor aprender com os erros de outros do que com os pr\u00f3prios, n\u00e3o concorda?<\/li>\n<li>Not\u00edcias relacionadas a novas tecnologias e produtos: o que voc\u00ea pode utilizar para melhorar sua seguran\u00e7a, ou para atingir o mesmo n\u00edvel com menores custos e\/ou esfor\u00e7os?<\/li>\n<li>Consultoria especializada: voc\u00ea pode n\u00e3o ter o conhecimento, ou tempo, para implementar a solu\u00e7\u00e3o ou resolver o problema por conta pr\u00f3pria, ent\u00e3o que pode ajud\u00e1-lo?<\/li>\n<li>Apoio especializado para tratar com incidentes de seguran\u00e7a da informa\u00e7\u00e3o (e.g., outras organiza\u00e7\u00f5es, pol\u00edcia, ag\u00eancias de seguran\u00e7a governamentais, etc.): quando voc\u00ea tem um problema e precisa resolv\u00ea-lo, quem pode ajud\u00e1-lo?<\/li>\n<\/ul>\n<p>O governo como grupo especial \u00e9 um caso \u00e0 parte, por conta de seu acesso a recursos adicionais (como pol\u00edcia, servi\u00e7os de emerg\u00eancia, bombeiros, etc.), e, dependendo dos requisitos legais de cada pa\u00eds, seu envolvimento seja obrigat\u00f3rio.<\/p>\n<p>Alguns destes pontos voc\u00ea pode identificar gratuitamente (acessando conte\u00fado p\u00fablico na Internet, inscrevendo-se em boletins regulares, ou identificando pessoas \/ cargos a serem contatados com associa\u00e7\u00f5es profissionais ou ag\u00eancias governamentais), e para alguns voc\u00ea tem que pagar (servi\u00e7os de consultoria ou de suporte de servi\u00e7os). Contudo, para estes \u00faltimos casos seria recomendado estabelecer contato como potenciais fornecedores por meio de seu processo de aquisi\u00e7\u00e3o (\u00e9 sempre melhor ter um relacionamento pr\u00e9vio do que entrar em contato apenas em emerg\u00eancias).<\/p>\n<h2 style=\"padding-top: 10px;padding-bottom: 10px\">Quais precau\u00e7\u00f5es devo tomar ao contatar grupos especiais?<\/h2>\n<p>Uma vez que a informa\u00e7\u00e3o com a qual voc\u00ea estar\u00e1 trabalhando poder\u00e1 ter grande impacto em seu SGSI (sobre a gest\u00e3o e\/ou controles de seguran\u00e7a), voc\u00ea deveria ser cuidadoso sobre com quais grupos especiais voc\u00ea interage, considerando:<\/p>\n<ul>\n<li>A qualidade da informa\u00e7\u00e3o fornecida: Nem todos possuem informa\u00e7\u00e3o precise ou atualizada (alguns apenas replicam not\u00edcias ou informa\u00e7\u00f5es de outras fontes).<\/li>\n<li>A disponibilidade de informa\u00e7\u00f5es: qual \u00e9 a frequ\u00eancia de atualiza\u00e7\u00e3o das informa\u00e7\u00f5es? Se a fonte que voc\u00ea usa leva muito tempo para atualizar suas informa\u00e7\u00f5es, sua organiza\u00e7\u00e3o poderia ficar exposta a um problema ou a um risco por um per\u00edodo muito maior.<\/li>\n<li>A legitimidade da fonte: Nem todas as fontes s\u00e3o representantes autorizados daquele respons\u00e1vel pelas informa\u00e7\u00f5es (e.g., fabricantes possuem f\u00f3runs espec\u00edficos para se comunicar com clientes ou para disponibilizar corre\u00e7\u00f5es). Outro caso \u00e9 se outros pares na \u00e1rea de seguran\u00e7a reconhecem o grupo como uma fonte confi\u00e1vel de informa\u00e7\u00f5es.<\/li>\n<\/ul>\n<p>Nos casos onde voc\u00ea tem que enviar ou receber informa\u00e7\u00f5es, certifique-se se existe um acordo sobre como informa\u00e7\u00f5es compartilhadas ser\u00e3o protegidas.<\/p>\n<h2 style=\"padding-top: 10px;padding-bottom: 10px\">Voc\u00ea n\u00e3o precise fazer todo o trabalho sozinho<\/h2>\n<p>Algumas pessoas pensam que a implementa\u00e7\u00e3o de um SGSI \u00e9 a parte mais complexa da gest\u00e3o da seguran\u00e7a da informa\u00e7\u00e3o. Elas n\u00e3o poderiam estar mais equivocadas. O esfor\u00e7o para manter o SGSI atualizado de acordo com as necessidades do neg\u00f3cio e o cen\u00e1rio de riscos \u00e9 o verdadeiro desafio. Contudo, ele n\u00e3o deve, nem deveria ser feito apenas por sua equipe. Lembre-se, existem muitos grupos que podem ajud\u00e1-lo a manter seu Sistema como uma valiosa ferramenta para a sua organiza\u00e7\u00e3o.<\/p>\n<p><em>Clique aqui para baixar um modelo gratuito de <\/em><a title=\"Lista de quest\u00f5es a fazer para um consultor de ISO 27001\/ISO 22301\" href=\"https:\/\/info.advisera.com\/27001academy\/pt-br\/download-gratuito\/lista-de-questoes-a-fazer-para-um-consultor-de-iso-27001-iso-22301\" target=\"_blank\" rel=\"noopener noreferrer\">Lista de quest\u00f5es a fazer para um consultor de ISO 27001\/ISO 22301<\/a><em>\u00a0que o ajudar\u00e3o a avaliar consultores em potencial.<\/em><\/p>\n<p>N\u00f3s agradecemos a <a href=\"https:\/\/br.linkedin.com\/in\/rhandleal\/\" target=\"_blank\" rel=\"noopener noreferrer\">Rhand Leal<\/a> pela tradu\u00e7\u00e3o para o portugu\u00eas.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Um Sistema de Gest\u00e3o de Seguran\u00e7a da Informa\u00e7\u00e3o (SGSI) \u00e9 apenas t\u00e3o bom quanto for a sua habilidade em manter-se atualizado com os requisitos do neg\u00f3cio e de prover prote\u00e7\u00e3o adequada contra os riscos aos quais a organiza\u00e7\u00e3o est\u00e1 exposta. Para conseguir isso, informa\u00e7\u00f5es sobre o ambiente devem ser avaliadas constantemente, mas quem far\u00e1 isso? &#8230;<\/p>\n","protected":false},"author":41,"featured_media":4389,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[310],"tags":[906],"class_list":["post-4388","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog-pt-br","tag-iso-27001-pt-br"],"acf":[],"_links":{"self":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/4388","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/users\/41"}],"replies":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/comments?post=4388"}],"version-history":[{"count":0,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/4388\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media\/4389"}],"wp:attachment":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media?parent=4388"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/categories?post=4388"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/tags?post=4388"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}