Arquivos

Gestão de Pessoas em Segurança da Informação


Indivíduos e seus valores

A palavra consciência (do latim conscientia, conhecimento íntimo) designa o conhecimento dos fenômenos da experiência interna, especialmente em seu aspecto moral. A consciência (moral) é faculdade de julgar (consciência potencial) e o juízo prático (consciência atual) do mérito e demérito moral dos aos da própria vontade. A consciência adverte ou previne antes da execução dos atos. Há elementos psicológicos, metafísicos e gnosiológicos, mas não vamos mergulhar aqui num estudo especifico da consciência. Apenas o seu significados “ Atitude do indivíduo frente as implicações morais ou sócias de sua própria conduta, e que supõe um juízo de valor”. Assim no que se refere as pessoas, a Segurança da Informação está intimamente ligada ao contexto, seu significado e sua importância.

È necessário que cada colaborador compreenda o negocio da organização, conheça seus valores e seu código de ética, saiba o que é importante para essa organização. Se ele não entender e não absorver isso, dificilmente protegera as informação adequadamente.


Em uma organização, cada setor tem um processo que ele é prioritário, Assim entre o importante e o urgente, haverá uma tomada de decisão que pode desprezar alguns procedimentos de segurança da informação em prol da volta à normalização naquele ambiente.

Vulnabilidade humana, que variam de pessoa para pessoa e conforme as circunstâncias. Exemplos a vaidade, a ambição, o medo, o entusiasmo, a paixão. Coisas que podem nos cegar ou turvar consciência. Essas e outras vulnabilidades são exploradas por crackers que usam a engenharia social. O valor da informação nem sempre é pago em dinheiro. Muitas vezes é com carinho e atenção.

Pessoas são ativos que tem sentimento, emoções, vontades. São ativos que são educados.

Em Segurança da Informação, os valores individuais são considerados juntamente com os corporativos, uma vez que o indivíduo passa a ser responsável pelo que é valoroso para a sua organização, seus clientes,parceiros ou fornecedores.

A palavra ética significa costume e, por isso, com freqüência definimos a ética como a doutrina dos costumes, é o ramos da ciência que estuda os atos dos indivíduos, não como feitos, mas julgados por seus valores morais.

Ao elaborarmos uma política da informação, um código de ética, estamos estabelecendo uma orientação para a pratica; a própria NBR ISO 17799:2005 é considerada um código de práticas

Esses conjuntos de regras que orientam as práticas são estabelecidos por pessoas e se destinam a pessoas que, independentemente de seus status funcionais, desempenhando papeis importantes para a segurança da informação como Gestor da Informação, Autor, Proprietário, Custodiante etc.

Todos são responsáveis pela segurança das informações, segunda a práxis estabelecida. Quando um usuários quebra essa corrente, o risco aumenta.

Gerir o risco considerado o ativo pessoas significa esta atento a todas as vulnabilidades humanas, como a falta de conhecimento e/ou comportamento éticos.

Contiua ..

Política de Segurança da Informação – Parte 2


2) Necessidade

A PSI deve incorporar e atender algumas necessidades básicas para que possa ser útil para o processo de Gestão de Segurança como um todo. Veremos algumas delas

O que deve ser protegido?

O primeiro passo para montar uma política de sucesso e´, uma vez identificados os seus objetivos, proceder também com a identificação dos ativos mais relevantes ao alcance desses objetivos. Dentre as formas existentes para se identificar esses ativos, a AAR é a mais indicada.

De quem estamos nos protegendo?

Definir os principais pontos de preocupação que podem causar danos aos ativos também faz parte do processo de priorização e definição de escopo da política. Organizações diferentes possuem necessidades diferentes. Dependendo do ramo de atividade, uma empresa pode se preocupar mais com fraudes ou espionagem.  A localização geográfica pode determinar se a preocupação com problemas de ordem natural, como ciclones, deve ou não figurar no topo da lista de prioridades.

Uma grande tendência hoje, é a preocupação com fraudes e espionagem profissional. A fraude eletrônica permite que grandes somas de dinheiros sejam roubadas ou desviadas com uma exposição muito pequena por parte do fraudador, normalmente demandando uma quantidade mínima de recursos. A espionagem industrial também esta na lista das preocupações devido ao cenário econômico de competividade.

Pontos a serem contemplados

Existem vários fatores a serem contemplados numa política e a seguir temos apenas alguns exemplos

  • Manuseio de informações.
  • Licenciamento de software.
  • Backups.
  • Propriedade intelectual.
  • Reposta a incidentes.
  • Investigação e pericia forense.
  • Acesso a Internet.
  • Uso de correio eletrônico.

Requisitos legais e regulatórios

A conformidade com a legislação e marcos regulatórios é um ponto normalmente fora de discussão dentro das organizações. O não-cumprimento dessas obrigações costuma implicar um risco muito grande levando, normalmente, a necessidade de investimentos e adequação, Além disso, muitos pontos levantados e implementados em marcos regulatórios ou exigidos por lei levam a organizações a aprimorar sua gestão, seus processos internos e sua transparência, fatores considerados importantes no atual cenário de gestão corporativa.

O desenvolvimento da política deve contemplar tais necessidades e mostrar o comprometimento da organização em atingir os objetivos por elas levantados.

Responsabilidades

Um dos principais objetivos das políticas de segurança é a atribuição de responsabilidade. Essas responsabilidades são trabalhadas dentro da organização de forma a catequizá-las de seus papéis no que diz respeito á SI, criando assim uma cultura de segurança e trabalhando aquele que é considerado o elo mais fraco: as pessoas

Alinhamento estratégico

Isso é fundamental para que a segurança seja implementada  de forma eficaz, consumindo recursos que sejam canalizados diretamente para resultados tangíveis esperados pela alta direção. O alinhamento estratégico também ajuda muito no processo de incorporar as preocupações, responsabilidades e exigências das políticas ao dia-a-dia da organização, criando assim a necessidade cultura de SI.

Tabela – Necessidade de Alinhamento

Tipo de documento Nível de atuação
Diretriz Estratégico
Norma Tático
Procedimento e Instruções Operacional
Seguir

Get every new post delivered to your Inbox.

Junte-se a 299 outros seguidores

%d bloggers like this: