Boa noite a todos tudo bem sejam bem-vindos a mais uma aula do [Música] curso ontem Vocês tiveram uma visão Inicial Geral do do dos conceitos de segurança cibernética e viram também o Cyber Security Frame que é o guarda-chuva que liga todos os documentos de segurança cibernética do não sei se vocês tiveram oportunidade De perceber né raa explicava para vocês que o El tem uma abordagem muito interessante ele é muito focado então ele dividiu mado nosos daur daação tanto que que que é usada para descrever as funções do Cyber Security é então na realidade é resultado
a gente acaba traduzindo na versão em português acaba traduzindo por função mas ele é focado nos resultados ele é bastante pragmático e o n ele é muito voltado Ele nasceu Dentro do governo americano como Rafael explicou para vocês muito focado em situações críticas tá em Sistemas críticos porque El ele é feito pro ele foi desenvolvido Originalmente pensando nos órgãos federais americanos então ele tem ele tem um enfoque muito ligado à questão do risco tá o csf ele é uma abordagem para segurança cibernética pragmática e muito ligada a risco e aí vem a importância de um
documento que complementa o csf enfim Que é o nist Risk Management Framework tá que é do que nós vamos tratar agora então quando você trabalha com a segurança cibernética com a segurança do geral a gente lida com a com cenários de risco vocês estão me ouvindo tá perfeito então então o rmf ele tem esse papel fundamental de permitir a gente dosar as medidas de segurança que a gente aplica no csf tá O a segurança da informação a segurança cibernética e mesmo a segurança física a segurança em geral ela tem muito essa característica você tem que
tomar medidas apropriadas aos teus riscos tá a a base de todo bom planejamento de segurança a a base de todo o planejamento de segurança é justamente você conseguir identificar e tratar adequadamente os riscos do contexto da organização da daquele sistema que você tá trabalhando O nist então ele foca nisso ele esse o rmf ele é voltado especificamente a situações de risco em Sistemas de Tecnologia da Informação conectados em rede tá na cibernética risco uma das definições clássicas do risco é que ele é o efeito da Incerteza sobre os objetivos tá na prática quando eu tô
tratando de segurança cibernética me interessa uma ão do Risco como de perigo o risco é algo que eu Quero evitar o risco é algo que se acontecer vai trazer danos impactos negativos para minha empresa o risco é algo que se acontecer vai ter um efeito muito negativo nos objetivos de negócio da empresa ou da organização que eu estou protegendo Então para mim dentro da segurança cibernética o risco tem esse viés vamos dizer assim negativo eh de perigo tá a definição pode inclusive considerar riscos positivos vocês vão encontrar na literatura e pessoas Falando do do risco
da gestão do Risco Quando Ele é positivo quando ele traz oportunidades mas não é esse risco que nesse momento nós estamos preocupados e nem o nist olha para isso o nist rmf tá focado nos Riscos de segurança cibernética que podem comprometer as organizações tá E eles são resultado do do da possibilidade de alguma coisa negativa acontecer e o impacto dessa coisa negativa sobre o ambiente Tá deixa eu fazer uma pergunta para vocês eu estou aqui com o chat aberto tá mas vão correndo as mensagens vocês estão conseguindo se precisar ativar o microfone para fazer alguma
pergunta ou ô Carlos eh você pede para eles levantarem a mão usarem o recurso á levantar a mão e aí se quem tiver uma pergunta e aí eu libero o microfone isso a quem tiver dúvida alguma coisa do tipo ou pode colocar no chat e daí eu abro o Microfone perfeito obrigado outra coisa também det importante é que durante a aula perguntar sobre a palavra chave ou certificado tá todas essas coisas vocês podem fazer no final da aula tá Então pessoal a gente tá basicamente eh focado o o rmf vai trabalhar com essas situações que
vão trazer perigo paraa organização tá E ele o que é que ele faz como é que ele trabalha para lidar com essas situações ele traz um conjunto organizado de princípios e Regras que vão direcionar as ações que a gente vai tomar para minimizar esses riscos para tratar esses riscos tá o que não é o Framework do rmf o que é que vocês não vão encontrar nele uma receita passo a passo olha para você minimizar o risco de um hacker invadir o teu sistema você vai ter que fechar a porta 80 você vai ter que fechar
a porta RDP olha para que você não tenha um vazamento de dados você tem que ir lá e criptografar não isso vocês não vão Encontrar no nist no rmf tá ele vai dar as diretrizes Gerais para vocês identificarem aquelas situações são de perigo e vai dar as orientações de como a gente vai lidar com essas situações tá é isso que existe no Framework ele encaixa dentro do csf permitindo que vocês identifiquem os riscos e dosem os riscos e ele também se liga com os outros documentos do nist porque na hora que você identifica o risco
na hora que você vai selecionar Situações de risco você vai se utilizar do dos outros documentos do nist para implementar as ações a gente vai ver isso adiante tá então basicamente é a é uma das principais publicações dessa da série do especial publications tá ele é projetada para ajudar as organizações identificar avaliar tratar os riscos tá na forma contínua e ele vai desde do planejamento inicial até a operação da manutenção dos sistemas Tá qual é a abordagem que o niste adota o Nist rmf Ele trabalha se vocês olharem do ponto de vista de riscos uma
organização tem diferentes níveis de risco tem um risco geral tem aqueles grandes riscos que afetam a organização toda os grandes riscos corporativos existe uma camada que tá mais ligada aos riscos dos processos de negócio e existe uma camada que são os riscos dos sistemas os riscos inerentes aos sistemas que executam a os processos em em organizações que estão Informatizadas então o foco do nist É nesse nível três claro que o que a gente identificar nos níveis superiores tem consequências tá para esse lado e o nist ele tem atividades que permitem identificar isso mas a a
grande forma de medir Dee atuar é sobre os sistemas cuidado com uma coisa que a gente interpreta errado tá quando a gente pergunta de sistemas muitos de vocês devem ter já ouvido lidado com Essa situação as pessoas normalmente confundem sistema com o software quando você fala do teu sistema de contas a pagar a turma tá pensando no programa no no código no apenas na parte de software que executa Aquilo não é essa visão de sistema tá o sistema na realidade ele é um conjunto de partes interligadas interconectadas que juntas executa alguma determinada tarefa fazem uma
cumpre uma determinada função e Normalmente o sistema é muito maior que as partes dele porque ele resulta o que ele faz é o resultado dessas interações então quando eu estou falando por exemplo de um sistema RP que é o sistema de gestão empresarial eu tô falando do sistema do software que tá rodando no servidor eu tô pensando no servidor eu tô pensando no na rede local em que esse que esse software e esses computadores estão ligados eu estou pensando nas estações de trabalho que vão acessar ele Através de uma interface web ou através de um
sistema client server então o sistema é o conjunto de tudo então quando eu falo que o nist Foca em Sistemas ele não está focando no software ele está focando no sistema completo que executa uma determinada função pra empresa e pela característica muito pragmática do nist até pela forma como ele nasceu muito voltado a questões de proteger contra incidentes eu estou olhando principalmente os sistemas Críticos paraa organização os sistemas que se eles forem afetados eu paro a organização a empresa para de entregar produtos e serviços o órgão público o órgão público para de de atender a
a a aos cidadãos aquela organização não governamental deixa de cumprir o papel dela então eu tô olhando esse é esse o conceito de sistema que a gente trabalha no nist tá pessoal a chave de Ontem por motivo de segurança é ficou ontem depois vocês conversam com o suporte da da da ter exames eu não posso passar essa chave tá eu vi a pergunta aí tá ã suporte tá respondendo então o que que acontece a A grande questão quando a gente olha essa abordagem é isso a gente vai est tratando dentro de uma empresa que hoje
quase todas as empresas e todas as organizações são passaram por Transformação digital e dependem de sistemas para funcionar para poder executar as atividades delas a gente vai estar olhando aqueles sistemas que dão sustentação a esse negócio e vamos focar os nossos esforços de proteção nesses sistemas que são os que trazem maior risco paraa organização e nós vamos usar as metodologias a as orientações do rmf pra gente avaliar esse risco e tomar as ações necessárias para tratar ele e quando eu falo de desse sistema eu tô Falando de tudo do qual ele depende para funcionar de
todos os outros sistemas que capacitam ele a operar dentro da empresa tá então se eu tô falando num sistema RP por exemplo que eh eu acesso tem pessoas em casa que trabalham e acessam remotamente a hora que olhar os riscos para esse sistema eu vou olhar cai link internet eu vou olhar a VPN parar de funcionar eu vou ver uma queda de energia que pode fazer com que o meu Sistema fique indisponível para dentro da empresa tudo isso cabe dentro do conceito de risco de sistema tá perfeito e aí como é que o Nis rmf
é estruturado tá a gente fala que ele é composto de componentes que são as etapas tá as etapas são as grandes fases que eu vou aplicar no processo de gestão dos riscos tá do processo de de identificar tratar os riscos então é a Fase de preparação categorização seleção implementação avaliação autorização e monitoração são as grandes fases de um processo em que eu olho pro contexto da minha empresa identifico Quais são os sistemas críticos dos quais essa empresa depende identifico quais são os riscos que podem afetar esse sistema eu avalio esses esses riscos e tomo medidas
para tratar esses riscos e a partir daí eu monitoro se o meu processo está funcionando adequadamente Esses são os Grandes componentes do nist MF e as etapas são em cada um desses grandes desculpem as etap em cada um dessas grandes etapas eu tenho atividades Essas atividades elas vão me permitir que eu atingo os meus objetivos por exemplo quando eu falo de preparação eu tenho que entender a missão da empresa tenho que entender os valores tenho que entender as partes interessadas tenho que entender que sistemas atendem os requisitos dessas Partes interessadas eu tenho que entender do
que é que dependem de que sistemas dependem o atendimento desses requisitos tudo isso são etapas desculpa são Passos dentro da etapa de preparação dentro da etapa de categorização eu tenho que olhar para cada um desses sistemas e entender Qual é a criticidade dele pro negócio Qual é o impacto que um determinado sistema vai vai causar caso seja vítima de um seja esteja sujeito a um incidente caso se materialize um Risco tá então cada uma dessas eh etapas tem esses Passos todos e como é que eu implemento isso a partir do momento que eu fiz esse
mapeamento identifiquei tudo isso eu vou ah avaliar a adequadamente Quais são os pontos eu vou falar disso com mais detalhes O que é que influencia Quais são as variáveis que me determinam a probabilidade e o impacto de acontecer aquele cenário adverso aquele perigo que eu tô querendo evitar e Influenciar elas através de Cont controles de medidas de Segurança diminuir a probabilidade e diminuir o impacto e para aí que que eu vou fazer eu vou pegar outros documentos do nist eu vou pegar Principalmente um que eu vou também falar logo a seguir que é o que
trata de controles de segurança e vou selecionar Quais são os controles que eu vou colocar quais são as medidas que me diminuem aquele risco exemplificando para vocês por exemplo teve uma Vocês estão numa situação em que um grande risco que vocês têm é a Pessoas na internet tentando acessar sistemas que estão disponibilizados na internet por exemplo o RP que eu falei que acessa remotamente eh que você pode acessar em Home Office uma das medidas que existe Qual é o teu risco é que alguém externo em empresa acessando o sistema pela internet consiga passar pelo usuário
e senha dele por exemplo que que eu vou fazer eu vou usar um usuário 100 e vou pôr um segundo fator de autenticação por exemplo é uma das Medidas que eu acho lá Então dependendo do qual é o fator que eu tenho eu escolho medidas que atacam aquele fator se eu tenho fazendo uma analogia se eu tenho eh se eu quero lidar com o risco de eu não pegar gripe eu tomo uma vacina que me diminui que me cria anticorpos que vão diminuir a possibilidade de eu pegar gripe se eu quero evitar o risco de
bater meu carro eu vou passar a seguir de bater o Carro sofrer um acidente de trânsito eu vou passar a seguir com mais Rigor a sinalização da vou seguir com Rigor a sinalização de trânsito eu vou tomar uma série de medidas preventivas para evitar um acidente e vou fazer um seguro do veículo para minimizar o impacto então com contoles de segurança cibernética é a mesma coisa hora que eu mapear isso eu vou aplicar essas medidas então o rmf é estruturado dessa forma etapas que me permitem identificar o o que eu os Perigos que eu estou
correndo e selecionar as medidas que vão diminuir esse perigo tá então etapas com passos dentro de cada etapa que leva a implementação das ações quais são essas etapas Ah claro antes de eu falar das etapas tem outra questão muito interessante que é Central pro caso do nist tá Eh você precisa para você saber se um sistema é crítico ou não você precisa identificar a criticidade dele pra empresa Qual o Impacto desse sistema parar para você para tua organização Então existe um padrão o nist tem documentos que são standards existe um Standard que é o o
o 199 que é o que aparece esse esse essa tabelinha tirada dele que dá um processo para vocês classificarem um sistema então ele considera que a confidencialidade a integridade e a disponibilidade são as principais Dimensões E aí em relação a essas dimensões vocês vão colocar Qual é o impacto potencial do sistema em relação a isso por exemplo um sistema que a confidencialidade dele se a confidencialidade for violada vai gerar um prejuízo grande pra empresa a gente coloca ele como impacto como alta criticidade em relação a confid esp realidade se a integridade dos dados se o
ponto em que eu posso confiar naqueles dados a exatidão daqueles dados é Importante é alta se não for tão importante Ah vai para pro médio ou baixo Então essa tabelinha aqui me permite olhando um sistema classificar ele Isso é uma das entradas para minha avaliação de riscos eu vou tratar os meus os riscos de acordo com o impacto do do incidente para do impacto que um potencial incidente pode ter sobre os sistemas então o nist ele tem todos Esses documentos vocês Vocês não precisam se preocupar de definir esses critérios é buscar nos padrões do nist
igual esse aqui que é o 199 e lá tem essa tabelinha e tem esses critérios tá uma coisa importante que o Rafael deve ter falado para vocês também vocês não precisam decorar documentos do nist tá na realidade o que vocês precisam é saber achar a informação que vocês precisam então é muito fácil é muito simples trabalhar com nist com a gente Ter esse conceito que ele é praticamente um lego que vai se encaixando preciso classificar sistema Olha o Standard de classificação preciso tratar riscos Olha o rmf preciso verificar criptografia tem um outro documento que vai
ser tratado amanhã preciso estruturar toda a minha segurança US o Framework de Cyber Security e essas coisas se encaixam tá Então essa confidencialidade é essa base aí nós vamos ver as etapas Então as Etapas do nist São etapas que se complementam giram entorno Então você tem uma preparação que ela é uma preparação Inicial mas depois você implementa o ciclo do rmf ela continua operando por quê Porque nessa etapa de preparação É principalmente quando a gente determina o contexto e do dos riscos que nós vamos tratar E se o contexto mudar por exemplo trocou a versão
do rp a empresa instalou um novo sistema a empresa contratou um serviço Em nuvem essa prepare vai atuar para que essas novas mod ações entrem nesse ciclo tá então a gente prepara identifica quais são os temas críticos quais são os riscos gerais da empresa a gente categoriza esses riscos avalia esses riscos a partir da da criticidade do sistema a partir do impacto que ele possa ter paraa empresa da probabilidade que aquele situação de perigo se concretize selecion os controles adequados Para lidar com esse perigo que nós identificamos implementamos esses controles Fazemos uma avaliação Se eles
forem implementados da forma esperada estão tendo os resultados esperados dentro do conceito do rmf existe um conceito de autorização para que aquele sistema permaneça ou seja implantado em produção seja efetivamente usado porque aqui na realidade que você vai olhar é o seguinte o risco residual depois que eu implementei o meu controle É aceitável se não for eu tenho que voltar paraa prancheta aí eu monitoro esse esse processo monitoro seu risco permanece dentro do dos níveis aceitáveis e vou refazendo esse ciclo anualmente ou num outro intervalo que a empresa julga acessada julgue eh ideal aceitável ou
também quando houver uma modificação que me modifique o contexto Então esse é o ciclo de execução da da do rmf tá é assim que se aplica esse conjunto de Etapas para que a gente tenha o risco controlado tá E aí a alguém fez uma desculpa deixa eu ver aqui só ver o nome da pessoa Dei só um segundinho a Mônica Monteiro perguntou sobre a se o se esse padrão ele tá relacionado com o Bia sim eh você você para definir se se o sistema é crítico ou não você pode fazer uma análise de impacto e
existe um documento do nist que trata especificamente de como você olha para Um sistema e avalia o impacto dele pra empresa e aí você consegue dar essa classifica que vai entrar nessa avaliação de riscos tá o rmf ele é o processo geral tá ele dá a ordem em que as coisas acontecem as etapas e os passos em cada etapa em cada passo vocês podem usar outros documentos do nist para implementar as ações efetivas tá Sim essa classificação de sistemas também ajuda na hora de fazer a Conformidade porque se Esses são sistemas críticos eles vão são
os que a gente tem que eh considerar para verificar se eles estão de acordo com as políticas de segurança com as políticas da empresa essa classificação ela é feita pelos aers do sistema claro que com auxílio dos especialistas Mas ela é feita principalmente pelas áreas de negócio pelos aers dizendo qual é o qual é importância daquele sistema dentro dos riscos Gerais dentro da operação da da Empresa eh pode falar Ah deixa eu ver se eu consigo liberar o som para você pera aí Boa noite Professor Ah consegi pode falar Eh uma pergunta simples e esse
processo de melhoria e verificação de riscos ali eu vi que ali tá num num círculo né Ele é um processo de melhoria contínua sim porque a medida que você implementa como é que isso funciona na prática tá na vida real você implementa Os controles de segurança tá E aí você vai monitorando se esses controles Estão realmente funcionando por exemplo eu naquele caso que eu citei a gente colocou um multifator eh do exemplo colocamos um multifator na frente da interface web do sistema RP para evitar que alguém se eh Se passe por um funcionário a gente
pode através do processo de acompanhamento verificar se isso tá sendo efetivo ou não e aí a gente vai descobrir existe uma falha ou Existe uma possibilidade ah sei lá em algum situação por exemplo num incidente o celular da pessoa que tinha o autentificador foi roubado isso comprometeu segurança Tá bom então a gente pega revisa aquele risco revisa os controles e implementa novas medidas então o processo ele vai sempre se realimentando com a monitoração de segurança com os incidentes que ocorrerem com a própria dinâmica da empresa a gente sempre vai revisitando Os riscos e refinando os
controles tá é um é um ciclo contínuo de melhoria contínua sim tá é um PDCA desenhado de forma um pouco diferente tá só uma outra pergunta rapidinho eh eu tinha um sistema numa empresa Fire um Linux inho simplesinho né no qual eu fazia um direcionamento para RDP no qual cada usuário tinha que entrar com IP e eu selecionava uma PTE específica para poder encaminhar o cara já para aquele computador dele esse tipo de Procedimento pode ser descrito como uma forma de segurança especificamente ou não entra sim uma medida de segurança é um controle que você
faz para garantir que só pessoas autorizadas tem um IP autorizado eh consigam entrar ele se ele é adequado ou não aí vai depender de uma análise de riscos que tipo de risco você tem na empresa qual é o nível de ameaça você tá sofrendo o que que você tá protegendo atrás disso O RDP ele é um protocolo inseguro tá ele não é um Protocolo que normalmente a gente abre pra internet o que a gente acaba fazendo é botar uma VPN e a pessoa usa o RDP em cima da VPN mas isso vai depender do teu
risco tá então por exemplo se você fosse aplicar o o o o rmf nesse caso você faria toda uma Análise da organização e dos riscos que ela tá sujeita verificaria Qual é a criticidade desse sistema que tá sendo acessado pelo RDP verificaria aí o impacto que isso ia causar a probabilidade de alguém usar Essas vulnerabilidades o RDP para entrar na tua empresa e a partir daí você deveria ser é necessário mais controles adicionais ou não tá mas sim é uma medida e é uma medida que você tem que avaliar com base numa análise de riscos
ela pode ser adequada ou não dependendo do teu cenário de risco que vai depender da criticidade do sistema e das ameaças a gente vai dá um tempinho que eu vou entrar em mais detalhes disso essas várias etapas Elas tem uma série de tarefas em cada uma delas não sei se vocês estão repar que a maior é a primeira vocês sabem porque a a etapa de preparação tem mais tarefas e você sabe que é aqui que nós brasileiros normalmente erramos porque o que que acontece a primeira etapa é a que vai permitir a gente entender exatamente
o cenário de risco da empresa e a partir desse cenário de riscos nós vamos conseguir Categorizar de forma correta os nossos sistemas e selecionar adequadamente as medidas apropriadas pros riscos que existem na empresa se eu pular essa etapa ou se eu fizer essa etapa muito mal feita muito rápido todo o resto vai sair errado então essa etapa de preparação é a principal E por que que a gente normalmente erra a gente tem o hábito tá uma questão eu pelo menos eu vejo isso na na Vida Prática nas empresas eu tô eu Tô há mais de
35 anos quase 40 anos trabalhando na área de Tecnologia da Informação sempre com gestão de sempre voltado a algum tema de gestão de riscos ou segurança da informação onde é que normalmente brasileiro erra a gente nós brasileiros erramos a gente vai direto paraa implementação Ah você vai começar a fazer segurança na empresa Ah já vamos botar um F aqui vamos vamos configurar não sei o quê Vamos meter o antivírus mas a gente a gente não sabe na realidade se a gente tá endereçando correto os riscos da empresa a gente pode estar simplesmente eh fazendo teve
uma situação que eu acompanhei na vida real Dea empresa que gastou um valor razoável com Firo só que quando foi feita a análise de riscos dela o problema não era o fal ela não era atacada o problema dela tava interno Tinha algumas questões internas que eram onde ela tinha maior risco de sofrer uma Um problema internético tá tem questões ligadas a usuários clica em link que não devia tem e-mails que a tua abria sem olhar Então tinha uma série de outros problemas que se ela tivesse colocado um Fire um pouquinho mais barato e gastado o
dinheiro em treinamento ela teria tido uma minimização de riscos mais efetiva tá então a essa é a essa é a grande questão então o nist ele dá grande ênfase nessa preparação e as várias atividades quando vocês forem usar o rmf Como é que vocês vão fazer vocês vão pegar para cada uma dessas etapas ele tem uma fichinha detalhada de quais são as as as tases as tasks que a gente tem que executar Quais as atividades que a gente tem que executar Então a gente tem por exemplo primeira atividade eu tenho que definir os papéis se
eu não definir o papel de quem vai identificar o risco quem é que é o aer do sistema quem é que vai implementar eu não vou conseguir fazer nada então o nist começa dizendo Temos que definir os papéis logo depois ela tem que tem que definir a estratégia da empresa qual a estratégia de tratar risco da empresa O que que a empresa quer o tratamento de risco O que que você está buscando tá isso pode variar muito só dando um exemplo a grosso modo a gente teve um treinamento em que a gente eh falava do
nist da isu por exemplo se eu for implementar um sistema um um RM f porque eu estou preocupado com ataques cibernéticos minha empresa Está exposta ao risco eu tenho sistemas críticos que eu preciso evitar incidentes de segurança e ter ações robustas quando acontece incident de segurança eu vou para rmf se eu estou preocupado em perante o mercado ter como dizer mostrar pros meus clientes pros meus fornecedores que eu tenho padrões de segurança que eu tenho medidas de segurança adequados Eu preciso de uma certificação aí eu vou paraa ISO então isso já é uma estratégia agora
mesmo Dando da Estratégia eu tenho que olhar o que que a empresa quer fazer o que que ela tá buscando Qual é o qual é o por exemplo se eu tô implementando uma uma gestão de riscos num hospital para um hospital é extremamente crítica a perda de vidas humanas vocês podem me falar quem assisti outras aulas comigo de G já deve ter visto dar exemplo em hospital é normal é normal não no hospital atende pessoas doentes aende casos graves Ocorrem óbitos em hospital mas não por causa do hospital a pessoa morre porque teve uma doença
que não foi possível tratar ou tratamento não existe tratamento mas não tem pessoas que morrem porque o servidor parou de funcionar não tem pessoas que morrem porque o link internet caiu não pode acontecer ser isso então por exemplo no hospital a minha grande estratégia de riscos é Minimizar um impacto pros pacientes no sistema financeiro eu tô Muito preocupado com ataques cibernéticos aos clientes dos aplicativos de banco porque el é nessa ponta que é onde estão os ataques onde acontecem as fraudes os desvios de dinheiro os maiores problemas Então dependendo do negócio eu posso ter uma
estratégia diferente para lidar com o risco ou um foco diferente Então essas várias etapas de preparação vão me permitindo entender a empresa para que eu possa direcionar as Medidas então toda cada uma dessas etapas tem uma fichinha dessas então vocês não precisam decorar as etapas vocês só precisam fazer o seguinte Olha vou seguir o nist por onde eu começo pela preparação primeira vez que eu vou implementar começo pela preparação pego a fichinha de implementação e vou seguindo as atividades que ele apresenta aí ele descreve bem Essas atividades e aí para cada uma das das atividades
ele tem uma Fichinha detalhada dizendo o seguinte o que que aquela atividade faz Quais são as entradas necessárias para você poder executar aquela atividade quais são as saídas esperadas daquela atividade quais são os responsáveis por executar isso dentro da empresa quem é que tem que dar suporte para que isso dê certo aí ele dá um detalhamento breve E aí O Pulo do Gato ele diz quais são os documentos do nist que detalham que trazem os detalhes e como você faz aquilo então por exemplo No caso do Risk assessment ele tá apontando os documentos do nist
aqui esse Risk assessment que ele fala é que para você poder olhar os sistemas críticos alguém deve ter olhado pra empresa primeira e falado Olha esse sistema PR empresa crítico isso não é crítico isso não nasce de um chute Alguém já analisou e pensou para mim empresa funcional preciso que isso esteja Ok então esses dois documentos o 830 e o 839 86 esses documentos vão me Permitir fazer isso então cada cada atividade dentro da categoria tem uma fichinha dando tudo que vocês precisam fazer para executar ela tá E aí como é que é o processo
geral tá é assim que funciona o rmf uma vez que eu tenha entendido Quais são os sistemas críticos da empresa Tá eu vou pegar esses sistemas críticos e eu vou analisar as vulnerabilidades dele tem lá n a hora que você pegar essas fichinhas tem documento que diz como é que você Acha vulnerabilidade cada uma dessas fichinhas vai trazer essas coisas então vocês vão achar as vulnerabilidades um sistema o que que vulnerabilidade são aquelas fraquezas que podem ser exploradas por exemplo o protocolo RDP ele é um protocolo muito simples se você abrir o teu RDP direto
paraa internet sem controle nenhum você não vai demorar muito a ser invadido tá ele tem falhas no protocolo porque quando ele foi construído Originalmente não existiam Tantos riscos como hoje então se você abrir o RDP por causa dessas falhas na ele não foi ele foi pensado para você conseguir acessar muito fácil uma máquina de outro ponto remotamente ele não foi pensado num mundo que você tem milhões de pessoas mal intencionadas Tentando invadir teu sistema Então você tem essa vulnerabilidade aí o que que você faz você vai ver quais são as ameaças com base nisso eu
tiro a probabilidade daquilo se Concretizar que eu vou olhar qual é a facilidade dessa vulnerabilidade eh realmente ser explorada por uma ameaça e qual é a probabilidade eu vou olhar para tirar essa probabilidade geral disso se transformar numa num Perigo Para mim disso trazer eh danos levar um cenário adverso que vai me causar problemas paraa empresa e aí claro que eu vou me apoiar na classificação do sistema para saber se um sistema é crítico Isso aqui vai me Gerar um impacto grande eu tenho várias maneiras de mensurar esse Impacto tu desde a criticidade qualitativamente alto
Médio baixo até chegar a um valor financeiro dependendo de dependendo se é uma empresa em que interessa classicar o riso quantitativamente PR Num caso de hospital podia pensar em questão de vidas humanas Qual é o impacto daquilo gerar gerar perdas de vidas humanas Então dependendo da minha organização do contexto eu posso ter maneiras Diferentes tá o mais comum eu classificar isso aqui qualitativamente de muito baixo a alto fico isso aqui de muito baixo alto e faço uma combinação dessas coisas tá para poder tratar o risco e aí claro uma vez que eu entendo esse risco
que ele é definido como produto da probabilidade pelos pelo Impacto eu vou fazer o seguinte eu vou fazer uma avaliação dele eu vou fazer pode falar familha os triângulos não deveriam estar Tremendo não o outro h tá ouvindo Professor tô tô pode falar boa noite tudo bem Professor como é que o senhor está então eh eh eu tô fazendo um comparativo aqui com a 27.0001 porque da forma como o senhor tá explicando eh é como se fosse uma receita de bolo mal comparando né metaforicamente falando eu tenho um passo a passo para seguir vou fazer
essa preparação vou ver quais são as vulnerabilidades as ameaças Mas esse grau de criticidade esse grau de vulnerabilidade é subjetivo ou a própria o próprio Framework vai te contar o que que é alto Médio baixo muito alto enfim entendeu ele ele dá ele dá parâmetros para você fazer essa classificação e ele te remete a documentos do nist que te permitem aprofundar isso ele tem um documento só vulnerabilidades n então a fica ele é bem ele é bem detalhado tá não não o rmf que dá estrutura se você Se fizer uma análise com a ISO como
é que funciona a ISO tá a ISO 27001 ela é um sistema de gestão aí no fim dela ela tem uma lista que que ela o que que esse sistema de gestão Traz ele traz os grandes passos para você fazer o gerenciamento da segurança numa organização aí no fim dele ele tem um anexo que fala dos de segurança aí você vai na 27002 e você encontra a orientações para implementar aqueles controles aqueles 93 Controles da versão atual só que ela também não Desc profundidade em cada controle aí você vai pegar e você por exemplo lá
tem um controle que diz que você tem que fazer análise de risco aí que você vai fazer você vai pegar 27.5 que faz análise de risco ela tem um controle que diz que você tem que fazer gestão de vulnerabilidade tem uma outra Norma lá que trata disso então é o mesmo princípio tá o nist você vai descendo em camadas tá você tem você tem essa camada Mais geral que é o csf que é o Framework de cybersegurança você vai ter o rmf que é é o Framework de riscos ajudando a você analisar os riscos e
tem uma série de outros documentos que vão dando subsídios para você aprofundar Tecnicamente essas questões tá é podia ter começado pelo nicho fui meio bobinha porque quebrei muito a cabeça para que entrasse esses 93 controles na minha ente que a prova foi de lascar entendeu podia ter começado por aí porque agora Tudo isso que o senhor tá explicando e ficou muito mais simples de entender perce não é porque a a linha o pensamento geral é esse eu preciso de saber Primeiro qual é qual é o modelo de negócio daquela organização né qual é qual o
escopo da organização para saber onde estão né em que sistemas que eu vou me ater para poder estudar as vulnerabilidades essa fase da preparação né enfim se eu tivesse começado por isso tinha entrado na minha cabeça de forma Mais fácil mas enfim mas tant com o senhor a gente tá bem né professor é eu gosto muito do nist Eu gosto também da ISO também do treinament iso Eu participo da comissão de segurança da bnt eu gosto muito das normas tá porque elas são melhores práticas eu brinco a gente não precisa inventar a Roda a Roda
já foi inventada entendeu em segurança da informação a gente tem que seguir as melhores práticas porque se eu inventar o meu sistema de gestão de riscos Pode Até ser bom mas qual é a chance de eu ter feito um sistema de gestão de risco melhor que o departamento de comércio dos Estados Unidos ou melhor que 160 países que sentam e discutem na ISO qu o sistema de risco então usar as melhores práticas tem essa vantagem tá agora A A A grande questão então quando a gente olha o risco é isso E aí o que que
acontece eu tenho meu sistema crtico vamos lá a pergunta esqueci o nome desculpa Nosso amigo lá que perguntou do RDP Remote Desktop protocol que é um protocolo que você usa para acessar remotamente uma máquina e poder controlar ela remotamente por exemplo se o meu risco a minha vulnerabilidade a existência desse protocolo e a ameaça que eu tenho alguém atir da internet usando asas dessol fragilidades não as falhas as fragilidades Principalmente as fragilidades no processo de de Identificação de atribuição de direitos se alguém usar isso aí ele vai me invadir a a minha empresa se o
sistema que tá por trás do RDP é um sistema crítico eu vou ter um impacto grande na minha empresa aí eu eu fiz a minha avaliação de risco eu cheguei à conclusão que o risco por causa disso é um risco crítico é um risco muito alto que é que eu vou fazer eu vou olhar lá no nos meus controles de segurança que são da da do do niss dentro do documento Do niss tem um documento só sobre controle de segurança que eu vou falar a seguir eu vou olhar que é o 853 eu vou olhar
aqueles que atuam sobre acesso remoto a portas o o o protocolos do do meu da minha rede E aí eu vou olhar lá um monte de controles que vão me permitir ou dificultar que essa ameaça chegue até minha porta RDP ou que eu de algum jeito diminuo as vulnerabilidades dela E aí o que que eu vou por exemplo botando ela em cima de Uma VPN E aí o que que acontece eu vou diminuir a hora que eu mexer com esse controle eu vou diminuir a probabilidade e dependendo da medida que eu colocar aqui o cara
não vai mais conseguir chegar num servidor crítico num sistema crítico eu vou diminuir o impacto então a o ciclo é esse eu olho o que tá acontecendo no meu ambiente qual aqui perigos eu estou exposto O que é que causa esse perigo que são as ameaças e as vulnerabilidades e vou através da Avaliação desses perigo tomando medidas que diminuem o perigo tá uma analogia na hora que eu vou dirigir um veículo eu ponho um cinto de segurança eu entro na velocidade vou nas velocidades permitidas na na Via Eu tenho um lá a gente vai olhando
o velocímetro para não passar da velocidade eu a velocidade do carro tudo isso são medidas que diminuem o risco de eu sofrer um incidente um incidente que no caso do veículo é um acidente de Trânsito no caso de um sistema o incidente seria invasão é assim que funciona o processo o que o rmf leva vocês implementarem é isso aquelas várias etapas vão permitir que eu possa trabalhar esse ciclo tá E aí Vocês me perguntaram ele tem alguns modelos de e para usar na avaliação tem ele trabalha com cinco níveis cinco níveis de risco e cinco
níveis de impacto a combina desculpa cinco níveis de probabilidade cinco Níveis de impacto a combinação desses dois me permite classificar o risco em 25 níveis diferentes claro que eu agrupo esses níveis porque não faz sentido eh não não chega a interessar a diferenciação por exemplo qualquer coisa que tem um impacto muito alto para minha empresa eh e e tem uma probabilidade de acontecer de médio para cima tem que ser tratado porque isso aí vai significar tá que eu vou cair nessa faixa aqui pode acontecer tem grandes chances daquilo Acontecer e quando acontecer vai doer muito
pra empresa agora aquelas coisas que TM uma probabilidade eh aliás um impacto baixíssimo eh vão estar agrupadas lá no muito baixo porque aquilo não vai me afetar um exemplo pelo amor de Deus me perdoe quem for Dr RH tá eh quando eu vou fazer uma avaliação de risco numa empresa ou quando eu vou trabalhar os processos de gestão de riscos Eu normalmente me preocupo com o sistemas que dão Sustentação a empresa entregar os produtos e serviços dela tá normalmente o RH sistema de RH no Claro eu vou proteger tem algumas questões de dado pessoal lá
vou tratar aquilo mas a a minha maior prioridade é aquele sistema que se ele parar a empresa capaz de fechar o RH se o sistema de RG ficar alguns dias parados ninguém vai sofrer entenderam então o impacto dele pra empresa do ponto de vista de negócio Depende ser o fim do mas não que atras alguns dias o que que imagina vamos imagina uma unina nuclear o que é que é pior o sistema de resfriamento do reator falhar ou sistema de RH par na véspera do pagamento do salário com que que você vai estar mais preocupado
então é exatamente essas questões que vão determinar Então a gente vai pegar todos os riscos vamos analisar e classificar numa matriz A partir Daí tá E aí nós vamos chegar em alguma coisa pera aí desculpa deixa eu tentar parar nós vamos chegar em alguma coisa alguma coisa Não nós vamos chegar numa matriz desse tipo a gente vai ter um risco identificado por exemplo nesse caso aqui é um acesso indevido aos prontuários eletrônicos do paciente ISO aqui é um hospital um hospital o prontuário eletrônico do paciente é onde tá o coração do atendimento ao paciente tá
tudo que acontece no no no paciente No hospital é registrado exames laboratoriais eh receituário médico tá tudo tá tudo a tá tudo amarrado nesse prontuário eletrônico Se esse prontuário parar ou for comprometido você pode matar pacientes você pode dar o tratamento errado pro paciente você pode operar o cara da perna quando ele tá com problema no pescoço entendeu então esse prontuário é o coração do atendimento ao paciente tá E aí o que que acontece se eu tô com risco de acesso indevido por quê Porque eu tenho uma vulnerabilidade no processo de autenticação desse hospital o
que que pode acontecer ele só pede usuário e senha isso não é considerado seguro mais tá então esse sistema é tão crítico O Impacto é alto tá pro hospital estamos colocando como alto o hospital classificou como alto a probabilidade dele como média porque o usuário 100 é uma coisa que não é muito robusta a Segurança que eu ca numa avaliação de riscos alta e aí o que que eu vou ter que fazer eu vou ter que implementar uma medida de tratamento olhando lá os controles olhando o que existe disponível no Nis eu vejo que no
documento de controle de segurança ele fala da autenticação 853 ele fala de autenticação multifator então eu vou pôr uma autenticação multifator aí eu controlo esse risco e E aí eu quero e de onde é que isso veio lá Do documento 853 tem o tem a categoria access control e o número três dessa categoria é controle de acesso eu vou falar disso a seguir tem proteção de transmissão de dados detecção de incidentes Então vou pôr esses controles Então esse é o resultado da minha análise de riscos tá pode falar Luiz Boa noite Carlos Boa noite a
todos boa noite eh com relação à avaliação que você colocou aí né de pontuou Eu Tenho a dúvida como foi usado o critério para isso porque montar a matriz tudo bem eu tenho que identificar julgar interpretar qual o risco que cada sistema da companhia se encaixa digamos assim correto a minha linha de raciocínio noar na hora de avaliar isso daí que você vamos mais direto ao ponto colocou 12 tá bom nesse exemplo aí 12 porque Esse sistema se ele for se ele for comprometido nesse caso você vai estar vazando dados de paciente e você vai
estar eh podendo afetar os processos de tratamento eu tô pondo o risco quase o risco maior eu colocaria risco cinco se isso pudesse provocar a morte do paciente imediatamente que é o caso você tem alguma tabela de desculpa te interromper Você tem alguma tabela de escala sim quando você vai fazer o Processo de risco Quando você passar por aquele prepare você numa das etapas do prepare você vai fazer essa análise do impacto das coisas tá e a partir dessa análise de impacto é que você vai determinar junto com a direção da organização é o mesmo
processo da ISO tá cada organização vai ter ter que definir os seus critérios quando você faz essa análise de riscos você na determinação do contexto você já combinou com a Empresa Qual é a escala que você vai usar Não existe uma escala pronta que você use universalmente você tem que discutir empresa a empresa claro que usando algumas orientações e a principal orientação do rmf é análise da criticidade do ambiente o que que o que que pode acontecer se aquele sistema for afetado é isso que vai te determinar a classificação tá Por exemplo por que é
que eu o de baixo eu coloquei como alto aqui nesse Exemplo tá eh muito alto o impacto porque se uma coisa é alguém acessar indevidamente o prontuário do paciente outra coisa é o médico na sala de cirurgia tentar acessar o prontuário e ele tá indisponível você tá precisando operar o paciente e você não vai claro que existem medidas que se toma para que isso não aconteça tá eu tô tô falando num caso extremo que o médico precisa consultar o prontuário e só existe em Forma eletrônica no naquele terminal que está na sala de cirurgias se
nessa hora ele for acessar esse prontuário não conseguir acessar o prontuário a vida do paciente tá em risco você vai operar cegas então o que que acontece aí claro que eu tô dando um exemplo extremo mas por isso que eu coloquei como muito alto Aqui só foi comprometida a confidencialidade Claro alguém pode acessar pode alterar Mas aqui é certeza absoluta que o médico não Vai conseguir operar o paciente por isso que aqui é quatro e aqui é cinco tá E aqui o três é porque eu tô falando da possibilidade de alguém ah roubar a senha
de outro aqui eu tô falando da possibilidade dos do hospital sofrer um Deni of service a probabilidade de um Deni of service é mais alta do que alguém ah hoje Qualquer coisa exposta a internet táa frequentemente com varredura Então vem aí esses critérios que se você seguir passo a passo o rmf Você vai estabelecer na fase de prepar tá acho que foi a Mônica que levantou a mão primeiro pode falar Mônica Oi tá me Professor tá me ouvindo Tô Ok então Professor minha dúvida é a seguinte eh na na elaboração dos controles o o senhor
naquele outro SL no slide anterior o senhor traz alguns códigos cp1 é ac1 e esse esse conjunto de códigos ele já faz parte do do do Framework é do list ou não são recomendações já faz né faz el e eu vou Falar deles logo a seguir joia ótimo porque eu normal eu tenho trabalhado com riscos usando o a ISO 31.000 então eh é similar né a gente faz análise do Risco Estimativa de probabilidade e Impacto e vou construindo elaborando os controles com as equipes envolvidas e tudo mais mas aí a gente já pode no nío
eu já posso ir lá e pensar né quer dizer já há um um conjunto de Cont controles para nos ajudar na seleção daquilo que for mais efetivo para o contexto da Organização seria isso né Isso mesmo eu vou falar deles agora com detalhes ok Professor eu até coloquei só para registrar esse exemplo que você tá colocando aí do hospital Infelizmente eu sou aqui de Recife e infelizmente a gente tá vivenciando um problema dessa natureza um hospital grande aqui da cidade sofreu um incidente né de segurança notificou na na nas redes sociais e as e os
pacientes relatando assim muita dificuldade por conta de Acho que é um ataque de hw E aí eles devem ter criptografado os dados e as pessoas não estavam tendo acesso a dados de prontuário de paciente não sei os detalhes não sei como é que tá mas Os relatos é de que a situação ficou bem crítica eh complicado é é é é hospital é CR infelizmente is muitos exemplos assim né infelizmente né Eu já implementei áreas de segurança em Hospital tá Já orientei essa implementação e eu acho que é um dos piores Tudo bem se você falar
de usina nuclear de é pior mas assim no normal das empresas hospital é uma das áreas mais críticas você per mexe com vidas humanas né Pois é uhum tá obrigada Professor flamínia acho que foi a flamínia depois o Alan pode falar flaminia Professor só para fazer uma provocação eh imagina que a gente tem se trabalhar Com esse tipo de de prestação de serviço a gente tem que entender um bocado de cada coisa né porque o senhor tá dando exemplo do hospital né O que que é mais crítico aquele o cirurgião que tá ali né nos
45 do segundo tempo tendo que fazer um procedimento que se não fizer vai matar o paciente ou aquela pessoa que não tá conseguindo acessar um determinado prontuário lá fora or pro atendimento emergencial ali pontual enfim a gente tem que entender de várias Vários modelos de negócio pra gente poder colocar pra gente poder inferir que nota que a gente vai dar mesmo tendo no nist uma gradação entendeu porque eu tenho que entender do que é crítico e do que não é crítico né O que é alto o que não é alto enfim é é um pouco
subjetivo e e depende do meu conhecimento daquela área também por isso que a etapa da preparação ela demora mais né exato e e como alguém colocou no chat não é a área de TI que vai te responder Quem vai responder são as áreas do negócios por exemplo no hospital eu vou perguntar pro diretor Clínico eu não vou perguntar pro cara de ti o que é mais importante eu sou de ti tá e eu não eu eu eu tipo 40 anos atendendo vários tipos de empresa você até sabe já eu sei o que é importante no
hospital eu sei o que é importante no no agronegócio eu tenho clientes do agronegócio mas mesmo assim toda empresa que eu chego eu falo com as com a diretoria da empresa para Entender o negócio e o que é importante para eles porque Quem determina o que é importante Quem determina o impacto Quem determina esse perfil de risco é a direção da empresa não não área de TI tá porque a área de TI tem aquela visão dela técnica e às vezes ela também não tem um conhecimento profundo do negócio agora eu não vou entender de um
hospital como médico não é ISO isso que me interessa o que me interessa é saber o que é que nos sistemas de tecnologia da Informação se der problema pode impactar o trabalho do médico eu não quero saber como ele opera Mas eu quero saber que sistemas ele depende para ele poder operar com sucesso tá é é bem essa visão porque é isso que vai me levar a tratar o risco cibernético se ele tá operando o coração operando pulmão para mim não faz diferença o que faz a diferença é que se ele ficar sem o equipamento
tá na sala de operação o paciente pode sofrer Entendeu E aí eu vou tratar o risco daquilo não tá disponível pode falar Lan Então pessoal frente ao que vocês viram com o Rafael ontem o nist se encaixa em todas as funções o rmf desculpa ele se encaixa em todas as funções do Framework de cybers segurança porque ele que me permite identificar quais são a as funções que eu preciso para atender a minha empresa quais são as salvaguardas que eu preciso pôr para Garantir a proteção da minha empresa como é é o é o risco que
vai me levar a olhar para determinados tipos de de de eventos para detectar se é um incidente e análise de risco que vai me dizer o que é que eu tenho que correr parou o sistema de recursos humanos e parou a refrigeração do reator nuclear é análise de risco que me diz que eu tenho que correr pro reator não para não pro sistema drh pelo amor de Deus quem for drh só um Exemplo hein não não não sigam isso ao pé da letra um exemplo didático e e recuperar a mesma coisa é análise de risco
vai me dizer o que que eu tenho que recuperar primeiro então análise de risco permeia todo o csf tá basicamente Essa é a grande visão da análise de risco e aí a gente Entra naquele ponto que vocês estão me perguntando insistentemente eu fiz análise de riscos eu identifiquei os meus riscos e agora eu preciso tratar os Meus riscos eu preciso selecionar controles de segurança e de proteção de dados porque o nist olha os dois juntos tá o niste olha para essas coisas eu vou selecionar controles que me permitam diminuir os meus riscos tá Quem trata
disso é o 800 É o nist SP 153 tá é um documento tá lá na relação do é disponível para todo mundo é um documento muito interessante para ler tem mais de 190 páginas tá é um curso de segurança da informação quase e ele traz O nome oficial dele é Security and privacy controls for information Systems and organizations então ele é bem ambicioso ele te relaciona controles medidas tá medidas que a gente pode trabalhar para diminuir riscos cibernéticos tá E ele traz privacidade e segurança como elementos integrados ele não distingue como duas áreas diferentes mas
distingue como uma continuidade tá E ele é estruturado em 20 famílias de Controles 20 categorias de controles de segurança tá que e para cada família dessa ele traz um conjunto de controles e ele traz também os ele traz controles básicos e ele traz cont controles avançados ele traz aperfeiçoamentos desses controles por exemplo no controle de acesso eu posso pôr um mfa esse é o controle básico eu posso além do mfa botar uma monitoração para ver como é que isso tá funcionando isso é um aperfeiçoamento do controle Então essa combinação entre controles e melhorias se for
com se alguém tiver a paciência de contar tudo vai chegar centenas de controles de segurança vai vai de alguns números Você pode considerar em torno de 200 controles até alguns milhares de acordo com as combinações que você escolher montar porque também para tratar um risco de segurança você pode pôr camadas por exemplo o voltando ao caso do RDP não é bullying hein é que o exemplo foi bom Voltando no caso do protocolo RDP que chega no servidor lá a partir da internet eu posso pôr um ids lá um um internet detection um intrusion detection system
que é um sistema que se ele ver um tráfego anormal ele dá um alerta aí eu posso Além disso colocar um IPS que é uma vez que o alerta veio ele derruba aquela conexão suspeita Ah eu posso pôr também Além disso O todos esses dados coletar e jogar num centralização de log não cem que aí vai Me permitir uma monitoração 24 por7 então eu posso pôr camadas de controle uma em cima da outra até que eu minimize o risco no nível que eu quero Então esse conjunto de controles é bastante rico Então quais são as
20 famílias de controles aquelas famílias básicas que vocês vão encontrar de forma muito parecida dentro da ISO também que é controle de acesso que é treinamento e conscientização auditoria assessment a aoração a a o Acesso ma na realidade é você olhar se as coisas estão funcionando do jeito que você queria que funcionasse então é a monitoração é a gestão de configurações de equipamento para que você tenha as configurações mais seguras possíveis é o plano de contingência para se algo falhar se um sistema pifar você conseguir por algum funcionando em paralelo é os processos de identificação
e autenticação para que você possa fazer um controle de acesso e a resposta em Incidentes manutenção equipamentos de TI tem que sofrer manutenções periódicas você não manter uma H ele vai pifar você tem que ter proteção das mídias dos das fitas de backup dos pend driv e Pou da você precisa ter segurança física não adianta nada eu proteger tudo e meu minha sala de servidores está do lado da entrada da empresa eu já vi uma empresa que a sal sala de servidores estava do lado Fama da dos das coisas que eu apontei ela Ficava do
lado da de onde você guardava combustível pro gerador tinha um monte de servidores na sala na sala do lado tinha um monte de galões de diesel tá então a as coisas acontecem e às vezes as pessoas acabam não pensando na hora que você aponta o risco fala isso aqui não dá Então você tem que ter segurança física você tem que ter planejamento de segurança você tem que ter gerenciamento dos programas que estão sendo instalados operados desculpa aqui é de projetos Você tem que ter geren dos projetos você tem que ter segurança da de RH processos
seguros no RH para que você possa fazer seleção adequada de pessoas essas pessoas tenham assinar as obrigações corretas aqui vai entrar um termo que talvez vocês não conheçam que é pii é personal identifiable information informação pessoal identificada Esse é o termo que na gdpr nos Estados na Europa na gdpr europeia e nas leis Americanas é usado no lugar que a gente No Brasil chama de dado pessoal tá então ah esse onde vocês lerem pii é dado pessoal o avaliação de riscos então ele ele trata algumas questões de avaliação de riscos que aí também remetem ao
Framework ao rmf a compra de de software de sistema os processos de compra Seguros proteção dos sistemas proteção da integridade dos sistemas e rede de segurança na rede de fornecedores todas essas 20 categorias T controles embaixo delas Tá E aí esses controles são divididos em controles básicos que é o mínimo necessário para você cumprir aquilo que você tá querendo fazer se eu tenho um controle de acesso no mimo no mínimo eu tenho que ter uma forma de alguém pedir um acesso para um sistema e eu entregar um acesso para essa pessoa qual é o aperfeiçoamento
desse processo por revisões periódicas dos direitos de acessos concedidos Qual é outra melhoria monitorar esses acessos Qual é outra Melhoria periodicamente eu mando um relatório dos acessos feitos pro gestor da área para ver se os acessos estão de acordo com o que o funcionário realmente faz Qual é outra melhoria o cara mudou de função o RH me avisa eu troco os direitos de acesso dele então todos esses controles bases e esses aperfeiçoamentos podem ser combinados de acordo com os riscos que a gente identificou no rmf como é que Ah e outra Coisa existem dois tipos
também outros dois duas classificações diferentes eu posso falar de controles organizacionais por exemplo um programa de treinamento é um controle organiza ional e controles de sistema instalar um Fire configurar um Fire é um controle de sistema é um controle técnico o melhor nome talvez fosse controle organizacional e controle técnico tá mas na na list ele chama isso de configuração de controle de sistema Então eu posso ter controles básicos e aperfeiçoamentos de controles e posso ter controles que são organizacionais e de sistema no fim da do MF desculpa no fim da 853 ela tem uma tabela
em que ela mostra os vários controles e classifica ele dessas duas formas de forma que fique mais fácil pra gente escolher e claro que muitas vezes na hora que você vai mexer na empresa Você trabalha com um controle que não Foi você que colocou você audou de alguém por exemplo se você usa um sistema de nuvem não é você que põe os controles a o fornecedor sist de nuvem já botou uns controles lá e aí você tem que trabalhar com esses controles tem que pôr medidas sobre eles ou ajustar esses controles então o nist chama
isso de controle herdado tá é aquele que não foi você que colocou Mas você recebeu ao usar aquele recurso e aí a gente tem a essas várias Categorias lembra aqueles números que apareceram quem foi que perguntou dos números lembra que uma hora aparecia ca traço 1 ca traço tr é justamente isso lá era a categoria ca que é controle de acesso tá Ah o acesso control e o ca1 era o controle um da categoria controle de acesso é isso que significava aqueles números então cada um dos controles que existem nesse documento é numerado desse jeito
tem a sigla da categoria traço o Numerozinho do controle tá eh e e aqui tem um exemplo por exemplo o ir é incidente response Então os controles da categoria de incidente response são esses 12 se eu no meu risco se eu na hora que eu faço minha análise de riscos eu descubro que a mim o meu risco tá relacionado a eu não estar preparado para tratar um incidente eu vou abrir a 853 vou olhar essa listinha Hum Tem a política procedimento de resposta dentes Treinamento teste aí eu vou escolher desses controles quais os que se
aplicam na minha situação e eu vou aplicar Esse controle de acordo com o que eu decidi lá por exemplo não tenho absolutamente nada eu teria que ter no mínimo usar o ir1 que é política escrever os procedimentos começar a treinar minha equipe e iniciar o meu plano de resposta incidentes eu poderia começar por aí numa rodada eu poderia fazer os outros mas esses são os Controles que eu vou usar por exemplo privacidade privacidade eu eu eu vi lá que meu risco por exemplo é acessar o dado do hospital é mau uso dos dados pessoais do
hospital lembra o Rafa falou isso para vocês quando eu falo da parte de privacidade referente à confidencialidade integridade e disponibilidade eu tô falando daquela parte básica que é compartilhada com a Segurança cibernética mas quando eu falo do uso dos dados nos processos de tratamento eu já tô olhando para esse outro aspecto de privacidade do nist então por exemplo eu posso estar com o meu dado confidencial íntegro e disponível mas eu não tenho o autoridade para tratar esses dados eu não tenho base legal para fazer esse tratamento eu tô violando a privacidade então esses controles da
família Privacidade lidam com isso mas existem sete controles que A gente pode usar Então é assim que a gente vai escolher ó Puxa vida eu tô usando um dado que eu não pedi autorização do paciente que que eu faço eu vou olhar o controle pt2 que tá de autoridade e aqui vai dizer para eu pegar um consentimento é isso que tá escrito lá eu vou aplicar isso entenderam o processo como funciona E aí cada um deles tá descrito desse jeito a hora que eu selecionei na Na listinha lá o que eu preciso fazer eu vou
encontrar lá o identificador do controle o que é que ele faz qual é a o mínimo que eu preciso implementar o controle básico uma explicação disso daí que outros controles estão relacionados a ele e eu vou encontrar o que é que eu posso melhorar pode vir em páginas e páginas de melhoria sobre esse controle é assim que eu vou aplicar 850 três então achei o meu risco no rmf eu achei que eu tenho um risco para dando Do controle de acesso vou na listinha de controles da categoria controle de acesso aí eu escolho aqueles que
se aplicam ao meu risco que atendem que lidam com as situações de vulnerabilidade e ameaças que eu identifiquei na minha análise de riscos aí eu pego essa fichinha e vejo como é que eu implemento ele é assim que funciona então como como é que eu vou selecionar desses mais de 200 controles básicos dessa dessas centenas de Combinações possíveis eu vou fazer avaliação de risco com rmf lembra que o Rafael também falou que a gente pode fazer dois perfis do csf o meu perfil atual e onde eu quero chegar e eu tenho um GAP Entre esses
dois Eu posso escolher controles 853 para cobrir esses gaps puxa o meu GAP é na respostas incidentes eu vou lá na listinha de respostas incidentes e e resolvo aquele GAP puxa meu GAP é com relação a aquisição de software eu olho Lá na categoria aquisição de software quais controles existem naquela categoria leio as fichinhas el Ah isso aqui resolve eu não tenho por exemplo uma qualificação de fornecedores aqui diz que eu tenho qualificar o fornecedor então eu aplico isso então o GAP também serve olhando os perfis do do Cyber Security Framework eu também posso identificar
Que tipo de controle eu quero pôr na minha empresa e claro que eu posso ter contratos que me obrigam a Implementar controles por exemplo no Brasil por tabela todos esses controles do PT São obrigatórios desse do de privacidade tá privac tratment tá então todos esses controles no Brasil por conta da lgpd a gente precisa implementar em que dose vai depender do nosso risco da quantidade de dados que a gente trata mas os por causa dos requisitos contratuais é preciso implementar eles e claro que eu também posso chegar no Mesmo caminho fazendo uma análise de impacto
lembra que alguém me perguntou da análise de impacto tem um documento do nist que chama using bu Impact analyses to inform ris pration response como a gente usa vi para priorizar riscos e resposta aos riscos é assim que a gente seleciona os controles tá E aí selecionad os controles a gente tem algumas abordagens para implementar Esses controles a a o 853 fala disso eu posso seguir uma abordagem que eu aplico os controles em toda a organização Essa é a mais comum tá eu posso aplicar apenas nas áreas mais críticas ou apenas nas que usam sistemas
mais críticos ou eu posso seguir uma abordagem crítica Quando é que eu vou decidir por uma e e outra depende do contexto da minha empresa por exemplo no hospital eu posso Por exemplo pegar a o o a parte de atendimento cirúrgico internações E focar nela Talvez o Pronto Socorro não seja tão crítico pro hospital mas aí depende entenderam isso aí eu vou olhar cada caso para ver qual das abordagens que eu vou olhar e isso tá casado tá lá no rmf que é a abordagem quando eu faço a fase de preparação eu analiso meus riscos
eu vou decidir que abordagem eu vou tomar então eu posso selecionar os Controles e posso ter ter abordagens diferentes na implementação desse contto eu já fiz um projeto para uma empresa que ela só quis atender a matriz por quê Porque o que era mais importante pra empresa tava na matriz nas filiais não existia tanta coisa de te que causasse problema então a abordagem deles foi fazer uma abordagem customizada pro ponto mais crítico deles que era a matriz pessoal tão perguntando do Cis do n Deixa eu deixa eu contar uma coisa para vocês eh efeito talvez
de cabelos brancos vocês podem falar não não tem como inventar muito a roda tá então o que que acontece a segurança da informação ela é baseada no tripé confidencialidade integridade e disponibilidade os outros atributos que a turma normalmente cita eles são consequência desses três por exemplo eu eu eu digo autenticidade vai eu digo que alguma Coisa é autêntica porque eu garanti que o acesso era só pessoas autorizadas a fazer acessar aquilo tá íntegro tá exato e aquilo tá disponível então eu olhando para essas três coisas eu posso aceitar aquilo como um fator de autenticação como
sendo autêntico porque ninguém mexeu naquilo inadvertidamente ah a questão por exemplo da privacidade se eu garantir a confidencialidade a integridade a disponibilidade eu já consigo resolver Uma boa parte dos problemas de privacidade ficando SAS de uso então a segurança da informação tá sobre esse pé esse tripé E aí você tem que criar medidas que garantam a confidencialidade a integridade e disponibilidade não tem Milagres para você garantir confidencialidade significa que só acessa Quem tem direito de acessar logo eu preciso ter controle de acesso se eu quero garantir a disponibilidade eu preciso ter Continuidade eu preciso ter
contingência eu preciso ter um plano de resposta incidentes então qualquer um dos frameworks que você pegue de um jeito ou do outro vão implementar essas coisas então se você olhar o sis você olhar o nist olhar o o a ISO o olhar outros frameworks de segurança que vocês encontrem vocês vão ver que de uma forma ou outra todos eles T tem conjuntos parecidos o que muda de um para outro é a prioridade o sis ele é desenhado Especificamente para situações mais simples Então você tem empresas na internet normalmente empresas pequenas ou de médio porte o
sis é fantástico para elas ele é muito simples de implementar o nist é para empresas já maior que trabalham com sistemas críticos ele ele é muito bom principalmente para empresas que TM que trabalham com infraestruturas críticas e trabalham com coisas que se falharem vão causar um impacto muito grande a ISO já É uma já são melhores práticas usadas no mundo todo que se aplica a a quase tudo só que por causa disso ela tá num nível um pouquinho se você quer fazer uma coisa que sirva para todo mundo no mundo todo não dá para você
descer muito no detalhe Então você tem que ficar num aspecto mais Geral de aconselhamento Você poderia você deveria Então são enfoques diferentes mas que todos eles se bem aplicados vão chegar em resultados muito parecidos Tá então aí eh Opa então basicamente A grande questão dos vários frameworks é essa quando você chega na empresa e você analisa o contexto da empresa você já vai ter que decidir o que que é mais adequado é uma empresa pequena é uma empresa com orçamento limitado não tem uma equipe dedicada à segurança da informação não tem como ter uma equipe
dedicada à informação Vamos pro Sis são controles mais simples é uma empresa maior mais estruturada trabalha Com sistemas críticos ela precisa garantir que ela é resiliente a ataque cibernético a empresa tá no mercado ela tem uma infinidade de clientes ela precisa mostrar para esses clientes que ela tem práticas de segurança ela não pode ficar toda hora recebendo auditoria de tudo quanto é cliente ela precisa mostrar pro mercado que ela tem um nível adequado de segurança vai para uma ISO que é a certificação E aí dentro de cada uma Dessas abordagens você vai olhar o risco
para definir quais as medidas você vai colocar o que vai mudar é como é que você segue essa receita no nist você vai ter o csf geral para você decidir que funções de segurança você quer ter na tua empresa e aí a dosagem de cada uma você vai usar o rmf para calibrar essa dosagem Quais são os teus riscos Quais os sistemas que você tem que proteger E aí você vai no 853 para escolher os controles que fazem Isso Então pessoal basicamente Esse é o conjunto Essa é a estrutura dessas então vocês sempre vão usar
na Vida Prática o csf com o rmf e com a 853 tá e na 853 vocês vão encontrar referências para vocês aprofundarem ainda mais eu eu quero saber mais detalhes de como eu controlo criptografia tem um outro documento que nós vamos falar amanhã que na hora que você bater Com o controle que usa chave criptográfica e você precisa fazer gestão de chave criptográfica tem um documento do nist que só fala isso que é o que a gente vai tratar amanhã tá então a vamos lá perguntas comentários estamos estamos adiantados pode falar J deixa ver se
eu consigo liberar o microfone professor é é que eu tava aguardando a sua permissão ia pedir você Poderia detalhar um pouco mais e não sei se é eh categoria de do como massa legada não é massa legada o senhor até comentou aqui eu tava com eh herdada a natureza herdada ainda que seja por um contrato terceiro e a empresa precisa se adequar e a empresa que responde pelo a prestação de serviço da nuvem um exemplo assim como é que se dá essa ess esse triângulo se dade forma por favor vamos dar um exemplo a empresa
contrata um Sistema em nuvem eu não tô vendo as câmeras ligadas não sei se tem muita gente que compartilha os cabelos brancos comigo H há uns anos atrás quem trabalhava na área de TI na área de segurança da informação costumava ouvir falar de um negócio chamado Shadow it é a área de TI sombra é aquela área de TI que escapa do da ti é o o cara que botou uma máquina debaixo da mesa dele instalou um sistema e a empresa funciona funciona a partir Daquilo lá antigamente isso era o pesadelo da segurança da informação tá
era aqueles sistemas que você não sabia que existiam dentro da empresa e que podiam ter problemas hoje em dia a gente lemb com saudades daquela época tá hoje em dia qualquer um pega o cartão de crédito e pode contratar um sistema na nuvem tá então o que que acontece você contratou um sistema na nuvem você não você não tem como Eh Apesar dele não estar dentro da ou embaixo da área de it tradicional ele tem impactos pra empresa por exemplo eu conheço empresas que no sistema de nuvem tá por exemplo todo o controle financeiro da
empresa então eu não posso deixar de proteger aquele sistema porque ele foi contratado só pela área de negócios tá ah mas tem não foi ti que instalou uma questão é ti operação ti outra é segurança da cibernética aquilo se Aquilo for invadido pode trazer prejuízos astronômicos paraa empresa Então eu tenho que proteger tá bom só que os controles que eu recebi daquilo são controles que não fui eu que instalei são controles que o fornecedor do serviço me disponibilizou aí o que é que eu tenho que fazer na minha análise nos meus ajustes eu tenho levar
em conta o que é que ele Me fornece eu vou ter que olhar como usar aquilo que ele fornece eu vou ter que ver onde termina A minha responsabilidade começa dele e a partir daí eu vou trabalhar o meu risco e a minha e os meus controles de segurança sobre essa realidade entendeu Por exemplo uma coisa que muita gente esquece tá E essa daí eu já tive umas discussões boas com com com empresas as pessoas esquecem uma vez um falou não não tenho problema com isso eu puo tudo na nuvem não não tenho risco com
isso aí eu já eu botei tudo na não é verdade a nuvem é um Modelo de responsabilidade compartilhada quem provê o serviço de nuvem é responsável até um determinado ponto por exemplo ninguém vai invadir um servidor da Amazon na nuvem e invadindo o CPD da Amazon a Amazon cuida de tudo isso mas ela te deu um usuário Master que aquele usuário você controla todo o teu amb em nuvem o uso que você faz daquele usuário Master é responsabilidade tua se esse usuário Master se esse uso er a ideia de mim do Ambiente de nuvem vazar
e alguém aprontar no teu ambiente de nuvem a culpa é tua não adianta chorar para Amazon que ela não vai fazer nada por exemplo teve empresas já teve casos saiu até na mídia tudo de empresas que a turma invadiu essa conta e começou a minerar Bitcoin Então essa responsabilidade compartil é isso Você tem um determinado nível de responsabilidade a empresa tem outro Quando eu olho para dados pessoais É pior ainda se eu sou uma empresa que eu estou contratando um serviço em nuvem para tratar dados pessoais eu sou o controlador perante a Lei e a
empresa o operador qualquer coisa que aconteça com os dados pessoais lá eu é que vou falar com a npd porque eu fui fui eu que contratei ele eu sou o controlador de dados pessoais ele tá fazendo parte do meu processo de trat Então essa responsabilidade compartilhada leva a Gente a olhar esses controles her dados que tipo de recurso de segurança que ele me deu e como é que eu vou usar e como é que eu vou olhar esse controle Então por ex o controle de acesso dele é um controle de acesso er dado o user
ID a senha o mfa quem fornece é ele só que eu tenho que criar práticas seguras para usar isso eu não vou compartilhar o usuário AD mim do ambiente de nuvem eu vou guardar ele no lugar lugar seguro eu vou criar um usuário para cada pessoa Que precisa ter acesso eu vou dar esse usuário a responsabilidade sobre o ambiente de nuvem só que não precisa trabalhar então essas coisas é que estão amarradas esses contoles er dados tá O que diferencia um controle interno de dess dado é justamente isso você não tem como ir lá e
e mudar a origem mas você tem como atuar sobre ele desculpa alguém fez um um negócio diendo que o que eu tava falando era um pouquinho mais complicado deixa eu ver Quem foi chat pode falar pode falar di eh levanta a mão que o pessoal da t exames te libera deixa eu ver como eu não tô vendo tua imagem aqui na minha tela não aparece para mim aparece todos os alunos mas eu não consigo achar um em em particular Ah acabei de achar você eu pedi para ativar teu som vamos Opa me ouvindo aí bom
Eu trabalho na área de TI certo de De internet da sua área também e eu vejo que muito provedor pequeno não tem essa esse cuidado né hoje dia com a segurança da informação principalmente em questões de fornecer links dedicado a questão de delegações de IP quando você disponibiliza um link dedicado usuário final cliente né Residencial que hoje tá mais costumeiro né eles não esse IP tanto ipv4 ou ipv6 porque o ipv4 já tá bem escasso no mercado né E essa delegação é identifica o usuário na Internet certo não um IP privado já é público direto
acesso à internet Isso é uma questão de segurança tanto pro provedor tanto para o usuário final que é uma empresa por exemplo né uma fazenda ou um armazém alguma coisa assim e eu vejo que as pessoas trata isso como se fosse Ah é só conectar e pronto já não é assim já eu faço todo um processo um requisito entendeu um contrato para poder tá passando essa questão paraa frente que segurança hoje em dia é Tudo uma coisa que acontece muito e a nuvem tem o seu lado bom e claro tem o os risos é natural
tá eh nada que a gente faça só tem lado bom tá tudo sempre traz algum risco Ah o que que acontece ah muitas das empresas passaram por uma transformação digital rápida por exemp também trabalho com empresas do agronegócio atendi já agronegócio e trabalho com agronegócio que que acontece essa muitas empresas partiram daquela situação em que você Não era informatizado e de repente você passou totalmente a ser informatizado e muitas vezes por quê Porque que existe a disponibilidade dos serviços dos produtos mas sem aquela curva de aprendizado por ser muito rápido do desses lados técnicos então
por exemplo isso você tá comentando É verdade muitas vezes o cliente não faz nem ideia disso aí ele nem sabe que existe isso E aí essa história dos controles herdados é isso Você precisa entender também que o Que que você que ambiente Você tá usando que serviço Você tá usando que características de segurança ex naquele serviço e quais você deve usar e como deve usar Mas isso é comum tá muito comum e a nuvem tá acelerando isso mas acontece e e Acontece muito por exemplo se você pegar um setor financeiro que ele é informatizado já
desde os anos 80 70 80 ele já tá muito mais maduro em relação aos riscos ele é muito regulado Pela lei e já já passou por muitas etapas de de vamos dizer assim de ameaças de evolução da internet de riscos de ataques cibernéticos Então essa agora numa por exemp uma fazenda que foi de 10 anos 5 anos para cá se informatizou Talvez as pessoas não realmente não vão te pedir o IP não vão se preocupar como é que você entrega mas é maturidade E aí faz parte do nosso papel e ajudando nisso daí né apresentando
os riscos agora você Como provedor eh por exemplo a O que as normas mesmo nisso é você como provedor você tá do teu lado qual é a tua segurança é você garantir que você passou todas as informações para quem tá contratando serviço porque a tua responsabilidade é você garantir que o que você tá prestando Tá seguro tá E que você passou todas as informações necessárias para que o teu cliente use de forma segura da parte dele ele Execute a responsabilidade dele Essa é a Tua proteção caso aconteça aconteça algum incidente tá pode falar Henrique pode
falar se eu te liberar né Pera aí professor e boa noite primeiro obrigado pela aula eh qual é o maior eh maior a melhor forma de de identificar que a área tá deixando os controles se tornarem obsoletos e e a gente não não não Captura isso de uma forma adequada e os riscos começam a se materializar de forma imprevista no no num determinada área ou no determinado segmento não não entendi Desculpa não não entendi Desculpa repete Henrique oi oi professor tudo bem não tudo aqui não que eh cortou um pouquinho eu não entendi a o
início da PR é qual qual é a melhor forma ou qual seria a melhor abordagem para tentar evitar a Obsolescência de alguns controles avaliação de riscos permanentes você fazer uma análise periódica tá e você fazer testes também por exemplo em ambientes em ambientes expostos à Internet faz um teste de invasão periódica uma vez por ano contrata um teste de invasão internamente faz um escândalo vulnerabilidades então A melhor forma é você prevenir tá não adianta esperar ele ficar obsoleto e acontecer o problema Pode até ser que o pessoal não te ouça tá mas você fez análise
de risco você apresentou você colocou por quê Porque se você deixar o ambiente eu vou dar um exemplo que aconteceu na prática na vida real tá claro que descaracterizado anonimizado tá teve uma determinada situação que me chamaram porque a empresa foi vítima de um huner e ficou mais de uma semana completamente parada tá eles não conseguiam nem produzir Porque todo o sistema de produção deles Controle de estoque pedidos foi tudo perdido e para conseguir levantar o ambiente de novo foi um sufoco porque eles não tinham contingência tá tá bom aí eu fui lá entender o
que tinha acontecido porque eles queriam que aquilo não Se repetisse tá quando eu cheguei lá eu conversei com o pessoal lá de ti pessoal de ti Ah sabe o orçamento nunca sobrava dinheiro para fazer isso aí a gente tinha que botar sistema novo ter que ir a produção tinha Que fazer upgrade da versão do sistema de produção tinha não sei o que aumentar ali nunca sobrava dinheiro para fazer contingência E cada vez que eles pediam dinheiro paraa contingência não tinha tá normal situação que todo mundo de ti vive eu já vivi isso também eu já
tive do lado do infraestrutura só que a hora que eu cheguei pro dono da empresa tá Ah o dono da empresa se virou para mim e falou escuta nunca ninguém me contou que isso aí parando minha empresa ia ficar Mais de uma semana sem conseguir entregar um produto sequer Eu não fazia a menor ideia que acontecia isso então muitas vezes tá a gente acaba caindo nesse problema de ficar os sistemas obsoletos e ficar os controles obsoletos talvez mais pelo fato da gente não conseguir comunicar o o risco da melhor forma possível tá então muitas vezes
outro erro grande é ter e assumir o risco o risco é sempre da alta direção tanto você olhando do nist como você Olhando ISO ou olhando qualquer outro Framework de riscos por quê Porque o risco ele afeta a empresa e o risco pode comprometer o futuro e os resultados da empresa E quem responde pelos resultados da empresa é a direção da empresa então ti não pode ah eu não tenho dinheiro no orçamento eu não vou fazer isso então a obsolescência é muito disso tá do nosso lado respondendo a tua pergunta eu como analista de gestão
de Riscos como consultor como como pessoa encarregada de garantir que a empresa eh tenha a sua sustentabilidade não não corra nenhum grande risco cibernético o meu papel é fazer essa análise de risco periodicamente e fazer medidas como testes que me garantem que tá T4 o foi uma pergunta eh alguém perguntou aí no chat Qual é o melhor teste é aquele que se adequa a tua realidade olha qual é o teu tipo de sistema tem várias empresas Fazem teste de invasão contrata uma empresa e especifica para ela como é que é teu sistema como é que
ele tá aberto paraa internet tudo e deixa ela aplicar o teste mais adequado tá cuidado com uma coisa tá teste de invasão é uma coisa séria porque a pessoa que fizer o teste de invasão ela vai conhecer as fragilidades do teu ambiente teste de invasão dependendo do que a pessoa conseguir atingir dando da empresa pode dar um pode ser complicado Então façam testes Invasão com empresas sérias especializadas a testes invasão tá tomem cuidado a hora que fazem teste de invasão também tá quem vocês contratam para fazer outra coisa ser alguém também tem um bom domínio
no no caso não adianta passar um um Scan de ports lá e dizer que tá tudo ok tem todo um protocolo para fazer isso aí Tem empresas para fazer certific eu tô falando isso porque tem gente que faz mais barato você acha né você acha e Pode levar um susto Depois tem teste normalmente é caro tá para empresas é sempre tem um mais barato então basicamente é isso respond tua pergunta Henrique do do negócio do do risco da obsolescência então por isso que tá o rmf é um processo contínuo porque a gente nunca para de
olhar o risco tá E por que que E por que que a gente nunca para de olhar o risco por um motivo muito Óbvio a empresa muda as pessoas Mudam o mercado muda a tecnologia muda os equipamentos vão ficando obsoletos então o risco é um negócio que se você não olhar continuamente ele se modifica Aquele controle maravilhoso que você implantou hoje daqui a 10 dias pode não servir para mais nada é só sair um zero zero D uma vulnerabilidade nova que ninguém conhecia antes então a gente precisa estar sempre acompanhando o que acontece e também
Fazendo revisões periódicas Saiu alguma coisa muito extraordinária olha como é que tá nosso ambiente Mudou alguma coisa muito grande Olha como tá o nosso risco ah passou um ano não aconteceu nada a nossa empresa tá tranquila não mudou muita coisa mesmo assim vou lá e reviso a análise de risco per feito pode falar flamino para para pra gente ver Professor como é que o dinheiro tá em Cima da mesa né quantidade de CNPJ que o Brasil tem atualmente mais de 23 milhões boa parte das empresas querem construir a casa do telhado paraa Fundação não ao
contrário né acha que a questão de segurança da informação é custo não é investimento não entende primeiro não entende do negócio né aliás entende do negócio na parte do lucro mas não entende do negócio na circunstância de deixar a a o negócio mais seguro para que ele tenha mais resultado financeiro Então olha quanta oportunidade a gente tem usando uma ferramenta como essa para prestar serviço para empresa independentemente do tamanho dessa empresa porque a grande maioria A grande maioria não sabe assim acha que tudo é custo Ah igual o senhor tava dando esse exemplo aí Ah
mas agora a gente não tem condição de estar investindo nessa ferramenta aí você vai procrastinando uma solução que lá na frente vai ficar muito mais cara do que se você tivesse Né E nem tudo é sobre tirar dinheiro do bolso também às vezes é uma mudança de Cultura porque já acontece eu presto serviço para uma empresa aqui na minha região que eles adquiriram uma ferramenta que tem 8 meses que tá que eles estão pagando a ferramenta E no entanto eles não saem usar ferramenta entendeu então assim é é é uma somatória de uma série de
fatores é questão de você definir né o qual é o modelo de negócio para que que serve aquela Ferramenta se se cabe ou se não cabe mas antes de qualquer coisa é a questão da segurança segurança tá em todos os lugares e como não existe 100% de segurança em lugar nenhum do mundo a partir do momento que a gente nasce a gente tá aí evado de riscos você ver Ontem eu vi uma uma uma reportagem aqui dizendo que já já colocar um um vírus para poder quebrar o multifator de segurança das instituições financeiras ou seja
nós estamos no mato sem cachorro Então todo dia você tem que fazer esse monitoramento porque não tem o que fazer não tem para onde correr e não tem como desesperar por isso é que tem tantos controles entende então assim a gente tem muita oportunidade de prestar serviço nessa área e cada vez mais porque não vai melhorar não vai voltar lá atrás na época que computador era um desktop 386 não existe isso mais isolado artificial não tem Professor Inteligência Artificial tá aí todo dia Tem uma novidade a gente é que custa dar conta de acompanhar essa
novidade Então você imagina essa empresa não se preocupa com isso com segurança da informação hoje ela amanhece e amanhã não anoitece ela quebra ela acaba aí vai todo mundo pra rua entendeu enfim o que acontece muito em segurança da informação tá E aí talvez se distinga um pouco do restante da área de TI é que segurança da informação ela envolve muito o conhecimento das pessoas tá de Como as pessoas se comportam por quê Porque é o que eu costumo brincar nas minhas aulas Se Eu Largar um computador sozinho ele não vai roubar ninguém né Eu
não eu até hoje não vi um computador sozinho sem nada externo afetar ele aplicar golpe em ninguém eu não vi computador fazendo fofoca vazando dados sempre que acontece um problema tem alguma pessoa por trás ou um erro ou alguém mal intencionado quer dizer é sempre o ser humano e o ser humano tá Muito ligado a essa questão e a mesma coisa no no crime normal da oportunidade da impunidade então ah e e do dinheiro então onde você tem valor onde você tem coisas que podem vamos dizer assim gerar esse ganho ilícito você vai ter gente
atrás aí o que é que acontece é o que você falou é uma é uma é uma corrida de cão e gato né FIC gato e rato desculpa de gato e rato o tempo todo por quê você inventa uma medida de segurança os caras buscam uma forma de contornar porque se Contornarem da linheira então é uma coisa permanente é por isso que riscos não para a gente tá sempre analisando você cria uma defesa o outro lado tá pensando como Bur lá aquela defesa então a tua análise de risco tem que ser periódica agora outra coisa
também que vem do comportamento humano é a seguinte tá a gente tende a subestimar aquele risco que a gente não sentiu na pele tá Às vezes a gente até presta muita atenção nos Riscos que saem na mídia mas Eh também quem for mais antigo da área de tecnologia deve lembrar daquela brincadeira você só faz o backup depois que você perdeu os dados a primeira vez aí que você começa a fazer backup Então por quê Porque antes disso a gente subestima não vai acontecer conosco então muitas empresas encaram a segurança cibernética como um custo porque elas
não passaram por um incidente ainda então e não tem essa visão do que é que Pode acontecer no incidente e também tem aquela comigo nunca vai Tem um amigo meu que brinca que infelizmente a gente tem essa cultura bate na madeira que isso não vai acontecer é isso que prejudica um pouco e por isso que a gente vê tanto incidente no jornal e nos noticiários tá então realmente o nosso trabalho O trabalho de todos nós est aqui nessa aula é conscientizar é mostrar Olha tem risco eh sabe e e e outra e a tecnologia É
algo muito novo Tá a gente tá falando de coisas que na maior parte das empresas é recente se vocês pegarem por exemplo a indústria automobilística existe há mais de 100 anos já amadureceu bastante a tecnologia nós estamos falando na por exemplo setor agronegócio Talvez seja de 2000 para cá tiver 20 anos a transformação digital Então é coisa Noa Então essa culturação mostrar os riscos Que risco existe como lidar com esses riscos Qual o impacto não precisa ser caro tratar risco de segurança às vezes muitas vezes um fa com Linux já resolve uma série de problemas
eh um controle de acesso com planilha então na realidade é entender o contexto e aplicar as medidas adequadas aquele contexto apropriadas e fazer as pessoas perceberem Que risco alguma uma coisa que você lida você trata tá então basicamente esse é o nosso grande trabalho isso que vocês Estão falando isso que você falou é isso é uma culturação a gente tem que criar essa cultura no Brasil no Brasil a gente ainda tá muito talvez imaturo em relação a planejamento eu tive a oportunidade de trabalhar em empresas multinacionais E com empresas multinacionais eu tive eu trabalhei numa
época no banco Holandês então a cultura dos Holandeses em relação a risco é totalmente diferente da nossa por um motivo muito simples as Cidades deles estão abaixo do nível do mar se eles não souberem lidar com risco são Afogados então eles são muito bons em lidar com risco você falar de risco com holandês é completamente diferente você falar de risco com brasileiro a cultura é diferente a percepção é diferente mas esse é o nosso trabalho agora e e ter esses frameworks igual nist ajuda Nisso porque não sou eu Carlos que tô falando isso é um
Framework desenvolvido pelo departamento comércio americano usado mundialmente que diz isso é uma Norma ISO que foi discutida em 160 países que traz essa melhor prática são ferramentas para isso tá essa é a grande importância de estudar e aplicar oist pode falar eh só um adendo aí todo mundo falando de segurança não sei se o pessoal tá acompanhando mas eu identifiquei um novo golpe na praça aí voltado a pessoas né Pessoas não jurídicas vamos dizer assim que eu esqueci o termo agora né pessoa física pessoa física é o pessoal tá é o pessoal tá indo na
casa das pessoas dizendo que é uma entrega de um presente aí a pessoa só pode receber o presente se tirar uma foto dela tal aí vai ela faz a leitura facial da pessoa para poder invadir algumas sei lá contas ou dependendo um aplicativo de banco que faz um um específico reconhecimento facial né a pessoa não precisa digitar C Então assim a orientação é muito importante tanto para usuários dentro de empresas quanto para usuários terceiros é até para para quem tem amigos que fazem uso da tecnologia sem o devido conhecimento para tal né sim já ouviu
falar do golpe do bilhete premiado esse não então é bem antigo e o golpe do vigário Você já ouviu falar do golpe do vigar ISS é o ditado né não mas tem tem tem ele tem uma Eu já vi várias histórias uma delas é um foi um um padre Um Vigário um um padre em Minas no século 17 que Enganou outro então too o o que todos esses golpes aí que você falou do bolo agora da foto Ah o ano passado ou retrasado teve uma quadrilha dizendo que entregar bolo de aniversário era o golpe do
bolo de aniversário era a mesma coisa eh com o pretexto de entregar o bolo conseguiam pegar teu cartão de crédito por quê Porque o bolo era um prêmio pelo teu aniversário só que o frete você tinha que pagar e para Você pagar o frete você tinha que pagar o passar o cartão na maquininha deles tá tá tudo bem então o que que acontece com todos esses golpes eles têm uma característica em comum tá na área de segurança a gente chama isso de engenharia social Então você usa subterfúgios você usa técnica a lábia velha lábia para
enganar a pessoa a parte tecnológica varia sabe a tecnologia que você tá empregando para dar o golpe muda mas a Essência é sempre a mesma você oferece uma vantagem paraa pessoa ou a su ela com alguma coisa muito forte para que o senso crítico dela diminua e aí ela Faça aquilo que você tá querendo que ela faz e as pessoas caem variavelmente nesse tipo de golpe tá E aí é o você falou a importância de uma educação de segurança pras pessoas é enorme antigamente para você cair no golpe do bilhete premiado o bilhete premiado era
o seguinte você ia na rua alguém te abordava e falava Olha Eu ganhei na loteria mas não dá para eu Pass para receber o você não quer comprar o meu bilhete aí ele te vende aquele bilhete com dinheiro irrisório dizendo que é premiado E aí depois você pega o prêmio para que a pessoa caísse nesse golpe ela precisava encontrar o vigarista no meio da rua hoje em dia nós estamos direto na internet conectados é o Tigrinho tá aí para isso né exato mas o a essência é a mesma tá a essência de todos esses golpes
é engenh servço Social e aí vem o risco humano porque isso daí na realidade é o risco que surge a partir do desconhecimento das pessoas ou da desatenção das pessoas que também afeta empresas e Organizações e é e o controle que a gente aplica para isso é o controle de conscientização e treinamento então e outro controle que a gente também aplica é botar uma sanção porque não adianta nada você d o treinamento pra pessoa se não houver uma sanção por ela não seguir aquilo isso em Empresas eu tô falando tá Ah então tem todos esses
processos mas sim a segurança da informação acaba lidando com isso é o que eu falei a segurança tem mais a ver com pessoas do que com tecnologia tá obrigado então é e e e outra outra coisa que as pessoas não sabem mas é verdade tá a maior parte das causas de incidentes de segurança cibernética tá dentro das empresas e não fora até quando tem um agente externo Ele consegue entrar porque houve uma falha interna é muito difícil uma empresa que não tem que não houve nada interno que não gerou oportunidade pro cara aplicar o golpe
agora é claro somos seres Human demito nesse caso aí tá chavecando a pessoa né que conheceu né mas de novo todo mundo é ser humano todo mundo erra alguma vez na vida por isso que a gente tem que fazer gestão de riscos por isso que a gente tem tentar Diminuir vulnerabilidades treinar conscientizar e aplicar e e claro eh como a gente é humano também a gente vai seguir um Framework já pronto para para minimizar as chances da gente esquecer alguma coisa Obrigado Professor pess por hoje então era isso que eu queria apresentar para vocês amanhã
a gente vai falar de criptografia das orientações do nist paraa criptografia e vamos falar de uma coisa muito interessante que vocês Citaram eu fal até agora como o rmf olha sistemas tá como é que a gente lida com riscos de sistemas adivinha os sistemas de Inteligência Artificial eles compartilham todo esse tratamento que eu falei com vocês porém por características próprias dos sistemas de Inteligência Artificial eles introduzem riscos novos e aí a gente precisa e mais além do que a gente faz para tratar riscos em Sistemas ionais a gente vai olhar essas Características do sistema de
inteligência artificial para tratar esses riscos específicos e e o nist tem um Framework específico para isso que estende o rmf é o nist Ah o Framework de gestão de riscos de Inteligência Artificial que a gente vai tratar amanhã porque ele tem uma importância que vai aumentar cada vez mais a partir do momento que a gente passa a dependên Inteligência Artificial E adivinha qual É a principal diferença do sistema de Inteligência Artificial de um sistema normal se vocês tivessem falar uma coisa que é diferente de um sistema de a um sistema normal qual seria nós estamos
dando poder de decisão paraos sistemas de inteligência artificial um sistema por exemplo de prontuário médico daria pro médico uma série de informações a partir da qual ele tomaria o diagnóstico um sistema de prontuário Eletrônico com inteligência artificial já pode fazer esse diagnóstico nós estamos dando poder de decisão paraos sistemas e a hora que a gente dá poder de decisão para sistema surge uma série de consequências uma delas adiantando dando um spoiler de amanhã é que essas decisões são muito baseadas a que a gente ensina os sistemas elas são muito baseadas no modelo que a gente
usou para implementar essa inteligência artificial e isso gera novos riscos que não existem Nos sistemas tradicionais e a gente precisa de uma abordagem nova para tratar esses riscos e quem vai tratar esses riscos somos nós porque o sistema de inteligência artificial é um sistema ele tá na categoria também do sistema dos sistemas que precisam ser tratados como com riscos cibernéticos então amanhã nós vamos abordar criptografia e inteligência artificial tá Então pessoal Boa noite para todos até amanhã antes de encerrar pera aí pera aí não sai não sai não sa de de encerrar vamos passar a
palavrinha chave necessária para o certificado né porque é a única evidência de controle de presença né então eu vou compartilhar aqui na tela com vocês Essa é a palavra-chave de hoje tá a gente já passou a palavra-chave de ontem tá eh quem não anotou quem não esteve ontem A gente já liberou o replay aqui no chat né a gente daqui a pouco a gente coloca de novo aí peço paraa nossa equipe novamente colocar o replay da aula de ontem para poder pegar palavra-chave tem que vir paraa aula para poder receber o rep Play tá então
a palavra-chave dois a segunda palavra-chave é cyber com y Deixa eu botar bem grande para todo mundo conseguir enxergar palavra chave de hoje de confirmação de presença é cyber Cyber tá Cyber com y tirem um Print screen e anotem e amanhã então liberamos o certificado que vai juntar a carg horária das três aulas né a gente começou ontem e amanhã a gente termina então amanhã a gente fornece a terceira palavra-chave e o link do certificado E também o pdf das aulas a gente vai juntar tudo e vai liberar tudo de uma vez só então a
gente aguarda vocês amanhã para fazer a conclusão aproveitamos para fazer tirar as dúvidas amanhã vai ser com você Carlos ou com Rafael Rafael Rafael vai dar aula ali amanhã Maravilha belando pessoal isso aí ô ô ô f e a palavra chave precisa ser um pouco mais difícil né No mínimo 12 caracteres letras maiúsculas minúsculas digitos especiais suporte brincadeira brincadeira Valeu pessoal boa amanhã a gente vai dar aula de chave de criptografia até mais tchau até mais tá mais