Versão atualizada em 03.10.2024
Política de Segurança da Informação
1. Objetivo da Política
A política de segurança da informação tem como objetivo proteger as informações da organização contra ameaças internas e externas, garantir a conformidade com as leis e regulamentações aplicáveis e preservar a confiança dos clientes e parceiros.
2. Âmbito de Aplicação
Esta política se aplica a todos os colaboradores, terceiros e fornecedores que tenham acesso aos sistemas, dados ou recursos da organização. A política abrange todos os tipos de dados, sejam eles digitais ou físicos, e todos os ambientes de trabalho (presenciais e remotos).
3. Definições
- Confidencialidade
- Garantir que a informação seja acessada apenas por pessoas autorizadas.
- Integridade
- Garantir que a informação esteja completa e precisa, sem alterações não autorizadas.
- Disponibilidade
- Garantir que a informação esteja acessível sempre que necessário, por usuários autorizados.
- Riscos de segurança
- Qualquer ameaça que possa afetar a segurança da informação, incluindo perda, roubo, alteração ou divulgação indevida de dados.
4. Princípios de Segurança
A segurança da informação será baseada nos seguintes princípios:
- Proteção contra perda e roubo de dados
- Controle de acessos
- O acesso aos sistemas e dados será limitado às pessoas que necessitam da informação para desempenharem suas funções.
- Confidencialidade
- Todos os dados sensíveis devem ser tratados com o mais alto nível de confidencialidade.
- Segurança na comunicação
- As informações serão transmitidas de forma segura, utilizando criptografia, quando necessário.
- Monitoramento e auditoria
- Todos os sistemas serão monitorados para identificar qualquer acesso não autorizado ou atividades suspeitas.
- Treinamento contínuo
- Todos os colaboradores devem ser treinados regularmente sobre as melhores práticas de segurança e suas responsabilidades.
5. Responsabilidades
- Diretoria
- Aprovação e comprometimento com a política de segurança, alocação de recursos e suporte à implementação de controles.
- Equipe de TI
- Responsável pela implementação e manutenção dos controles de segurança, como firewalls, criptografia e backups.
- Gestores de Departamento
- Garantir que suas equipes cumpram a política de segurança da informação e sigam as diretrizes estabelecidas.
- Colaboradores
- Seguir as normas e práticas de segurança, como proteção de senhas e cuidado com dados sensíveis.
6. Controle de Acessos
- Autenticação
- Todos os usuários deverão usar métodos de autenticação robustos, como senhas fortes ou autenticação multifatorial.
- Autorização
- O acesso às informações e sistemas será concedido com base no princípio do mínimo privilégio, ou seja, apenas o acesso necessário para desempenhar a função do colaborador.
- Revisão de acessos
- Os acessos serão revisados periodicamente para garantir que não haja permissões desnecessárias ou obsoletas.
7. Proteção de Dados
- Criptografia
- Todos os dados sensíveis serão criptografados, tanto em trânsito (durante a comunicação) quanto em repouso (armazenados em sistemas).
- Backup e Recuperação
- A organização realizará backups regulares e estabelecerá planos de recuperação de desastres para garantir que os dados sejam restaurados em caso de incidentes.
- Armazenamento e descarte seguro
- Dados sensíveis ou confidenciais serão armazenados em locais seguros e descartados de forma segura quando não forem mais necessários.
8. Segurança Física
- Controle de acesso físico
- O acesso aos locais onde informações sensíveis são armazenadas ou processadas será controlado e monitorado.
- Proteção de equipamentos
- Equipamentos como computadores, servidores e dispositivos móveis serão protegidos contra furtos e acessos não autorizados.
- Ambientes seguros
- Áreas críticas, como centros de dados, terão medidas de segurança adicionais, como câmeras de vigilância e monitoramento constante.
9. Gerenciamento de Incidentes de Segurança
- Identificação de incidentes
- Todos os incidentes de segurança (ex.: violação de dados, ataques cibernéticos, perda de dispositivos) serão identificados o mais rápido possível.
- Resposta a incidentes
- A organização terá um plano de resposta a incidentes para tratar rapidamente qualquer ameaça à segurança da informação.
- Notificação
- Em caso de incidentes de violação de dados, a organização notificará as autoridades competentes e os afetados, conforme exigido por leis como a LGPD (Lei Geral de Proteção de Dados) ou o GDPR (Regulamento Geral de Proteção de Dados).
10. Treinamento e Conscientização
- Programa de treinamento contínuo
- Todos os colaboradores devem ser treinados periodicamente sobre os riscos de segurança da informação, melhores práticas e a importância da proteção de dados.
- Campanhas de conscientização
- Serão realizadas campanhas regulares de conscientização sobre segurança, incluindo alertas sobre phishing, senhas fortes, e cuidados no uso de dispositivos móveis.
11. Monitoramento e Auditoria
- Monitoramento contínuo
- Todos os sistemas e redes serão monitorados continuamente para detectar atividades suspeitas ou não autorizadas.
- Auditorias regulares
- A empresa realizará auditorias internas e externas para garantir que a política de segurança da informação esteja sendo seguida e que os controles sejam eficazes.
- Relatórios e ações corretivas
- Relatórios sobre eventos de segurança serão analisados regularmente e, quando necessário, ações corretivas serão implementadas.
12. Conformidade com Legislação e Regulamentação
A empresa garantirá que todas as práticas de segurança da informação estejam em conformidade com as legislações e regulamentos aplicáveis, como:
- LGPD (Lei Geral de Proteção de Dados)
- GDPR (Regulamento Geral sobre a Proteção de Dados da UE)
- PCI-DSS (Payment Card Industry Data Security Standard)
- Outras regulamentações específicas do setor.
13. Revisão e Atualização da Política
Esta política será revisada anualmente ou sempre que ocorrerem mudanças significativas nos processos de segurança, tecnologia ou exigências legais. A política será atualizada conforme necessário para refletir as melhores práticas e a evolução das ameaças à segurança.
Procedimento de Resposta a Incidentes de Segurança da Informação
1. Identificação e Classificação do Incidente
1.1 Identificação do Incidente
- O incidente pode ser identificado por meio de monitoramento contínuo, alertas automáticos, relatos de usuários, ou ferramentas de detecção de intrusões (IDS/IPS).
- Exemplos de incidentes incluem: tentativas de intrusão, malware, acesso não autorizado a dados confidenciais, vazamento de dados, falha de sistema crítica, etc.
1.2 Classificação do Incidente
Classificar o incidente conforme sua gravidade:
- Baixa
- Incidentes que não afetam a operação crítica e podem ser resolvidos rapidamente.
- Média
- Incidentes que afetam alguns sistemas ou dados, mas a operação pode continuar normalmente.
- Alta
- Incidentes graves, como vazamento de dados sensíveis, ataques em larga escala, ou comprometimento de sistemas críticos.
A classificação ajudará a determinar a prioridade e os recursos necessários para a resposta.
2. Notificação e Comunicação
2.1 Notificação Interna
- Assim que um incidente for identificado e classificado, a equipe de segurança deve notificar imediatamente a equipe de resposta a incidentes (IRT – Incident Response Team), a alta administração, e, se necessário, outras equipes envolvidas, como TI, jurídico e comunicação.
- Definir um canal de comunicação seguro (ex.: sistema de mensagens criptografado interno da empresa) para a troca de informações durante o incidente.
2.2 Comunicação Externa
- Caso o incidente envolva dados sensíveis ou afete clientes, a equipe de comunicação deve preparar comunicados oficiais.
- Autoridades regulatórias e clientes afetados devem ser notificados conforme exigido pela legislação, como a LGPD (no Brasil), GDPR (na Europa), ou outros regulamentos locais.
- A transparência e clareza nas comunicações externas são essenciais para mitigar danos à reputação.
3. Contenção do Incidente
3.1 Ação imediata para mitigar o impacto
- Desconectar sistemas comprometidos da rede para evitar a propagação do ataque.
- Isolar os sistemas afetados e bloquear acessos não autorizados.
- Se o incidente envolver malware, interromper a execução e identificar fontes de infecção.
3.2 Limitar o dano
- Se possível, aplicar controles temporários de segurança para proteger dados sensíveis ou sistemas críticos enquanto a investigação está em andamento.
- Alterar senhas e chaves de acesso que possam ter sido comprometidas.
4. Erradicação do Incidente
4.1 Investigação forense
- Realizar uma análise detalhada para entender a origem do incidente, como ele ocorreu e quais sistemas foram afetados.
- Recolher e preservar evidências digitais de forma que possam ser usadas em investigações futuras, se necessário.
- Avaliar o impacto do incidente, incluindo a perda de dados, a exposição de informações sensíveis ou a interrupção de serviços.
4.2 Correção de vulnerabilidades
- Identificar a causa raiz do incidente e aplicar correções ou medidas para evitar que o problema ocorra novamente (ex.: atualizações de software, padrões de acesso, melhoria nos controles de segurança).
- Se o incidente envolveu falhas nos sistemas de segurança, implementar controles adicionais para fortalecer a segurança da infraestrutura.
5. Recuperação
5.1 Restauração dos sistemas e dados
- Restaurar os sistemas afetados utilizando backups ou imagens seguras, sempre que possível.
- Se os dados forem comprometidos, avaliar quais dados podem ser recuperados e tomar as medidas necessárias para restaurar a integridade das informações.
5.2 Verificação de integridade
- Após a recuperação, realizar testes para garantir que os sistemas estejam completamente livres de vulnerabilidades e comprometimentos.
- Verificar se os controles de segurança e as configurações estão adequadas para prevenir futuros incidentes.
6. Análise Pós-Incidente
6.1 Avaliação de impacto
Após a resolução do incidente, realizar uma análise detalhada de como o incidente afetou a organização, incluindo o impacto nos negócios, clientes, reputação e conformidade legal.
6.2 Revisão de processos
- Avaliar a eficácia do procedimento de resposta a incidentes e identificar áreas para melhoria.
- Documentar lições aprendidas e realizar ajustes nas políticas e procedimentos de segurança, conforme necessário.
6.3 Relatório final
Elaborar um relatório final com um resumo detalhado do incidente, das ações tomadas, das lições aprendidas e das medidas corretivas aplicadas. Esse relatório pode ser utilizado para fornecer informações para autoridades regulatórias ou para clientes, caso necessário.
7. Prevenção de Futuros Incidentes
7.1 Reforço da segurança
- Implementar medidas preventivas e corretivas para evitar a recorrência de incidentes semelhantes.
- Isso pode incluir atualizações de software, auditorias de segurança mais rigorosas e a melhoria dos processos de monitoramento.
7.2 Treinamento contínuo
- Realizar treinamentos periódicos com a equipe sobre as melhores práticas de segurança e como identificar e lidar com incidentes de segurança.
- Incentivar a conscientização sobre segurança entre todos os colaboradores, ajudando a prevenir erros humanos ou falhas na resposta a incidentes.
8. Documentação e Arquivamento
8.1 Registro do incidente
Todos os incidentes devem ser documentados de forma detalhada, incluindo:
- Descrição do incidente
- Cronologia das ações realizadas
- Impacto no negócio
- Ações corretivas implementadas
- Relatórios de auditoria forense
8.2 Armazenamento seguro
Arquivar toda a documentação do incidente de forma segura para garantir que ela possa ser acessada em investigações futuras, se necessário.
Serra Cloud.
