Please enable JavaScript.
Coggle requires JavaScript to display documents.
SENA AIRES Segurança da Informação - Coggle Diagram
SENA AIRES
Segurança da Informação
Proteção para garantir:
• Confidencialidade: garantir que as informações sejam acessíveis apenas àqueles autorizados a acessá-las;
• Integridade: garantir que as informações sejam precisas e completas e não sejam modificadas sem autorização.
• Disponibilidade: garantir que as informações sejam acessíveis aos usuários autorizados, quando necessário;
Sistema de Gerenciamento de Segurança da Informação (SGSI) é uma maneira de proteger e gerenciar informações com base em uma abordagem sistemática do risco comercial para estabelecer, implementar, operar, monitorar, revisar, manter e melhorar a segurança da informação.
ISO/IEC 27001:2013 - Padrão/Especificação para um SGSI
• Todas as atividades devem seguir um método bem definido e documentado;
• A empresa deve documentar seus objetivos de segurança;
• Todas as medidas de segurança usadas no SGSI devem ser implementadas como resultado de uma análise de risco para eliminar ou reduzir os riscos a um nível aceitável;
• A empresa deve escolher quais controles devem ser implementados com base nas necessidades específicas de seus negócios;
• O processo deve garantir a melhoria contínua de todos os elementos do sistema de gerenciamento de informações e segurança (PDCA).
Escopo:
• Uma política de segurança da informação;
• Objetivos e planos de segurança da informação;
• Funções e responsabilidades pela segurança da informação;
• Anúncio ou comunicado à organização sobre a importância de aderir à política de segurança da informação;
• Recursos suficientes para gerenciar, desenvolver, manter e implementar o SGSI;
• PCDA:
• Determinar o nível aceitável de risco;
• Realizar análises gerenciais do SGSI em intervalos planejados;
• Garantir que o pessoal afetado pelo SGSI receba treinamento e seja competente para as funções e responsabilidades que eles são designados para cumprir e estejam cientes desses papéis e responsabilidades.
Etapas:
2) Definir um método de avaliação de risco;
Avaliação de riscos é o processo de identificação de riscos, analisando ameaças, impactos e vulnerabilidades de sistemas de informação e informação e instalações de processamento, e a probabilidade de ocorrência.
3) Criar um inventário de ativos de informações para proteger;
1) Identificar a legislação aplicável;
Identificação quaisquer padrões regulamentares ou legislativos que se apliquem às áreas que você planeja cobrir com o SGSI.
4) Identificar os riscos;
5) Avaliar os riscos;
6) Identificar objetivos e controles aplicáveis;
7) Estabelecer políticas e procedimentos para controlar riscos;
8) Alocar recursos e treinar a equipe;
9) Monitorar a implementação do SGSI.