sábado, 22 de maio de 2010

Perigos da Internet II

O Predador

sexta-feira, 21 de maio de 2010

RELATÓRIO DE MELHORES PRÁTICAS DE GOVERNANÇA CORPORATIVA

Corporate Governance - UK Best Practices Reporting . O estudo, publicado em 2010, engloba exemplos práticos de empresas que divulgam boas práticas de governança corporativa nos Relatórios Anuais. O objetivo desta apresentação é também discutir novas tendências no Reino Unido e traçar um comparativo com o mercado brasileiro.

Palestrante
Ivan Clark – PricewaterhouseCoopers

quarta-feira, 19 de maio de 2010

Série opinião do autor nrº 7

Prezados Leitores,

Hoje vou dar uma atenção especial para um item que muitas vezes fica esquecido ou nem sempre é tratado adequadamente pelas Empresas, quando da implantação de um SGSI.

Conformidade e Aspectos Legais:
Estar em conformidade com as normas e regulamentos referente à Direito digital e Aspectos legais é ter conhecimento das seguintes necessidades:

Ter o acompanhamento Jurídico (preferencialmente de um advogado especialista em Direito Digital);
2º Saber como fica o Direito à privacidade na era digital;
Saber aplicar normas técnicas de segurança como as ISO 27001/2.

Resumidamente estes são os principais tópicos que devem ser levados em consideração.
Quando não temos a consciência destas necessidades, com certeza nos deparamos com achismos do tipo:

"Não vou implantar um sistema de monitoramento dos dados corporativos porque o custo é muito alto e vou invadir a privacidade dos colaboradores"

"Montamos a política de segurança baseada em um modelo da Internet"

"Política de Segurança é simples, vamos proibir tudo e esta resolvido"

Aproveito para indicar à todos (não é propaganda) um audio livro que adquiri recentemente:

"Tudo o que você precisa ouvir sobre Direito digital no dia-a-dia" 
autores: Patricia Peck Pinheiro e Cristina Moraes Sleiman

Obrigado e até a próxima,

Denilson Barbosa ®

sexta-feira, 14 de maio de 2010

Segurança: só os outros precisam?


As mais recentes estatísticas apontam que o Brasil é o país com maior vulnerabilidade em seus sistemas de informação e aquele que menos atualiza seus ambientes computacionais. Os profissionais que trabalham na área de TI das empresas sabem o quanto é difícil conseguir a aprovação dos projetos relativos à segurança da informação. Sempre existe algum projeto voltado, em geral, para atender aspectos mais operacionais (ou emergenciais) da empresa, que acaba tendo uma prioridade maior, enquanto que a proteção dos sistemas e dados da empresa, que são um patrimônio valioso, e o acesso mais seguro aos mesmos, vão ficando para depois.

Por iMasters
Leia a matéria na integra   aqui 

quarta-feira, 12 de maio de 2010

Série opinião do autor nrº 6

Prezados Leitores,

No último post (nrº 5), vimos um pouco sobre Governança de TI, Gestão de Continuidade dos Negócios e Gestão de Segurança da Informação.
Itens que fazem parte de uma visão macro dos processos relacionados à um SGSI (Sistema Gestor de Segurança da Informação).

Antes do próximo post, quero reforçar a mensagem que estou transmitindo com o texto abaixo dos autores Resende e Abreu:

"A tecnologia da informação não deve ser trabalhada e estudada de forma isolada. Sempre é necessário envolver e discutir as questões conceituais dos negócios e das atividades empresariais, que não podem ser organizadas e resolvidas simplesmente com os computadores e seus recursos de softwares, por mais tecnologia que detenham." [Resende e Abreu (2000)]

Obrigado
Denilson Barbosa ®

terça-feira, 11 de maio de 2010

sexta-feira, 7 de maio de 2010

Monitorando a segurança dos serviços terceirizados


A terceirização da infraestrutura de TI ou mesmo toda a operação, incluindo sistemas e serviços de TI, é uma realidade cada vez mais próxima para muitas empresas. Muitas delas, durante a negociação dos contratos e indicadores de SLA (Service Level Agreement), preocupam-se com a disponibilidade dos serviços, quantidade e tempo de atendimento dos chamados, armazenamento de dados, entre outros. Porém, para os indicadores relacionados com segurança da informação nem sempre encontramos índices precisos para medir a qualidade dos serviços prestados.

Durante a análise dos contratos, muitas vezes há cláusulas genéricas como: manter o parque computacional atualizado, aplicar regularmente os patches de segurança, revisar as regras do firewall, testar o plano de contingência, realizar os testes de invasão, etc.

Nessas situações, quando revisamos o serviço prestado pelo provedor fica difícil afirmar se a qualidade está adequada ou não, pois não há indicadores claros e específicos sobre:

· O tempo que uma atualização leva para estar disponível nos servidores;

· Qual deve ser a periodicidade das revisões do firewall. Em quanto tempo as incorreções identificadas devem ser tratadas;

· Quem deve fazer os testes de invasão, a própria empresa ou alguém independente? Quem deve receber o relatório e acompanhar as correções?

· Quem é responsável por um vazamento de informações?

Além de métricas mais precisas para as disciplinas de segurança da informação, também é necessário que se estabeleçam penalidades para o não cumprimento dos indicadores estabelecidos. As penalidades, normalmente, transformam-se em descontos comerciais nas faturas mensais seguintes.

No entanto, essas melhorias nos contratos e o SLA de nada vão adiantar, se as empresas não estabelecerem um processo interno rígido com uma estruturação de monitoramento próprio, utilizando seus relatórios internos para confrontar os resultados apresentados pelo prestador. É importante lembrar que sempre que terceirizamos uma atividade diminuímos a carga operacional da companhia, porém aumentamos a responsabilidade gerencial sobre o prestador de serviços.

Por: Frank Meylan

A segurança que você tem (ou pensa que tem)

Este artigo tem o objetivo de desdobrar alguns entendimentos sobre as duas grandes questões que interferem em uma boa implantação do SPED, em especial a NF-e, que são a falta de entendimento da legislação em vigor e a falta de identificação da complexidade da gestão logística da empresa.


Leia mais em...
fonte: http://imasters.uol.com.br/artigo/16707

terça-feira, 4 de maio de 2010

Série opinião do autor nrº 5

Prezados Leitores,

Todos devem estar lembrados da imagem ao lado, quando no último post comentei sobre a importância de se ter uma visão macro sobre Segurança da Informação.

Muito bem, vamos direto ao assunto:

Não é por acaso que todos os círculos estão juntos.
Pois bem, a tão comentada globalização atingiu também a maneira na qual devemos enxergar e principalmente tratar os assuntos (processos) dentro de uma Empresa.

Sim é isso mesmo que provavelmente você deva estar imaginando, todos os processos devem hoje estar alinhados e em sinergia (conversando a mesma língua).

Quando falamos em Governança de TI, devemos:
Saber se a gestão de TI esta alinhada ao planejamento estratégico da Empresa, e em conformidade com a governança corporativa.

Quando falamos em Gestão de Continuidade de Negócios, devemos:
Saber se a Empresa tem responsabilidade com a sociedade, clientes, parceiros e seus acionistas.

Se a Empresa sabe como continuar as principais operações após um grande incidente
(por exemplo: vírus de computador,enchente, incêndio, etc...)
 
Quando falamos em Gestão de Segurança da Informação, devemos:
 
Saber que Confidencialidade, Integridade e Disponibilidade são itens que devem ser constantemente protegidos e desta forma saber se a Empresa protege a informação de maneira adequada através do estabelecimento de processos que garantam o menor risco.
 
Vimos até aqui apenas 3 (três) círculos (processos):
 
Governança de TI, Gestão de Continuidade dos Negócios e Gestão de Segurança da Informação e percebemos que não podemos cometer o "crime" de subestimar o assunto segurança da informação trantando isoladamente e muito menos delegar a responsabilidade de SI para a área de TI de sua Empresa.
 
Somente com uma visão Macro deixamos de ser míopes e compreendemos a necessidade de agir e como agir.
 
Não percam mais detalhes no próximo post...
 
Obrigado
Denilson Barbosa ®  
 

segunda-feira, 3 de maio de 2010

Cadastre-se e receba por e-mail os posts do Blog

Prezados leitores,

Aos poucos estou aprendendo como funcionam as coisas aqui no Blogger (por sinal estou gostando !!!)

Desejando receber por e-mail  as matérias (posts) publicadas aqui no Blog basta informar seu e-mail no item Cadastre-se.

Qualquer dúvida, post aqui seu comentário.

Obrigado,

Denilson Barbosa ®