Manual de Seguranca Da Informacao
Manual de Seguranca Da Informacao
Manual de Seguranca Da Informacao
Ciente da importncia de aprimorar os controles de gesto e governana, garantindo a proteo da informao e zelando pela integridade e sigilo dos dados corporativos, principalmente os dados dos
Participantes e Assistidos, o Conselho Deliberativo da Fachesf aprovou a Poltica de Segurana da Informao, no dia 5 de Fevereiro de
2010.
A informao um dos bens mais valiosos da Fachesf, independentemente do formato que apresente: eletrnico (computador,
pendrive, e-mail, etc.), linguagem falada (conversa pessoal ou telefnica) ou escrita (documentos, cartas, etc.). Dessa forma, importante
proteg-la sempre. Voc, como usurio, tem um papel fundamental,
pois a segurana da informao acontece atravs das pessoas!
Cada funcionrio um elo dessa grande corrente. O envolvimento
de todos essencial na consolidao e representatividade da nossa
Poltica de Segurana da Informao.
Para apresentar os principais aspectos e conceitos que envolvem o
tema, bem como facilitar e nivelar o entendimento de todos os colaboradores da Fachesf, elaboramos esta cartilha.
Sugerimos que voc leia o material por inteiro e que as orientaes
aqui repassadas possam fazer parte do seu cotidiano.
A Diretoria Executiva
03
Sumrio
04
Parte 01
Parte 02
Parte 03
A importncia da
Segurana da Informao
para as empresas
Os princpios bsicos
da Segurana Informao
Segurana da Informao
da Fachesf
pgina 06
pgina 10
pgina 13
Parte 05
Anexo
Atitudes para
a Segurana da
Informao
Glossrio:
Termos Utilizados na
Segurana da Informo
Poltica de Segurana
da Informao
da Fachesf
ANEXO
ltica de Seguran
pgina 28
pgina 36
pgina 43
Parte 04
05
Parte 01
Os pilares da segurana da informao nos do ferramentas completas para proteger as informaes das empresas, ou seja, minimizar riscos e maximizar o maior retorno do investimento. Portanto,
quando mencionamos segurana da informao estamos falando
de protees voltadas s informaes impressas, verbais e sistmicas, bem como, nos controles de acesso, vigilncia, contingncia de
desastres naturais, contrataes, clusulas e demais questes que
juntas formam uma proteo adequada para qualquer empresa.
07
08
09
11
Ameaa segurana: acontece quando a informao deixa de estar acessvel para quem necessita dela. Seria o caso da perda de comunicao com um sistema importante para a empresa, devido queda de um servidor
ou de uma aplicao crtica de negcio, podendo ser por
motivo interno ou externo ao equipamento por ao
no autorizada de pessoas (com ou sem m inteno).
12
Parte 03
14
Os contedos acessados e transmitidos atravs dos recursos de tecnologia da Fachesf devem ser legais, de acordo
com o Cdigo de tica da entidade, e devem contribuir para
as atividades profissionais do usurio.
O uso dos recursos de tecnologia da Fachesf pode ser examinado, auditado ou verificado pela Fundao, mediante
autorizao expressa da Diretoria Executiva, sempre respeitando a legislao vigente.
Cada usurio responsvel pelo uso dos recursos que lhe
foram fisicamente entregues e esto sob sua custdia, garantindo a conservao, guarda e legalidade dos programas
(softwares) instalados.
Em caso de roubo ou furto de recursos fsicos de tecnologia, o usurio deve fazer o registro da ocorrncia em unidade policial, comunicar ao seu gestor e ATI (Assessoria de
Tecnologia da Informao).
Os recursos de tecnologia da Fachesf, disponibilizados
para os usurios, no podem ser repassados para outra pessoa interna ou externa da organizao.
Ao identificar qualquer irregularidade no recurso de tecnologia o usurio deve comunicar imediatamente Assessoria
de Tecnologia da Informao (ATI).
a. Propriedade do computador
15
16
O uso de computadores portteis em locais pblicos (aeroportos, recepes de hoteis, restaurantes) deve ser evitado.
Caso seja extremamente necessrio, o usurio deve tomar todos os cuidados para evitar furto ou perda do equipamento.
f. Responsabilidades do usurio
O usurio que utiliza o recurso computador deve:
Cuidar adequadamente do equipamento. O usurio o
Custodiante deste recurso.
Garantir a sua integridade fsica e o seu perfeito funcionamento, seguindo as regras e orientaes fornecidas pela ATI.
17
Havendo possibilidade tcnica e viabilidade de utilizao, a ATI pode desenvolver e implantar aes para que as
informaes armazenadas no computador porttil sejam
criptografadas, evitando que, em caso de roubo ou perda
do equipamento, as informaes da Fachesf sejam acessadas por pessoas no autorizadas.
18
i. Termo de compromisso
Para ter acesso informao da Fachesf, o usurio dever
assinar (manual ou eletronicamente) um termo de compromisso. Os casos de exceo sero definidos pela Diretoria
Executiva.
Quanto ao uso da Internet
a. Autorizao
O acesso Internet atravs de recursos de tecnologia da
Fachesf necessita ser autorizado pelo Gestor do Usurio.
b. Realizao do acesso
O acesso Internet somente acontecer aps o usurio
se identificar no ambiente de tecnologia da Fachesf atravs
dos controles do ambiente de rede de computadores.
O acesso Internet deve ser feito exclusivamente com os
programas (softwares) autorizados e disponibilizados para
os usurios pela ATI. O usurio no deve alterar as configuraes implantadas no computador, notebook, etc. que
utiliza.
c. Responsabilidade e forma de uso
O usurio que utiliza o acesso Internet:
19
Que no tenham relao direta com a atividade profissional desempenhada pelo usurio.
No deve retirar (copiar) dos endereos acessados (sites)
material que no seja para o uso profissional na Fachesf.
Nesses casos, o usurio deve garantir que est cumprindo
a legislao em relao ao direito autoral, licena de uso e
patentes existentes e que o uso do material foi autorizado
pelo gestor da sua rea.
Est proibido de participar de salas de conversas (Chat)
online, exceto em eventuais situaes de uso profissional
autorizado pelo gestor da rea e pela ATI.
20
21
22
Havendo necessidade, o Gestor do Usurio poder autorizar ATI para que, durante 30 dias, o endereo eletrnico de um usurio desligado permanea ativo sem acesso. Nesse caso ser configurada uma resposta automtica
informando que o email foi desativado e que mensagens
profissionais devem ser encaminhadas para outro endereo
eletrnico indicado.
c. Endereo eletrnico de programas ou de comunicao corporativa
permitido que um programa aplicativo ou um programa de sistema possua um endereo de correio eletrnico.
Nesse caso, obrigatria a existncia de um usurio da
23
f. Propriedades do endereo
O endereo de correio eletrnico disponibilizado para o
usurio e as mensagens associadas a esse endereo so de
propriedade da Fachesf.
Em situaes autorizadas pela Diretoria Executiva, as
mensagens do correio eletrnico de um usurio podero
ser acessadas pela Fachesf ou por pessoas/entidades por
ela indicada. No deve ser mantida portando, expectativa
de privacidade pessoal.
g. Responsabilidades e forma de uso
O usurio que utiliza um endereo de correio eletrnico:
24
25
26
h. Cpias de segurana
Para que seja possvel uma gesto segura, efetiva, confivel, administrvel e passvel de auditoria:
A cpia de segurana das mensagens de correio eletrnico deve ser feita de forma centralizada no ambiente dos
equipamentos servidores corporativos ou servidores regionais, sob a responsabilidade da ATI.
A ATI fornecer o servio de recuperao de mensagens
de correio eletrnico, a partir de arquivos de cpia de segurana, cumprindo parmetros de nvel de servio previamente estabelecido.
27
Controle de acesso
O controle de acesso parte central da segurana de uma empresa do ponto de vista da segurana da informao. Por isso,
fundamental o uso dirio do crach nas instalaes da Fachesf.
No ambiente externo, melhor ficar atento
Quando seu equipamento viajar com voc, evite deix-lo por muito tempo sozinho em uma sala ou mesa da empresa. Qualquer
pendrive ou conexo de rede pode levar dados valiosos.
Cuidado com o lixo que voc produz
O lixo pode ser uma fonte de informaes para pessoas mal intencionadas. Destrua os documentos que contenham informaes
sensveis, pessoais ou da Fundao antes de descart-los. Se o papel que vai ser jogado no lixo contm informaes que no devem
ser lidas por estranhos, rasgue-o antes de jog-lo fora.
Cuidados com senhas e acessos no sistema
Cada tarefa desenvolvida na Fachesf deve e precisa ter um responsvel. A nica forma de saber o responsvel por cada atividade
atravs da identificao do usurio.
29
30
Utilize senhas fortes, isto , com mais de 6 caracteres, combinando numricos e alfanumricos, maisculas e minsculas e
no utilize datas comemorativas, sobrenomes, nome do cnjuge, nome dos filhos, placas de carro, etc. No escreva a senha
em local pblico ou de fcil acesso, como por exemplo, em
sua agenda, em um pedao de papel pregado no seu monitor
ou guardado na sua gaveta. Utilize uma senha diferente para
cada servio. Sempre que suspeitar de perda de sigilo das suas
senhas, altere-as imediatamente.
Uso de e-mails
Sua conta de e-mail foi criada para ser usada em atividades ligadas ao trabalho. Alguns cuidados so indispensveis em sua
utilizao:
No abra e-mails enviados por desconhecidos, principalmente se eles contiverem arquivos anexados;
No responda mensagens de propaganda;
No repasse mensagens com notcias sensacionalistas, pedidos de ajuda, avisos de vrus, textos de auto-ajuda e outras
similares;
No cadastre seu endereo da Fachesf em listas de discusso, sites de compra ou similares;
31
32
Jamais abra arquivos que terminem com PIF, SCR, BAT, VBS
e, principalmente, os terminados com EXE e COM;
Nunca acredite em pedidos de pagamento, correo de
senhas ou solicitao de qualquer dado pessoal por e-mail.
Comunique-se por telefone com a instituio que supostamente enviou a mensagem e confira o assunto;
Se voc desconfiar de um e-mail recebido, mesmo quando
enviado por pessoa conhecida, no abra-o, pois pode ser
falso: Apague-o imediatamente e no utilize o contato.
Instalao de Softwares
33
CDs/DVDs e um software que possibilite copiar dados so suficientes para que a maior parte dos usurios de computadores
realizem suas cpias de segurana.
Tambm existem equipamentos e softwares mais sofisticados e
especficos que, dentre outras atividades, automatizam todo o
processo de realizao de cpias de segurana, praticamente
sem interveno do usurio. A utilizao de tais recursos envolve custos mais elevados e depende de necessidades particulares
de cada usurio.
Com que frequncia devo fazer cpias de segurana?
34
Navegando na Internet
Verifique se o endereo que est aparecendo em seu navegador realmente o que voc deseja acessar;
Antes de clicar em um link, veja na barra de status do navegador se o endereo de destino est de acordo com a sua
descrio;
No autorize a instalao de softwares de desconhecidos
ou de sites estranhos;
Confie em seus instintos. Se voc desconfiar de um site,
saia da pgina imediatamente;
No clique em OK ou confirme sem entender a mensagem
Assuntos confidenciais de trabalho no devem ser discutidos em ambientes pblicos ou em reas expostas (avies,
restaurantes, encontros sociais, etc.);
No abra mensagens de origem desconhecida nem utilize
a internet para acessar sites de relacionamento e/ou salas de
bate-papo;
Armazene e proteja adequadamente documentos impressos e arquivos eletrnicos que contm informaes confidenciais;
Siga corretamente a poltica para uso de internet e correio
eletrnico estabelecida pela Fachesf.
35
Acesso informao
o ato de um usurio ter contato com a informao e ter conhecimento dela. Pode ser no ambiente de tecnologia (atravs
de computadores) ou no ambiente convencional, quando acessamos uma pasta ou um documento em papel.
Acesso seguro (acesso controlado)
o acesso informao feito com a existncia de controles que
buscam garantir que:
37
Ambiente de desenvolvimento
o ambiente onde os sistemas aplicativos so desenvolvidos.
Antes de um sistema funcionar, ele precisa ser criado e testado,
ficando acessivel, portanto, apenas para o pessoal envolvido no
desenvolvimento desse sistema.
Ambiente de produo
o ambiente computacional onde os sistemas que atendem
organizao funcionam e as suas informaes esto sendo utilizadas pelos usurios durante o funcionamento da organizao.
o ambiente verdadeiro: o que estiver nele o que vale para a
organizao.
Ambiente de tecnologia
38
Confidencialidade da informao
a caracterstica da informao que indica acesso somente por
pessoas previamente autorizadas.
Continuidade do recurso
a garantia de que o recurso vai continuar disponvel e operante ao longo do tempo. Um recurso pode deixar de estar disponvel caso seja roubado ou destrudo.
Cpia de segurana
a cpia de uma informao (dados, imagem, outro) que pode
ser utilizada caso a informao original seja destruda.
um processo matemtico que transforma a informao original em uma sequncia de dados ilegveis, garantindo a sua
confidencialidade, e depois permite retornar informao original (legvel).
Custodiante de recurso
a pessoa que fica responsvel por determinado recurso e tem
a obrigao de presar pelo seu funcionamento adequado ao
longo do tempo.
Disponibilidade da informao
a caracterstica que exige que a informao esteja sempre disponvel para ser usada pela organizao (de acordo com o que
foi combinado).
Criptografia da informao
39
Gestor da Informao
a pessoa que autoriza ou nega o acesso informao pelo usurio. Essa autorizao ocorre em funo da avaliao determinada
que o gestor faz sobre a real necessidade do acesso determinada
informao.
Gestor do Usurio
a pessoa (normalmente a chefia) que tem a responsabilidade
de indicar que o usurio uma pessoa verdadeira naquela organizao e realiza determinadas tarefas.
Grupo de acesso informao
um grupo de pessoas que possui o mesmo direito de acesso
informao. Nesse caso, todos compartilham um mesmo meio
de acesso.
Identificao do usurio
40
a sequncia de caracteres que representar o usurio no ambiente computacional. Exemplo: matrcula, nome, CPF.
Integridade da informao
a caracterstica que possibilita que a informao no seja corrompida ao longo do tempo. Exemplo: em uma folha de fax,
ao longo do tempo, a informao perde sua integridade, pois
apagada.
Limites de acesso informao: leitura, alterao,
acesso de retirada do recurso
Quando dado um acesso informao, deve-se indicar o poder desse acesso: alguns usurios podero apenas ler o conte-
o processo que implanta, desenvolve, mantm, atualiza e planeja a segurana da informao na organizao.
Programas produto
So programas vendidos para as empresas com pouca ou nenhuma customizao. Exemplo: um processador de textos.
Recurso de informao
So elementos que armazenam, processam, transmitem ou tratam a informao; variam do mundo tecnolgico (discos, fitas
e equipamentos) at o ambiente convencional (papeis, nossas
mentes).
41
42
Situaes de contingncia
So situaes que tornam indisponveis a informao (ou outro recurso). Podem ser causadas por problemas da natureza
(chuvas, raios, terremotos) ou ao humana (roubos, atentados, erros).
Sistemas aplicativos
So sistemas desenvolvidos para atender de maneira especifica
as organizaes. Exemplo: folha de pagamento, controle de estoque, etc.
Usurio
a pessoa que utiliza a informao.
ANEXO
Poltica de Segurana
da Informao da Fachesf
1. Objetivo
Definir as diretrizes para o uso da informao na Fachesf.
2. Abrangncia
Toda informao do ambiente de tecnologia e do ambiente convencional da Fachesf.
Todo usurio da informao da Fachesf: conselheiro, presidente, diretor, empregado, estagirio, participante, prestador de servio e eventualmente algum rgo que seja legalmente autorizado a acessar informaes da Fundao.
44
3. Diretrizes
3.1 A informao da Fachesf deve ser protegida de maneira
a garantir sua confidencialidade, integridade, disponibilidade e acesso controlado.
3.2 O acesso informao:
Dever possibilitar e facilitar o desempenho das atividades relativas Fachesf;
Deve acessar a informao para desempenhar profissionalmente suas funes relacionadas Fachesf ou para outras situaes formalmente permitidas;
Ser validado pelo Gestor de Usurio que assegurar sua
atuao na Fachesf.
3.4 Todos os recursos de informao da Fachesf devem
possuir um Custodiante de Recurso que tem a responsabilidade pela integridade, disponibilidade para uso e continuidade do recurso.
45
46
4. Cumprimento
O no cumprimento desta poltica por parte do usurio deve
acarretar punies administrativas e contratuais.
Ficha tcnica
Edio: Assessoria de Comunicao Institucional (ACI)
Textos: Assessoria de Tecnologia da Informao (ATI)
e Assessoria de Comunicao Institucional (ACI)
Projeto Grfico: Corisco Design