SISTEMA DE GESTÃO
DE SEGURANÇA DA INFORMAÇÃO
1
 FAZER UMA EXPLANAÇÃO SOBRE A NORMA
NBR ISO/IEC 27001 AFIM DE TORNAR
CONHECIDO À TODOS PRESENTES A SUA
FINALIDADE.
2/30
 Introdução
◦ Conceitos
 Desenvolvimento
◦ O que é a norma ISO 27001?
◦ Para que serve?
◦ Em que consiste?
◦ Quais os benefícios para quem adotar?
◦ Quanto tempo demora a preparação da certificação?
◦ Alguns Objetivos de Controle e Controles
 Conclusão
 Referências
3/30
 NBR ISO/IEC 27001
1. NBR - Denominação de norma da Associação
Brasileira de Normas Técnicas (ABNT)
2. ISO - Organização Internacional para
Padronização
1. International Organization for Standardization
3. IEC - Comissão Eletrotécnica Internacional
1. International Electrotechnical Commission
4/30
 Família 27000 – ISO/IEC 27000 series - Descrição e
Vocabulário
 Organizações podem desenvolver e implementar uma
estrutura para gerenciar a segurança de seus ativos de
informação
 Se preparar para uma avaliação independente do seu
SGSI(Sistema de Gestão de Segurança da Informação) aplicado
à proteção de informações
 Normas
1. ISO/IEC 27002:2005 - Código de Prática para Gestão da
Segurança da Informação
2. ISO/IEC 27005:2011 - Gestão de Riscos de Segurança
da Informação
3. ISO/IEC 27007 :2012– Diretrizes para auditoria de SGSI
4. ISO/IEC 27014:2013 – Governança de segurança da
informação
5/30
Publicado o código
de prática pelo
governo inglês
Publicado pelo
BSI como BS 7799
1992 1995
1º Grande revisão
da BS 7799
1999
Republicado
como padrão
Internacional
ISO/IEC 17799-1
2000
Publicada BS
7799-2
Especificação do
SGSI
2002
Publicação
BS 7799-2=ISO/IEC 27001
E NBR ISO/IEC 17799
2005
ABNT publica a
NBR ISO/IEC
27001:2006
2006
ABNT publica a NBR
ISO/IEC
27002:2007(Correção e
Renomeação 17799-1)
2007 2013
27001:2013 substitui a
2005
6/30
 Conceitos
◦ Sistema
 Um conjunto de elementos inter-relacionados, cada
qual desempenhando uma função, para, de forma
integrada e coordenada, contribuir e garantir que o
objetivo do sistema seja atingido – Teoria Geral dos
Sistemas
7/30
 Conceitos
◦ Gestão
 São os mecanismos que têm de ser implantados para
que tendências instintivas (naturais) originadas no
auto-interesse das pessoas, sejam canalizadas para o
interesse da empresa. - Clemente Nobrega
8/30
 Conceitos
◦ Segurança da Informação
 Preservação da confidencialidade, integridade e
disponibilidade da informação; adicionalmente, outras
propriedades, tais como autenticidade,
responsabilidade, não repúdio e confiabilidade, podem
também estar envolvidas. - ABNT NBR ISO/IEC
17799:2005
9/30
 Outros Conceitos
◦ Risco
 A possibilidade de uma determinada ameaça explorar
vulnerabilidades de um ativo ou de um conjunto de
ativos, desta maneira prejudicando a organização -
◦ Ameaça
 Causa potencial de um incidente indesejado, que pode
resultar em dano para um sistema ou organização
◦ Vulnerabilidade
 Fraqueza de um ativo ou controle , que pode ser explorada
por uma ameaça
◦ Impacto
 Mudança adversa no nível obtido dos objetivos de negócios
◦ Ativo
 Qualquer coisa que tenha valor para a organização
10/30
11/30
Integrity
Responsibility
Confidentiality
Availability Integrity
Information
Security
Confidentiality
Authenticity Responsibility
Non
repudiation
Confidentiality
Availability Integrity
Information
Security
Reliability
Authenticity Responsibility
Non
repudiation
PeopleProducts
Partners Process
12/30
 É um modelo/padrão e referência
internacional para
estabelecer, implementar, operar, monitorar,
analisar criticamente, manter e melhorar um
SGSI.
13/30
 Para que as organizações adotem um modelo
adequado de
estabelecimento, implementação, operação, monito
rização, revisão e gestão de um Sistema de Gestão
de Segurança da Informação.
 É independente de fabricantes
◦ Se destina ao estabelecimento
 Processos e Procedimento de acordo com realidade de
cada organização
14/30
 A norma padrão (Standard) ISO 27001 é
composta por duas componentes relativamente
distintas:
1. Onde são definidas as regras e os requisitos de
cumprimento da norma
2. ANEXO A - Um conjunto de objetivos de controle e
controles que as organizações devem adotar –
NORMATIVO
 INFORMATIVOS
1. ANEXO B - Princípios da OECD(ORGANIZAÇÃO PARA A
COOPERAÇÃO E DESENVOLVIMENTO ECONÓMICO) e
desta Norma
2. ANEXO C – Correspondência às Nomas ISO 9001 E
14001
15/30
16/30
ANEXO A-
ISO27001:2006
17/30
ANEXO A-
ISO27001:2006
 Reduz o risco de responsabilidade por não
implantar um SGSI
 Identifica e corrige pontos fracos
 A alta direção assume a responsabilidade pela SI
 Permite revisão independente do SGSI
 Oferece confiança aos stakeholders
 Melhor consciência sobre Segurança
 Combina recursos com outros sistemas de
gestão
 Mecanismo para medir o sucesso
do Sistema
18/30
 Varia de acordo com a realidade, maturidade
e dimensão de cada organização, mas
considera-se razoável estabelecer como
tempo médio o período entre seis meses e
um ano.
19/30
 Política de segurança da informação
◦ Prover uma orientação e apoio da direção para a
segurança da informação de acordo com os
requisitos do negócio e com as leis e
regulamentações relevantes
◦ Objetivos de Controle
 Documento da política de segurança da informação
 Análise crítica da política de segurança da informação
20/30
21/30
 Aspectos da gestão da continuidade do
negócio, relativos à segurança da informação
◦ Não permitir a interrupção das atividades do
negócio e proteger os processos críticos contra
efeitos de falhas ou desastres significativos, e
assegurar a sua retomada em tempo hábil, se for o
caso.
◦ Objetivos de Controle
 Incluindo segurança da informação no processo de
gestão da continuidade de negócio
 Desenvolvimento e implementação de planos de
continuidade relativos à segurança da informação
22/30
23/30
 Responsabilidades dos usuários
◦ Prevenir o acesso não autorizado dos usuários e
evitar o comprometimento ou roubo da informação
e dos recursos de processamento da informação
◦ Objetivos de Controle
 Uso de senha
 Política de mesa limpa e tela limpa
24/30
25/30
Prioridade!!!
26/30
27/30
 A NORMA NBR ISO/IEC 27001 é um
modelo/padrão de boa prática para se
alcançar níveis de maturidade cada vez
maiores na área de Segurança da Informação
e atingir o objetivo de implementar um SGSI.
28/30
 Normas da família 27000
29/30
30/30

Mais conteúdo relacionado

PDF
Apresentação - ISO 27001
PDF
Iso27001 sgsi
PDF
Segurança da informação - Aula 7 - ISO 27002
PPT
Certificacao iso 27001
PPTX
NBR ISO/IEC 27001
PPTX
Resumo ISO 27002
PPTX
Aula 1 - Introdução a Segurança da Informação
PDF
Segurança da informação - Aula 7 - NORMA ISO 27002
Apresentação - ISO 27001
Iso27001 sgsi
Segurança da informação - Aula 7 - ISO 27002
Certificacao iso 27001
NBR ISO/IEC 27001
Resumo ISO 27002
Aula 1 - Introdução a Segurança da Informação
Segurança da informação - Aula 7 - NORMA ISO 27002

Mais procurados (20)

PDF
Analise de Requisitos Software
PDF
Conscientização sobre a Segurança da Informação
PDF
Boas Práticas em Segurança da Informação
PPTX
Segurança da informação
PPT
Aula 3 - Política de Segurança da Informação (PSI)
PDF
Como implementar um SGSI eficiente na empresa
PDF
Exemplo de política de segurança
PDF
Ferramentas de Segurança
PPT
Segurança e Auditoria de Sistemas
PDF
Ameacas ataques e Cyberseguranca básica.pdf
PPTX
Segurança da Informação - Aula 4 - Malwares
PPTX
Sistemas de Informações - Aula 07: Sistemas de Processamento de Transações (SPT)
PDF
Sistemas de Informação
PPTX
O que mudou na ISO 27002:2013
PDF
Segurança da Informação e Políticas de Segurança
PPTX
Aula 5 - Redes de computadores
PDF
ISO 27001
PDF
Banco de Dados II Aula 03 - Modelagem de Dados (Modelo Lógico)
PDF
Análise por Pontos de Função
PDF
Implantação e Manutenção de Softwares
Analise de Requisitos Software
Conscientização sobre a Segurança da Informação
Boas Práticas em Segurança da Informação
Segurança da informação
Aula 3 - Política de Segurança da Informação (PSI)
Como implementar um SGSI eficiente na empresa
Exemplo de política de segurança
Ferramentas de Segurança
Segurança e Auditoria de Sistemas
Ameacas ataques e Cyberseguranca básica.pdf
Segurança da Informação - Aula 4 - Malwares
Sistemas de Informações - Aula 07: Sistemas de Processamento de Transações (SPT)
Sistemas de Informação
O que mudou na ISO 27002:2013
Segurança da Informação e Políticas de Segurança
Aula 5 - Redes de computadores
ISO 27001
Banco de Dados II Aula 03 - Modelagem de Dados (Modelo Lógico)
Análise por Pontos de Função
Implantação e Manutenção de Softwares
Anúncio

Destaque (20)

PDF
Curso ISO 27000 - Overview
PPTX
Normas da família ISO 27000
PDF
Curso oficial iso 27002 versão 2013 foundation
PDF
Webinar iso20000 iso27000
PDF
Nbr iso27005 consulta_abnt1
PPTX
Saiba sobre ISO 27001 em intranet - TCC BANCA OFICIAL.
PDF
ISO/IEC 27001 Foundation - PECB
PDF
Gestão de Serviços de TI e Segurança da Informação: Usando as práticas da ISO...
PPT
Redes Sociais e Comunidades Virtuais
PPTX
PPTX
Seminario iso 27000 pronto
PDF
Mudanças 5 edição pmbok
PDF
Iso 27002-2013
PPTX
Gestão de segurança da informação para concursos questões cespe 01
PDF
Politica de saúde e segurança do trabalho
PPTX
Gestão de segurança da informação para concursos-questões CESPE 04
PPTX
All you wanted to know about iso 27000
PDF
Introdução a iso 9001 iso 20000 e iso 27001
PDF
Ilustración de Colecciones: Devolución 1er Colección Ilustrada
PDF
ISO 27005 Risk Assessment
Curso ISO 27000 - Overview
Normas da família ISO 27000
Curso oficial iso 27002 versão 2013 foundation
Webinar iso20000 iso27000
Nbr iso27005 consulta_abnt1
Saiba sobre ISO 27001 em intranet - TCC BANCA OFICIAL.
ISO/IEC 27001 Foundation - PECB
Gestão de Serviços de TI e Segurança da Informação: Usando as práticas da ISO...
Redes Sociais e Comunidades Virtuais
Seminario iso 27000 pronto
Mudanças 5 edição pmbok
Iso 27002-2013
Gestão de segurança da informação para concursos questões cespe 01
Politica de saúde e segurança do trabalho
Gestão de segurança da informação para concursos-questões CESPE 04
All you wanted to know about iso 27000
Introdução a iso 9001 iso 20000 e iso 27001
Ilustración de Colecciones: Devolución 1er Colección Ilustrada
ISO 27005 Risk Assessment
Anúncio

Semelhante a Iso27001 sgsi (20)

PDF
Como garantir a seguranca da informação - Congresso MACKENZIE Forense 2009
PPTX
Introdução à Série ISO/IEC 27k
PDF
ISO 27001 4
PDF
Aulão beneficente
DOCX
Segurança de informação1
PDF
Uma metodologia para implantação de um sistema de gestão de segurança da info...
PPTX
Modelo de Negócio Academy PPT_ISO27001_v2.pptx
PDF
Aplicação de sistemas de gestão da segurança da informação para startups no b...
PDF
Microsoft® e as NormasO IEC 17799.pdf abnt
PDF
Normas de Segurança da Informação - Família ISO/IEC 27000
PDF
Information Security Training Based on ISO27001
PDF
Material - Formação ISOIEC 27001 Lead Auditor - Aluno 2023.pdf
PDF
ISO 27001 -3
PDF
Especificações da ISO para gestão de Segurança da Informação
PDF
Iso iec-27001
PDF
Nbr iso 27001 2006 - gestão de segurança da informação
PDF
Nbr iso iec 27001-2006
PDF
ISO 27001 -6
PDF
Dissecando a ISOIEC 27001.pdf
PDF
Resumo ISO 27002
Como garantir a seguranca da informação - Congresso MACKENZIE Forense 2009
Introdução à Série ISO/IEC 27k
ISO 27001 4
Aulão beneficente
Segurança de informação1
Uma metodologia para implantação de um sistema de gestão de segurança da info...
Modelo de Negócio Academy PPT_ISO27001_v2.pptx
Aplicação de sistemas de gestão da segurança da informação para startups no b...
Microsoft® e as NormasO IEC 17799.pdf abnt
Normas de Segurança da Informação - Família ISO/IEC 27000
Information Security Training Based on ISO27001
Material - Formação ISOIEC 27001 Lead Auditor - Aluno 2023.pdf
ISO 27001 -3
Especificações da ISO para gestão de Segurança da Informação
Iso iec-27001
Nbr iso 27001 2006 - gestão de segurança da informação
Nbr iso iec 27001-2006
ISO 27001 -6
Dissecando a ISOIEC 27001.pdf
Resumo ISO 27002

Último (19)

PDF
Customizing básico em SAP Extended Warehouse Management, EWM110 Col26
PPT
Conceitos básicos de Redes Neurais Artificiais
PPTX
Aula 9 - Funções em Python (Introdução à Ciência da Computação)
PPTX
3b - Bradesco Lean Agile Training Plan - Ritos Operacionais (1).pptx
PDF
Jira Software projetos completos com scrum
PPTX
Aula 7 - Listas em Python (Introdução à Ciencia da Computação)
PDF
Metodologia Scrumban-XP - Um Guia Rápido (MrSomebody19).pdf
PPT
Aula de Engenharia de Software principais caracteristicas
PDF
ASCENSÃO E QUEDA DO SOFTWARE LIVRE NO ESTADO BRASILEIRO
PDF
Banco de Dados 2atualização de Banco de d
PDF
Processamento da remessa no SAP ERP, SCM610 Col15
PDF
Visão geral da SAP, SAP01 Col18, Introdução sistema SAP,
PPTX
ccursoammaiacursoammaiacursoammaia123456
PPTX
Analise Estatica de Compiladores para criar uma nova LP
PPTX
Tipos de servidor em redes de computador.pptx
PPTX
Proposta de Implementação de uma Rede de Computador Cabeada.pptx
PDF
Processos no SAP Extended Warehouse Management, EWM100 Col26
PDF
Aula 9 - Funções 202yttvrcrg5-1.pptx.pdf
PDF
SEMINÁRIO DE IHC - A interface Homem-Máquina
Customizing básico em SAP Extended Warehouse Management, EWM110 Col26
Conceitos básicos de Redes Neurais Artificiais
Aula 9 - Funções em Python (Introdução à Ciência da Computação)
3b - Bradesco Lean Agile Training Plan - Ritos Operacionais (1).pptx
Jira Software projetos completos com scrum
Aula 7 - Listas em Python (Introdução à Ciencia da Computação)
Metodologia Scrumban-XP - Um Guia Rápido (MrSomebody19).pdf
Aula de Engenharia de Software principais caracteristicas
ASCENSÃO E QUEDA DO SOFTWARE LIVRE NO ESTADO BRASILEIRO
Banco de Dados 2atualização de Banco de d
Processamento da remessa no SAP ERP, SCM610 Col15
Visão geral da SAP, SAP01 Col18, Introdução sistema SAP,
ccursoammaiacursoammaiacursoammaia123456
Analise Estatica de Compiladores para criar uma nova LP
Tipos de servidor em redes de computador.pptx
Proposta de Implementação de uma Rede de Computador Cabeada.pptx
Processos no SAP Extended Warehouse Management, EWM100 Col26
Aula 9 - Funções 202yttvrcrg5-1.pptx.pdf
SEMINÁRIO DE IHC - A interface Homem-Máquina

Iso27001 sgsi

  • 1. SISTEMA DE GESTÃO DE SEGURANÇA DA INFORMAÇÃO 1
  • 2.  FAZER UMA EXPLANAÇÃO SOBRE A NORMA NBR ISO/IEC 27001 AFIM DE TORNAR CONHECIDO À TODOS PRESENTES A SUA FINALIDADE. 2/30
  • 3.  Introdução ◦ Conceitos  Desenvolvimento ◦ O que é a norma ISO 27001? ◦ Para que serve? ◦ Em que consiste? ◦ Quais os benefícios para quem adotar? ◦ Quanto tempo demora a preparação da certificação? ◦ Alguns Objetivos de Controle e Controles  Conclusão  Referências 3/30
  • 4.  NBR ISO/IEC 27001 1. NBR - Denominação de norma da Associação Brasileira de Normas Técnicas (ABNT) 2. ISO - Organização Internacional para Padronização 1. International Organization for Standardization 3. IEC - Comissão Eletrotécnica Internacional 1. International Electrotechnical Commission 4/30
  • 5.  Família 27000 – ISO/IEC 27000 series - Descrição e Vocabulário  Organizações podem desenvolver e implementar uma estrutura para gerenciar a segurança de seus ativos de informação  Se preparar para uma avaliação independente do seu SGSI(Sistema de Gestão de Segurança da Informação) aplicado à proteção de informações  Normas 1. ISO/IEC 27002:2005 - Código de Prática para Gestão da Segurança da Informação 2. ISO/IEC 27005:2011 - Gestão de Riscos de Segurança da Informação 3. ISO/IEC 27007 :2012– Diretrizes para auditoria de SGSI 4. ISO/IEC 27014:2013 – Governança de segurança da informação 5/30
  • 6. Publicado o código de prática pelo governo inglês Publicado pelo BSI como BS 7799 1992 1995 1º Grande revisão da BS 7799 1999 Republicado como padrão Internacional ISO/IEC 17799-1 2000 Publicada BS 7799-2 Especificação do SGSI 2002 Publicação BS 7799-2=ISO/IEC 27001 E NBR ISO/IEC 17799 2005 ABNT publica a NBR ISO/IEC 27001:2006 2006 ABNT publica a NBR ISO/IEC 27002:2007(Correção e Renomeação 17799-1) 2007 2013 27001:2013 substitui a 2005 6/30
  • 7.  Conceitos ◦ Sistema  Um conjunto de elementos inter-relacionados, cada qual desempenhando uma função, para, de forma integrada e coordenada, contribuir e garantir que o objetivo do sistema seja atingido – Teoria Geral dos Sistemas 7/30
  • 8.  Conceitos ◦ Gestão  São os mecanismos que têm de ser implantados para que tendências instintivas (naturais) originadas no auto-interesse das pessoas, sejam canalizadas para o interesse da empresa. - Clemente Nobrega 8/30
  • 9.  Conceitos ◦ Segurança da Informação  Preservação da confidencialidade, integridade e disponibilidade da informação; adicionalmente, outras propriedades, tais como autenticidade, responsabilidade, não repúdio e confiabilidade, podem também estar envolvidas. - ABNT NBR ISO/IEC 17799:2005 9/30
  • 10.  Outros Conceitos ◦ Risco  A possibilidade de uma determinada ameaça explorar vulnerabilidades de um ativo ou de um conjunto de ativos, desta maneira prejudicando a organização - ◦ Ameaça  Causa potencial de um incidente indesejado, que pode resultar em dano para um sistema ou organização ◦ Vulnerabilidade  Fraqueza de um ativo ou controle , que pode ser explorada por uma ameaça ◦ Impacto  Mudança adversa no nível obtido dos objetivos de negócios ◦ Ativo  Qualquer coisa que tenha valor para a organização 10/30
  • 11. 11/30 Integrity Responsibility Confidentiality Availability Integrity Information Security Confidentiality Authenticity Responsibility Non repudiation Confidentiality Availability Integrity Information Security Reliability Authenticity Responsibility Non repudiation PeopleProducts Partners Process
  • 12. 12/30
  • 13.  É um modelo/padrão e referência internacional para estabelecer, implementar, operar, monitorar, analisar criticamente, manter e melhorar um SGSI. 13/30
  • 14.  Para que as organizações adotem um modelo adequado de estabelecimento, implementação, operação, monito rização, revisão e gestão de um Sistema de Gestão de Segurança da Informação.  É independente de fabricantes ◦ Se destina ao estabelecimento  Processos e Procedimento de acordo com realidade de cada organização 14/30
  • 15.  A norma padrão (Standard) ISO 27001 é composta por duas componentes relativamente distintas: 1. Onde são definidas as regras e os requisitos de cumprimento da norma 2. ANEXO A - Um conjunto de objetivos de controle e controles que as organizações devem adotar – NORMATIVO  INFORMATIVOS 1. ANEXO B - Princípios da OECD(ORGANIZAÇÃO PARA A COOPERAÇÃO E DESENVOLVIMENTO ECONÓMICO) e desta Norma 2. ANEXO C – Correspondência às Nomas ISO 9001 E 14001 15/30
  • 18.  Reduz o risco de responsabilidade por não implantar um SGSI  Identifica e corrige pontos fracos  A alta direção assume a responsabilidade pela SI  Permite revisão independente do SGSI  Oferece confiança aos stakeholders  Melhor consciência sobre Segurança  Combina recursos com outros sistemas de gestão  Mecanismo para medir o sucesso do Sistema 18/30
  • 19.  Varia de acordo com a realidade, maturidade e dimensão de cada organização, mas considera-se razoável estabelecer como tempo médio o período entre seis meses e um ano. 19/30
  • 20.  Política de segurança da informação ◦ Prover uma orientação e apoio da direção para a segurança da informação de acordo com os requisitos do negócio e com as leis e regulamentações relevantes ◦ Objetivos de Controle  Documento da política de segurança da informação  Análise crítica da política de segurança da informação 20/30
  • 21. 21/30
  • 22.  Aspectos da gestão da continuidade do negócio, relativos à segurança da informação ◦ Não permitir a interrupção das atividades do negócio e proteger os processos críticos contra efeitos de falhas ou desastres significativos, e assegurar a sua retomada em tempo hábil, se for o caso. ◦ Objetivos de Controle  Incluindo segurança da informação no processo de gestão da continuidade de negócio  Desenvolvimento e implementação de planos de continuidade relativos à segurança da informação 22/30
  • 23. 23/30
  • 24.  Responsabilidades dos usuários ◦ Prevenir o acesso não autorizado dos usuários e evitar o comprometimento ou roubo da informação e dos recursos de processamento da informação ◦ Objetivos de Controle  Uso de senha  Política de mesa limpa e tela limpa 24/30
  • 25. 25/30
  • 27. 27/30
  • 28.  A NORMA NBR ISO/IEC 27001 é um modelo/padrão de boa prática para se alcançar níveis de maturidade cada vez maiores na área de Segurança da Informação e atingir o objetivo de implementar um SGSI. 28/30
  • 29.  Normas da família 27000 29/30
  • 30. 30/30