• Nenhum resultado encontrado

Aula4

N/A
N/A
Protected

Academic year: 2021

Share "Aula4"

Copied!
34
0
0

Texto

(1)

S

EGURANÇA E

A

UDITORIA DE

S

ISTEMAS

Segurança da Informação – Retorno

sobre Investimento

Prof. Filipe Nunes Ribeiro

(2)

A

GENDA

 Retorno sobre Investimento – ROI

 Posicionamento Hierárquico

 Gerência de Mundanças  Gerência de Mundanças

(3)

R

ETORNO SOBRE

I

NVESTIMENTO

 Como uma empresa decide se vai adotar ou apoiar

(4)

R

ETORNO SOBRE

I

NVESTIMENTO

 Como uma empresa decide se vai adotar ou apoiar

determinado projeto?

 Retorno financeiro

 Como avaliar se o investimento em segurança terá

retorno?

(5)

ROI – R

ETORNO

S

OBRE

I

NVESTIMENTO

 Ferramenta antiga e conhecida por empreendedores

atentos ao mercado de oportunidades

 Cruzamento de dados reais relacionados a custos diretos,

indiretos e intangíveis, com a projeção de investimentos indiretos e intangíveis, com a projeção de investimentos

 Nortear as ações de executivos

 Essencial para auxiliar a tomada de decisão e justificar

(6)

ROI – R

ETORNO

S

OBRE

I

NVESTIMENTO

 Não existe um único modelo de ROI

 Todos os modelos buscam a resposta mágica para

a pergunta:

(7)

ROI – R

ETORNO

S

OBRE

I

NVESTIMENTO

 Pergunta

 É possível mensurar o retorno do investimento para

(8)

ROI – R

ETORNO

S

OBRE

I

NVESTIMENTO

 Algum tempos atrás investimento na área

tecnológica era tratado como um “mal necessário”

 Eram adquiridos itens de tecnologia (hardware,

software) sem se preocupar em medir resultado

 Como obter retorno das “despesas”?

 Repassadas no preço do produto ou serviço ao

consumidor final

(9)

ROI – R

ETORNO

S

OBRE

I

NVESTIMENTO

 Como fazer essa “amarração” entre a tecnologia e

o negócio?

 Como avaliar se o investimento tecnológico irá

trazer resultados?

 Utilização de ROI`s em subcategorias, com maior

detalhamento

 No caso de segurança não basta modelar um ROI

tecnológico; é preciso abordar tecnologias problemas mais específicos como a segurança da informação

(10)

ROI – R

ETORNO

S

OBRE

I

NVESTIMENTO

 As dificuldades são entender, conhecer e mapear

os problemas corporativos

 Sem essas informações não seria possível desenvolver

uma ferramenta de ROI coerente, confiável e pronta uma ferramenta de ROI coerente, confiável e pronta para apoiar a priorização das ações e tomadas de decisão.

(11)

ROI – R

ETORNO

S

OBRE

I

NVESTIMENTO

 O ROI da segurança nos fornece respostas que

ajudam a reverter a velha imagem de despesa, convertendo-a em investimento...

(12)

ROI – R

ETORNO

S

OBRE

I

NVESTIMENTO

 Vamos pensar em custos diretos que podem ser

reduzidos?

 E custos indiretos?

Existem custos intangíveis ou incalculáveis?

(13)

ROI – R

ETORNO

S

OBRE

I

NVESTIMENTO

 Vamos pensar em custos diretos que podem ser

reduzidos

 Computadores invadidos por vírus

 Funcionários atingidos Paralisação

Paralisação

(14)

ROI – R

ETORNO

S

OBRE

I

NVESTIMENTO

 Vamos pensar em custos diretos que podem ser

reduzidos

 Acesso livre à Internet

 Acesso informações não relacionadas à atividade profissional

Interrupção do trabalho Custo homem/hora

(15)

ROI – R

ETORNO

S

OBRE

I

NVESTIMENTO

 Vamos pensar em custos diretos que podem ser

reduzidos

 Indisponibilidade do serviço de Internet Banking

 Correntistas que acessam por hora  Correntistas procurariam as agências  Correntistas procurariam as agências Custos extras – equipamento e pessoal

(16)

ROI – R

ETORNO

S

OBRE

I

NVESTIMENTO

 Vamos pensar em impactos indiretos que podem ser

reduzidos

 Computadores invadidos por vírus

 Equipes para remover os vírus ($)

Tempo necessário para reconstruir arquivos e Tempo necessário para reconstruir arquivos e

informações que se perderam com a contaminação Restaurações de cópias de segurança

(17)

ROI – R

ETORNO

S

OBRE

I

NVESTIMENTO

 Vamos pensar em impactos indiretos que podem ser

reduzidos

 Acesso livre à Internet

 Sobrecarga da banda de rede

Antecipação de investimentos e ocasional Antecipação de investimentos e ocasional

indisponibilidade

Permitir contaminação por vírus de toda a rede Pior: expor a empresa a sanções legais

relacionadas à pirataria de software, pedofilia e crimes virtuais, etc.

(18)

ROI – R

ETORNO

S

OBRE

I

NVESTIMENTO

 Vamos pensar em impactos indiretos que podem ser

reduzidos

 Indisponibilidade do serviço de Internet Banking

 O cliente pode não ter conseguido realizar

transações financeiras, investimento, solicitação de cartão de crédito, etc.

Cliente deverá ser reparado

 Ligação do telemarketing

(19)

ROI – R

ETORNO

S

OBRE

I

NVESTIMENTO

 E os custos intangíveis e incalculáveis

 Invasão causando roubo de informações

Quem obteve aquela informação (concorrente, imprensa)?

Problemas de dimensão indefinida Problemas de dimensão indefinida

Impacto à imagem é coisa séria e custosa de ser revertida

Gasta-se mais recurso tentando reconstruir uma imagem sólida, segura eficiente e compromissada com o cliente do que o que foi gasto para construí-la.

(20)

ROI – R

ETORNO

S

OBRE

I

NVESTIMENTO

 Como é o estudo do ROI?

 Reunir informações que sinalizem os eventos em que há

quebras de segurança

Registrar os eventos ao longo do tempo

 Com números somados a projeções e simulações será

possível gerar um estudo de ROI capaz de traduzir na

linguagem executiva o que eles realmente precisam entender:

(21)

ROI – R

ETORNO

S

OBRE

I

NVESTIMENTO

 Importante ressaltar que

 Todo investimento tem seu ponto de inflexão

 Ponto na curva onde o retorno já não é proporcional ao

(22)

ROI – R

ETORNO

S

OBRE

I

NVESTIMENTO

 Importante ressaltar que

 Essa situação indesejada ocorre, por exemplo, quando se

investe um montante maior que o valor do bem protegido

 Deve-se, contudo, ponderar todos os aspectos associados à

(23)

P

OSICIONAMENTO

H

IERÁRQUICO

 Abrangência dos desafios associados à Segurança da

Informação

 Reorganizar estrutura hierárquica da empresa a fim de suprir

novas demandas

 Erro comum:

Encapsular o orçamento e administração da equipe Encapsular o orçamento e administração da equipe

de segurança à área de TI

As vulnerabilidades estão em diversos ambientes e processos da empresa

Limitar a atuação da equipe de segurança à área de TI é entrar na teoria do iceberg

(24)

P

OSICIONAMENTO

H

IERÁRQUICO

 Abrangência dos desafios associados à Segurança da

Informação

Ações alinhadas às diretrizes estratégicas

 Visão corporativa, global

 Maior retorno sobre o investimento

(25)
(26)

P

OSICIONAMENTO

H

IERÁRQUICO

 Uma proposta de organização hierárquica...

 Criação de um Comitê Corporativo de Segurança da

Informação

Posicionado no segundo nível hierárquico, ao lado do Comitê Executivo, que reúne o CIO, CEO e

conselheiros conselheiros

Deve ser uma unidade multidepartamental,

coordenada e com forte representatividade das diretorias da empresa

(27)

P

OSICIONAMENTO

H

IERÁRQUICO

 Uma proposta de organização hierárquica...

 Criação de Comitês Interdepartamentais de Segurança

Atuarão como consolidadores de resultados parciais e finais, desempenhando funções de coordenação, controle, planejamento, avaliação e execução,

fazendo-os chegar ao Comitê Corporativo a fim de realimentar o processo

(28)

G

ERÊNCIA DE

M

UDANÇAS

 São inúmeras as variáveis que interferem direta e

indiretamente nos riscos operacionais do negocio

 Novos mercados

 Inovações tecnológicas  Expansão física

 Crescimento dos recursos humanos  Mudanças de normas e leis

(29)

G

ERÊNCIA DE

M

UDANÇAS

 A resposta das empresas para o dinamismo dessas

variáveis que as põem em risco deve ser dada na mesma medida

 A segurança deve ser mantida por um processo de  A segurança deve ser mantida por um processo de

Gestão Corporativa de Segurança da Informação

 Composto por subprocessos retroalimentados, que interajam

todo o tempo com as variáveis e estejam constantemente sendo ajustados as diretrizes estratégicas do negocio

(30)
(31)

G

ERÊNCIA DE

M

UDANÇAS

 Equipe de coordenação deve pensar nos eventos que

podem acontecer na empresa:

 Contratação de recursos humanos

 Atualização de um servidor e seu sistema operacional  Implantação de um novo sistema de gestão

 Ocupação de uma nova sala comercial

 Aparição de um novo concorrente no mercado com grande

(32)

G

ERÊNCIA DE

M

UDANÇAS

 Equipe de coordenação deve pensar nos eventos que

podem acontecer na empresa:

 Contratação de recursos humanos

 Atualização de um servidor e seu sistema operacional  Implantação de um novo sistema de gestão

 Ocupação de uma nova sala comercial

 Aparição de um novo concorrente no mercado com grande

aparato tecnológico

 Tais fatos representariam mudanças que interfeririam

(33)

G

ERÊNCIA DE

M

UDANÇAS

 Tais fatos representariam mudanças que interfeririam

diretamente no seus riscos operacionais

 Análise minuciosa dos reflexos para se definir as próximas

ações

É necessário um Modelo de Gestão Corporativo de

 É necessário um Modelo de Gestão Corporativo de

(34)

R

EFERÊNCIAS

 SÊMOLA, Marcos. Gestão da Segurança da

Informação: Uma visão executiva. Rio de

Janeiro: Elsevier Editora, 2003. ISBN: 85-352-1191-8.

 DIAS, Cláudia. Segurança e Auditoria da  DIAS, Cláudia. Segurança e Auditoria da

Tecnologia da Informação. 1a Edição. Editora

Referências

Documentos relacionados

No presente estudo, catorze animais (34,15%) apresentavam algum tipo de parentesco procedente de oito diferentes propriedades rurais (26,66%), ora relacionado à vaca, ora ao touro,

- Se o estagiário, ou alguém com contacto direto, tiver sintomas sugestivos de infeção respiratória (febre, tosse, expetoração e/ou falta de ar) NÃO DEVE frequentar

Em todas as vezes, nossos olhos devem ser fixados, não em uma promessa apenas, mas sobre Ele, o único fundamento da nossa esperança, e em e através de quem sozinho todas as

Os Coordenadores Setoriais, enquanto professores, procuram dar o exemplo, mas deixam claro que encontram, no seu percurso como extensionistas, esse elemento dificultador;  O

A Lei nº 2/2007 de 15 de janeiro, na alínea c) do Artigo 10º e Artigo 15º consagram que constitui receita do Município o produto da cobrança das taxas

Local de realização da avaliação: Centro de Aperfeiçoamento dos Profissionais da Educação - EAPE , endereço : SGAS 907 - Brasília/DF. Estamos à disposição

et al., (2012), nos estudos realizados sobre o PCK, são propostas algumas estratégias para reconhecê-lo, como entrevistas, observações de aulas, análise de planejamentos de ensino

Desta maneira, observando a figura 2A e 2C para os genótipos 6 e 8, nota-se que os valores de captura da energia luminosa (TRo/RC) são maiores que o de absorção (ABS/RC) e