Full text
Universidade do Minho Escola de Engenharia José Luís da Silva Alves para a Segurança da Informação numa empresa de Logística junho de 2022 UMinho | 2022 José Luís da Silva Alves para a Segurança da Informação numa empresa de Logística Roadmap Roadmap
José Luís da Silva Alves para a Segurança da Informação numa empresa de Logística Dissertação de Mestrado Mestrado Integrado em Engenharia e Gestão Industrial Trabalho efetuado sob a orientação do Professor Doutor Rui Manuel de Sá Pereira Lima Professor Doutor Cristiano de Jesus Universidade do Minho Escola de Engenharia junho de 2022 Roadmap
ii DIREITOS DE AUTOR E CONDIÇÕES DE UTILIZAÇÃO DO TRABALHO POR TERCEIROS Este é um trabalho académico que pode ser utilizado por terceiros desde que respeitadas as regras e boas práticas internacionalmente aceites, no que concerne aos direitos de autor e direitos conexos. Assim, o presente trabalho pode ser utilizado nos termos previstos na licença abaixo indicada. Caso o utilizador necessite de permissão para poder fazer um uso do trabalho em condições não previstas no licenciamento indicado, deverá contactar o autor, através do RepositóriUM da Universidade do Minho. Licença concedida aos utilizadores deste trabalho Atribuição CC BY https://creativecommons.org/licenses/by/4.0/
iii AGRADECIMENTOS Reservo aqui o espaço para agradecer a todos aqueles que, de alguma forma, direta ou indiretamente, me apoiaram e auxiliaram para a realização da minha dissertação de mestrado. Aos meus orientadores, Professor Rui Lima e Professor Cristiano de Jesus, por terem aceitado o papel de me orientar, pelos ensinamentos, disponibilidade e respetiva ajuda no desenvolvimento deste projeto de dissertação. Aos meus orientadores da empresa, Engenheiro Miguel Cordeiro e Engenheiro Luís Correia, por me terem acolhido no seu departamento, orientado e acompanhado ao longo de todo o projeto. Um especial obrigado à Doutora Catarina Azevedo, pela paciência e enorme disponibilidade para me ensinar todo o conteúdo que necessitara para o sucesso do projeto. Também quero agradecer aos meus amigos pelo incentivo, todas as palavras de motivação e especialmente pelo contributo e presença ao longo dos cinco anos que frequentei a Universidade do Minho, tornando-os, assim, nos melhores anos da minha vida. A todos os professores, tutores e conselheiros que fizeram parte, de algum modo, no meu percurso ao longo destes anos na universidade, pelo que a sua presença no meu percurso, tenha contribuído para minha conclusão vitoriosa neste ciclo. Por fim, um especial agradecimento, aos meus pais, irmãs e restantes membros da família, pela tranquilidade, força e coragem transmitida, não só durante o período da dissertação e ensino superior, mas também por toda a educação que me transmitiram e que, consequentemente, contribui para o meu sucesso escolar e profissional.
iv DECLARAÇÃO DE INTEGRIDADE Declaro ter atuado com integridade na elaboração do presente trabalho académico e confirmo que não recorri à prática de plágio nem a qualquer forma de utilização indevida ou falsificação de informações ou resultados em nenhuma das etapas conducente à sua elaboração. Mais declaro que conheço e que respeitei o Código de Conduta Ética da Universidade do Minho.
v ROADMAP PARA A SEGURANÇA DA INFORMAÇÃO NUMA EMPRESA DE LOGÍSTICA RESUMO A presente dissertação foi elaborada no abito geral do grau de mestre em Engenharia e Gestão Industrial, com o intuito de descrever o projeto de investigação desenvolvido na Rangel Logistics Solutions . A dissertação intitula-se de “ Roadmap para a segurança da informação numa empresa de Logística”. Este projeto surgiu do facto da empresa, não só ambicionar a obtenção de uma certificação da norma internacional ISO 27001:2013, mas também melhorar o nível de maturidade de segurança das TI– objetivo principal desta dissertação - e consequentemente, obter uma conformidade total com o regulamento geral de proteção de dados. A metodologia de investigação seguida foi “Investigação-Ação”. Começando com uma revisão bibliográfica, foram abordados temas relacionados com a segurança da informação, frameworks (IDC, COBIT, ITIL), norma ISO 27001 e proteção de dados. Durante a análise da situação atual com recurso a análise de documentos atuais, políticas, procedimentos, instruções de trabalho e também recorrendo a entrevistas de colaboradores, identificaram-se várias oportunidades de melhoria, destacando-se a: falta gestão de mecanismos, auditorias internas, inexistência de cultura de participação ativa no tema, gestão de identidades e acessos, práticas de gestão de problemas, inexistência de avaliações á segurança de informação de parceiros externos, ausência de abordagens á gestão de risco, entre outras falhas. Tendo em conta a avaliação da situação atual, procedeu-se ao desenvolvimento de um plano de iniciativas. Estas iniciativas foram construídas de forma a cumprir os requisitos da norma internacional ISO 27001 e do RGPD, tendo como referência o modelo de governança COBIT 5 e capaz de providenciar um serviço de alta qualidade segundo a estrutura ITIL. A melhoria do nível de segurança das tecnologias de informação permitirá uma melhoria na eficiência operacional e financeira, o cumprimento legal e regulamentar e aumento reputacional e comercial, para além de melhorar a capacidade de resposta a ameaças, quer internas e externas, aos sistemas de informação. Após o cumprimento do plano estratégico, de ambos os roadmap , espera-se um aumento do nível de maturidade de segurança de 62%, um aumento da cobertura da norma internacional cerca de 144% e um aumento da cobertura do RGPD de 138%. PALAVRAS-CHAVE COBIT 5 , ISO 27001, RGPD, Segurança da Informação
vi ROADMAP FOR INFORMATION SECURITY APPLIED TO A LOGISTICS ENTERPRISE ABSTRACT This dissertation entitled “Roadmap for Information Security applied to a Logistics Enterprise” was written in the context of the achievement of a master´s degree in Industrial Management and Engineering, to describe the research project developed in Rangel Logistics Solutions. This project arose from the fact that the company not only desired to acquire an ISO 27001:2013 international certification, but also to improve the maturity level of IT security – which is the main objective of this dissertation – and, consequently, have total compliance to the GDPR. The investigation methodology followed was “Action-Research”. Starting with the literature review, topics related to information security, several frameworks (IDC, COBIT, ITIL), ISO 27001 standard and data protection were explored. While assessing the current state by analysing latest documents, policies, procedures, work instructions and also by interviewing employees, several opportunities of improvement were identified such as lack of mechanism management, lack of internal audits, non-existence of active participation culture in formation security, lack of identity and access processes management, lack of problem management, non-existent assessment to the information security of external partners, and absence of a risk management approach, among many others. According to the current state assessment, a plan of initiatives was developed. These initiatives were created in order to comply with the ISO 27001 standard and GDPR requirements, having as a reference the COBIT 5 governance framework and capable of providing high quality services according to the ITIL framework. The improvement of the security maturity level of IT will enable a better operational and financial efficiency, legal compliance, and commercial and reputational growth, besides improving the threat response, both internal and external, to information systems. After the implementation of the strategic plan, a growth of the security maturity level is expected worth 62%, a growth of the international standard coverage worth around 144% and a growth of the GDPR coverage worth around 138%. KEYWORDS COBIT 5, GDPR, Information Security, ISO 27001
vii ÍNDICE AGRADECIMENTOS .................................................................................................................................. III ROADMAP PARA A SEGURANÇA DA INFORMAÇÃO NUMA EMPRESA DE LOGÍSTICA ...................................................... V RESUMO ............................................................................................................................................... V ROADMAP FOR INFORMATION SECURITY APPLIED TO A LOGISTICS ENTERPRISE ..................................................... VI ABSTRACT ............................................................................................................................................ VI ÍNDICE ................................................................................................................................................ VII ÍNDICE DE FIGURAS ................................................................................................................................. XI ÍNDICE DE TABELAS ...............................................................................................................................XIV LISTA DE ABREVIATURAS, SIGLAS E ACRÓNIMOS ........................................................................................... XV 1. INTRODUÇÃO ................................................................................................................................. 1 1.1 Enquadramento .................................................................................................................. 1 1.2 Objetivos ............................................................................................................................. 1 1.3 Metodologia de Investigação ................................................................................................ 2 1.4 Estrutura da Dissertação ..................................................................................................... 3 2. REVISÃO BIBLIOGRÁFICA ................................................................................................................... 5 2.1 Segurança da Informação .................................................................................................... 5 2.2 A Norma ISO/IEC 27001 e sua Origem ............................................................................... 8 2.2.1 IS0, IEC e a família ISO/IEC 27000 ............................................................................. 8 2.2.2 NP ISO/IEC 27001:2013 e SGSI ............................................................................... 11 2.3 Regulamento Geral de Proteção de Dados (RGPD) ............................................................. 15 2.4 IDC MATURITYSCAPE - IT SECURITY 2.0 ........................................................................... 17 2.4.1 Os níveis de maturidade de segurança dos sistemas de informação ........................... 17 2.4.2 As dimensões da estrutura de referência .................................................................... 18 2.5 COBIT e COBIT 5 .............................................................................................................. 19 2.5.1 COBIT ....................................................................................................................... 19 2.5.2 Cobit 5 ...................................................................................................................... 19 2.6 ITIL ................................................................................................................................... 21
xiv ÍNDICE DE TABELAS Tabela 1 - Requisitos dos clientes Rangel e respetivos volumes de negócio Error! Bookmark not defined. Tabela 2 - Métricas dos Objetivos Empresariais e Objetivos relacionados com as TI ........................... 36 Tabela 3 - Objetivos dos Processos que correspondem ao objetivo relacionado com as TI do COBIT 5 e respetivas métricas ........................................................................................................................... 37 Tabela 4 - Oportunidades de melhoria do estado atual ...................................................................... 48 Tabela 5 – Objetivos organizacionais do grupo Rangel ....................................................................... 57 Tabela 6 - Ações da Iniciativa nº1 e seu mapeamento ....................................................................... 58 Tabela 7 - Ações da Iniciativa nº2 e seu mapeamento ....................................................................... 59 Tabela 8 - Ações da Iniciativa nº3 e seu mapeamento ....................................................................... 60 Tabela 9 - Ações da Iniciativa nº4 e seu mapeamento ....................................................................... 62 Tabela 10 - Ações da Iniciativa nº5 e seu mapeamento ..................................................................... 62 Tabela 11 - Ações da Iniciativa nº6 e seu mapeamento ..................................................................... 64 Tabela 12 - Ações da Iniciativa nº7 e seu mapeamento ..................................................................... 65 Tabela 13 - Ações da Iniciativa nº8 e seu mapeamento ..................................................................... 68 Tabela 14 - Ações da Iniciativa nº9 e seu mapeamento ..................................................................... 69 Tabela 15 - Ações da Iniciativa nº10 e seu mapeamento ................................................................... 69 Tabela 16 - Ações da Iniciativa nº11 e seu mapeamento ................................................................... 70 Tabela 17 - Mapeamento dos objetivos organizacionais, oportunidades de melhoria e iniciativas ........ 71 Tabela 18 - Lista de controlos já implementados ............................................................................... 74 Tabela 19 - Lista de controlos em falta .............................................................................................. 76 Tabela 20 – Lista de controlos não aplicáveis ................................................................................... 77 Tabela 21 - Responsáveis por cada iniciativa ..................................................................................... 79 Tabela 22 - Mapeamento de controlos ISO e artigos RGPD (Estado Atual) .......................................... 81 Tabela 23 - Mapeamento de controlos ISO e Artigos RGPD (Iniciativas) .............................................. 81
xv LISTA DE ABREVIATURAS, SIGLAS E ACRÓNIMOS ISO/IEC International Organization for Standardization/International Electrotechnical Commission IEC International ElectroTechnical Commission TI Tecnologias de Informação SGSI Sistema de Gestão de Segurança da Informação PDCA Plan – Do – Check - Act RGPD Regulamento Geral de Proteção de Dados EU União Europeia COBIT Control Objectives for Information and related Technology ISACA Information Systems Audit and Control Association ITIL Information Tecnology Infrastructuture Library CCTA Central Computer and Telecomunications Agency OGC Office of Government Commerce LoB Line of Business B2B Business-to-business VoC Voice of Costumer B2C Business-to-consumer IDC International Data Corporation TCO Total Cost of Ownership ITSM Information Technology Service Management DPIA Data Privacy Impact Assessment
1 1. INTRODUÇÃO No primeiro capítulo da presente dissertação será realizado o enquadramento do tema “Roadmap para a Segurança de Informação numa empresa de Logística”, efetuada no intuito de conclusão do plano de estudos do 5º ano do Mestrado Integrado em Engenharia e Gestão Industrial. Quer os objetivos propostos, quer a metodologia de investigação utilizada para este projeto e estrutura do documento, são apresentados de seguida. 1.1 Enquadramento Os níveis de desempenho exigidos às empresas estão em constante crescimento, obrigando-as continuadamente encontrar formas de melhoria, de forma a atingir a perfeição. Esta filosofia, juntamente com o aumento das ameaças à segurança da informação, que chegam de várias formas, não só ameaças externas através de ciberataques, mas também ataques comuns internos, como violações acidentais e erro humano, obriga as organizações a presenciarem-se de um plano capaz de suportar a continuidade da atividade de negócio, como também estar em conformidade com os parâmetros de clientes, parceiro e da Lei. A Rangel Logistics Solutions, partilha essa visão, pelo que, também reconheceu que está bastante vulnerável, na medida que apresenta um nível de maturidade baixo no âmbito da segurança da informação, e, como tal, pretende melhorar esse nível. 1.2 Objetivos Esta dissertação tem como objetivo principal, tal como o nome mostra, delinear um “ Roadmap ” (um mapa de estrada, um caminho, percurso, de modo a melhorar o nível de segurança da informação de uma empresa no setor da logística. De modo a cumprir este objetivo geral do projeto, foram traçados os seguidos objetivos suplementares: • Identificação da visão geral da organização em relação ao cobrimento do plano de segurança da informação; • Identificação e estabelecimento dos objetivos organizacionais em relação à empresa e mais especificamente, em relação às tecnologias de informação;
2 • Avaliação do estado das tecnologias de informação e consequente diagnóstico da situação atual, identificando falhas existentes; • Projeção de um possível estado futuro de maturidade ao nível da segurança das tecnologias de informação • Delineação de iniciativas adaptadas ao novo estado das tecnologias de informação; • Análise do espaçamento entre o estado novo futuro e uma cobertura total da norma internacional ISO / IEC 27001:2013; • Delineação de um novo plano de iniciativas para uma conformidade total da norma internacional e otimização da conformidade com o Regulamento Geral de Proteção de Dados; Com o cumprimento do objetivo principal deste projeto, é pretendido obter os seguintes resultados: ➢ Melhoria do nível de maturidade de segurança dos sistemas de informação; ➢ Cobertura total dos requisitos e controlos da norma internacional ISO / IEC 27001:2013 e uma possível certificação futura; ➢ Conformidade com o Regulamento Geral de Proteção de Dados ➢ Aumentar a eficiência do trabalho na resposta a incidentes e reduzir custos associados; ➢ Obter processos normalizados 1.3 Metodologia de Investigação O plano de Investigação em causa irá reger-se pela estratégia de investigação “ Action Research ”, também denominado como “Investigação-Acão”, visto que se trata de uma investigação ativa gerada por propósito inserida num contexto prático (direção de sistemas de informação da Rangel Logistics Solutions), e esta metodologia é caracterizado pela resolução de problemas operacionais bem como pela obtenção do conhecimento consequente das várias ações concretizadas ao longo do período de investigação. Além disso, segundo Saunders, Lewis e Thornhill (Mark Saunders, Philip Lewis, 2012), com esta estratégia é esperado um certo envolvimento do investigador com a organização e alguns dos seus colaboradores da organização, verificando-se uma participação ativa no tópico em estudo, criando-se um ambiente colaborativo entre todos para promoção de “mudança” na organização. Consequentemente, espera-se observar as implicações desta pesquisa em projetos futuros, isto é, os resultados alcançados devem ser passíveis de ser utilizados noutros contextos. Assim, esta metodologia é composta por cinco fases sequenciais de um ciclo iterativo (O’Brien, 1998) fases estas que servirão de base para a elaboração da dissertação:
3 • Diagnóstico: Esta fase consiste numa análise crítica e avaliação da maturidade de segurança das tecnologias de informação do estado inicial das tecnologias de informação. Como auxílio ao diagnóstico, foram utilizadas ferramentas de avaliação; • Planeamento das ações: Após identificadas as oportunidades de melhoria, foi elaborado um plano de ações, com vista a alcançar o estado desejado de maturidade para as tecnologias de informação; • Implementação das ações: Implementação prática das ações delineadas nas iniciativas propostas; • Avaliação dos resultados: Esta fase compreendeu a análise e avaliação dos resultados esperados com as ações descritas anteriormente, realizando-se uma comparação entre o estado futuro desejado e estado inicial de maturidade de segurança das tecnologias de informação. • Especificação da aprendizagem: Por fim, identifica-se as descobertas e conclusões gerais da investigação e documentação de todo o processo realizado, de modo a permitir dar continuidade a este trabalho futuro. Inicialmente, antes de dar início ao projeto de dissertação, deu-se início à revisão da literatura, permitindo ao investigador estar contextualizado e aprofundar os seus conhecimentos das temáticas relacionadas com a área de intervenção. Além disso, foi fundamental documentar toda a aprendizagem resultante do projeto realizado (elaboração da dissertação), processo este que se realizou em simultâneo com as tarefas mencionadas anteriormente. 1.4 Estrutura da Dissertação O documento aqui presente está organizado em vários capítulos, sendo no total 9: Introdução, Revisão Bibliográfica, Apresentação da Empresa, Descrição e Análise do Processo, Oportunidades de Melhoria e Análise do Estado Futuro, Iniciativas, Roadmaps e requisitos de Controlo, Ações Executadas e Resultados e Conclusões e Propostas de Trabalho Futuro. O primeiro capítulo, o atual – Introdução – é constituído pelo enquadramento do tema da dissertação, objetivos, metodologia de investigação e a estrutura do documento (atual subcapítulo). No capítulo 2, é feita uma revisão bibliográfica que contempla os conceitos teóricos e fundamentais que servem de base para o projeto. O terceiro capítulo descreve a organização hospedeira deste projeto: a Rangel Logistics Solutions , para além da visão da empresa sobre a temática da dissertação.
4 No capítulo 4, é feita uma avaliação da situação atual das tecnologias de informação ao nível da segurança da informação. O quinto capítulo, estão apresentadas as oportunidades de melhoria na organização e estabelecimento dos novos níveis para um novo estado de maturidade das tecnologias de informação. No capítulo 6 procede-se à apresentação de propostas de iniciativas para alcançar o nível de maturidade estado futuro. No sétimo capítulo, é apresentado a proposta dos respetivos roadmaps de modo a cumprir as iniciativas propostas no capítulo anterior. O oitavo capítulo apresenta as ações realizadas de modo a cumprir o plano das iniciativas propostas no capítulo 6. Por fim, no último capítulo (capítulo 9) são expostas a conclusões finais deste projeto de investigação, incluindo reflexões acerca do cumprimento dos objetivos, dificuldades/limitações experienciadas e também incluindo sugestões para alguns pontos de trabalho que merecem alvo de estudo futuramente.
5 2. REVISÃO BIBLIOGRÁFICA Neste capítulo é constituído pela revisão bibliográfica, que por sua vez apresenta os conceitos fundamentais que servem como base para o desenvolvimento da presente dissertação. Primeiramente, é introduzido o conceito de segurança da informação, como foco principal, uma vez que também é o tema deste projeto, sendo apresentados os seus pilares e a separação entre segurança da informação e cibersegurança. De seguida, serão apresentados um enquadramento da ISO/IEC 27001, à família de normas a que pertence e o Regulamento Geral de Proteção de Dados. Por fim, finaliza-se a revisão bibliográfica, de forma serão apresentados alguns frameworks de referência, como o IDC Maturyscape , o COBIT e o ITIL . 2.1 Segurança da Informação Nos últimos anos, o termo Segurança da Informação começou a aparecer com maior frequência no escopo das organizações, mesmo que, por vezes, o seu conceito e objetivo não sejam totalmente compreendidos. No entanto, a segurança da informação é um aspeto crítico e desempenha um papel de proteção de negócio. As organizações devem proteger a sua informação e ativos de forma a sustentar o valor da empresa e respetiva reputação comercial (AlGhamdi et al., 2020). Hoje, os riscos relacionados com a segurança da informação são um grande desafio para as empresa, uma vez que alguns desses riscos podem levar a graves consequências, incluindo vulnerabilidade corporativa, perda de credibilidade, e dano monetário (Cavusoglu et al., 2004). Basta apenas uma violação da segurança bem-sucedida pelo infrator, como um roubo de dados, erro humano, ataque informático ou apenas um vírus informático nos sistemas de informação de uma organização, podem resultar numa severa perda de financeira e dano reputacional. Consequentemente, entidades reguladoras, funcionários, clientes e fornecedores estão preocupados com a segurança e privacidade da informação das organizações (Hardy, 2006). Frequentemente, a segurança da informação é vista como um sinónimo de cibersegurança e como tal associada a uma temática meramente tecnológica que pode ser reduzida à expressão de compra e implementação de plataformas tecnológicas e que não existe a necessidade de escalar o tema a toda a organização. Com a introdução de temas como o Regulamento Geral de Proteção de Dados (RGPD) (também introduzido nesta dissertação num dos capítulos seguintes) traz consigo o benefício de despoletar momentos de reflexão nas empresas, e, assim, trazer de alguma forma a consciência que a segurança
6 de dados e da informação, são muito mais que apenas de controlos técnicos, mas também, e principalmente, comportamentos humanos. Existem evidências que frequentemente, projetos organizacionais começam sem qualquer abordagem em relação à segurança da informação, mesmo quando alguns riscos podem comprometer a o projeto e imagem comercial da organização. O problema principal é que as pessoas continuam a pensar que os sistemas e informação estão seguros, apenas pela pelo facto, de terem feito algum investimento nesses mesmos sistemas, pelo que, isso constitui um grande erro. Assume-se que, por muito investimento que se faça para manter os sistemas de informação atualizados, parece que nunca é suficiente para evitar o roube dados, divulgação de informação, a exploração de sistemas e outros riscos que são intrínsecos à informação suportados por redes e sistemas de informação. É um ciclo vicioso sem término, pelo que é necessário ser resiliente (de Oliveira Albuquerque et al., 2016). Além disso, evidências empíricas demonstram que o número de incidentes relacionados com a segurança da informação está de facto, a aumentar, apesar das organizações terem realizado grande investimento em soluções baseadas em tecnologia. Uma segurança de informação de sucesso pode alcançada através de um investimento, quer em recursos técnicos, quer em recursos socio-organizacionais. Assim, segurança da informação pode ser definida como um conjunto de medidas técnicas, humanas e organizacionais que visam assegurar três propriedades dos dados e informação detida por uma organização, comumente conhecida como confidencialidade, integridade e disponibilidade, ou também como a tríade CIA ( Confidentiality, Integrity and Availability ), nome original na língua inglesa. A tríade CID (em língua portuguesa) são os três pilares ou princípios da segurança da informação (Samonas & Coss, 2014; Zafar et al., 2016): • Confidencialidade: o termo “confidencialidade” é derivado do termo em latim “ confidere ”, que significa ter total confiança ou confiabilidade. Confidencialidade é o primeiro princípio da segurança da informação. Esta é a propriedade que concede a proteção da informação do acesso indevido de terceiros. Assim, apenas as entidades autorizadas pelo proprietário da informação podem aceder e trabalhar com essa mesma informação. • Integridade: o termo “integridade” significa solidez, totalidade e é derivado do termo em latim “ tangere ”, que significa “toque” ou “tocar”. Esta propriedade é dirigida à consistência, exatidão e credibilidade dos dados ao longo de todo o seu ciclo de vida, garantindo assim, que a informação manuseada mantém todas as usa características
7 originais, assegurando, assim, que a informação e programas só são criados e modificados numa maneira especifica e autorizada; • Disponibilidade: o termo “ availability ” (“disponibilidade” na língua oficial inglesa) é derivado do termo em latim “ valere ”, que significa “valer”. Na informação da segurança, o termo “disponibilidade” significa “acesso e uso oportuno e confiável da informação”. Esta propriedade garante que a informação esteja sempre disponível para o uso legítimo, aquando de uma entidade autorizada necessita o seu acesso. Figura 1 - The CIA triad (em português, a tríade CID) Fonte: (Samonas & Coss, 2014) Apesar de aplicável a qualquer setor de atividade, enquanto input de muitos serviços e produtos, a informação deve ser considerada um ativo estratégico pelos operadores logísticos. Ainda que o seu valor seja difícil de apurar, a utilização deste bem intangível é um dos desafios para estas empresas, no sentido de se adaptarem às macrotendências da logística, as quais assentam na transparência, rastreabilidade, segurança e otimização. Diretamente relacionada com a atividade logística, os dados e especialmente a informação são fundamentais para a execução eficiente das operações que se convertem em elevados níveis de serviço e como tal um elemento distintivo perante os concorrentes. Para tal, é necessário um correto e adequado modelo de governança e um rigoroso modelo de gestão dos sistemas que lidam com
8 a informação. Ineficiências ou problemas na qualidade e/ou fiabilidade dos dados e da informação traduzem-se em perda de competitividade de um operador logístico. Em organizações com as suas operações fortemente suportadas em sistemas de informação e canais digitais na relação com os seus parceiros, a segurança dos sistemas de informação no sentido da salvaguarda do seu bom funcionamento deve ser expandida para algo mais abrangente como a Segurança da Informação. Ao longo deste estudo serão abordadas e discutidas temáticas de segurança das tecnologias de informação TI e cibersegurança, temas muito específicos de controlos técnicos para determinadas disciplinas das TI, porém como partes relevantes do âmbito maior que é a Segurança da Informação. 2.2 A Norma ISO/IEC 27001 e sua Origem 2.2.1 IS0, IEC e a família ISO/IEC 27000 Fundada em 1946, a ISO é uma organização com vestígios em 166 países. Foi criada por um grupo relativamente pequeno, maioria engenheiros de formação, sendo uma proeminente parte deles, britânicos e norte-americanos, dando-lhe o nome de International Organization for Standardization (Accerboni & Sartor, 2019). A ISO desempenha um papel fundamental no auxílio do avanço tecnológico e industrial, bem como na normalização de padrões de produção e consumo, apesar de mesmo assim, ser uma instituição relativamente oculta. Com sede em Genebra, Suíça, é uma instituição não governamental, fazendo a ligação entre os setores privado e público, e além disso, é auto denominada como norma internacional para “negócios, governo e sociedade”, por meio da sua perseguição de padrões voluntários, A organização tem como objetivo a promoção da harmonização universal, de forma a eliminar barreiras que causam entravas no comércio mundial, exprimindo, assim, um consenso nos diferentes países com o propósito de facilitar esse mesmo comércio. Os membros ISO são as principais organizações de normalização em cada país e há apenas um membro por país. O representante em território nacional é o Instituto Português da Qualidade(Accerboni & Sartor, 2019). Por outro lado, o IEC - International ElectroTechnical Commission foi fundado em St. Louis em 1904, sendo o precedente da ISO. A primeira reunião foi conduzida pela British Institution of Electrical Engineers, participando apenas 16 países, sendo três deles não europeus, Estados Unidos da América, Canadá e Japão. Em 1947, o IEC resolveu afiliar-se à ISO, começando de imediato, a cooperar como a divisão elétrica da própria ISO, mantendo-se, no entanto, como uma parte autónoma. A partir desse dia,
15 A.10 Criptografia 1 2 A.11 Segurança Física e Ambiental 2 15 A.12 Segurança de Operações 7 14 A.13 Segurança de Comunicações 2 7 A.14 Aquisição, Desenvolvimento e Manutenção de Sistemas 3 13 A.15 Relações com Fornecedores 2 5 A.16 Gestão de Incidentes de Segurança da Informação 1 7 A.17 Aspetos de Segurança da Informação na Gestão da Continuidade de Negócio 2 4 A.18 Conformidade 2 8 A tabela 1, enumera todas a cláusulas de controlo de segurança, objetivos de controlo que engloba e respetivos controlos do Anexo A na norma ISSO / IEC 27001:2013. Por exemplo: • A cláusula 10, conhecia pelo nome de “Criptografia”, é constituída por 1 objetivo de controlo (A.10.1), e 2 controlos de segurança (A.10.1.1 e A.10.1.2). • A cláusula 11, conhecia pelo nome de “Segurança Física e Ambiental” é constituída por 2 objetivo de controlo (A.11.1 e A.11.2), e 15 controlos de segurança. 2.3 Regulamento Geral de Proteção de Dados (RGPD) O Regulamento Geral de Proteção de Dados é um regulamento introduzido pelo parlamento europeu, conselho europeu e comissão europeia, com entrada em vigor a 25 de maio de 2018, como objetivo de proteger os dados pessoais de todos os cidadãos europeus (Chaudhuri, 2016; Sirur et al., 2018). Até a essa data, os membros estados da união europeia seguiam as legislações nacionais de privacidade, de modo a seguir a diretiva 95/46/EC de 24 de outubro de 1995. Inevitavelmente, as diferentes interpretações originaram num conjunto de requisitos de conformidade de proteção semelhantes, mas não idênticos em toda o espaço europeu, o que permitiu às organizações tirarem partido dessa vantagem de territórios nebulosos de legislação e, consequentemente, procederam à exploração do uso destes dados (Diamantopoulou et al., 2020) O RGPD permitiu melhorar o direito à privacidade dos indivíduos e possibilitou que os indivíduos da EU tivessem maior controlo sobre os seus direitos como o direito de acesso aos seus dados, retificação, apagamento, portabilidade, oposição e informação. O regulamento obrigou as organizações que realizar algumas mudanças consideráveis na implementação da proteção da privacidade e como podem lidar com a informação dos seus clientes. Todos as
16 organizações, quer pertença à União europeia, quer não, que processam e tratam de dados pessoais de indivíduos residentes na União Europeia, devem cumprir as obrigações do regulamento. Consequentemente, as organizações não-UE e internacionais devem cumprir, não só com os seus regulamentos nacionais, mas também com o regulamento europeu (Hjerppe et al., 2019). Contudo, a implementação do RGPD provoca grandes desafios nas organizações devido à falta de consciência e compreensão das mudanças necessárias e requisitos do próprio regulamento. Estes requisitos possuem várias implicações práticas de processos e práticas organizacionais, projeção de sistemas tecnológicos, como também treino dos colaboradores e distribuição de novas responsabilidades. Todo este processo global obriga as organizações a realizarem enormes esforços por parte dos colaboradores, como também um investimento financeiro elevado (Sirur et al., 2018). Apesar do regulamento ter entrado legalmente em vigor só em maio de 2018, várias organizações foram multadas por não conformidade com o RGPD. O regulamento introduziu vários tipos de penalizações financeiras, superiores às existentes anteriormente. Os responsáveis pelo tratamento poderão ser condenados em multas cujo montante poderá ascender a 20 milhões de euros ou a 4% do volume de negócios anual, a nível mundial. Existe um sistema complexo de penalizações de acordo com a severidade da infração e responsabilidade do tratamento, existindo assim diferentes coimas para grandes empresas, pequenas e médias empresas e pessoas singulares. Além disso, o regulamento invoca responsabilidade civil, permitindo que qualquer titular de dados que tenha sofridos danos materiais ou imateriais em consequência de uma violação do RGPD tem direito a ser indemnizado pelos danos sofridos, e por outro lado, responsabilidade penal (Politou et al., 2018). O RGPD tem uma estrutura complexa, sendo constituído por 99 artigos agrupados em 11 capítulos (Tikkinen-Piri et al., 2018). Estes últimos são: 1. Disposições gerais; 2. Princípios; 3. Direitos do titular dos dados; 4. Responsável pelo tratamento e subcontratante; 5. Transferências de dados pessoais para países terceiros ou organizações internacionais; 6. Autoridades de controlo independentes; 7. Cooperação e coerência; 8. Vias de recurso, responsabilidade e sanções; 9. Disposições relativas a situações específicas de tratamento; 10. Atos delegados e atos de execução;
17 11. Disposições finais 2.4 IDC MATURITYSCAPE - IT SECURITY 2.0 A estrutura de referência MaturityScape - IT Security foi criado pelo International Data Corporation (IDC), de modo a permitir uma avaliação das competências da arquitetura das redes de sistemas de informação, para além do nível de maturidade das organizações, no que diz respeito a cinco dimensões: visão, gestão de risco, pessoas, processos e tecnologias de segurança. Este framework oferece aos gestores das organizações uma maneira estruturada, através uma explicação detalhada, para identificar o estado atual que uma organização se encontra, sendo possível catalogar desde um estágio simples e desordenado, o nível “ ad hoc ”, até a um estágio avançado e sistematizado, o nível “ optimized ” (Gomes, 2018). Na totalidade, existem cinco níveis: ad hoc , opportunistic , repeatable , managed e optimized, como está representado na figura 4. Figura 4 - Estágios da framework IDC MaturityScape – IT Security Fonte: (Gomes, 2018) 2.4.1 Os níveis de maturidade de segurança dos sistemas de informação Para cada estado apresentado é demonstrado o que uma determinada dimensão precisa de evoluir para promover a maturidade de segurança da informação das tecnologias de informação, permitindo, assim, encontrar a diferença entre o nível atual e nível que se deseja estar, de modo a manter o balanço competitivo e atingir superioridade industrial. Só assim será possível competir na nova era da transformação digital. • Ad hoc
18 o Naïve novice : Emprega medidas básicas de segurança operacional e atua nas necessidades de segurança à medida que surgem; • Opportunistic o Reactive responder: Uma equipa a tempo inteiro dedica a responder aos requisitos de segurança mais significativos, embora recorra a fontes externas para providenciar orientação. • Repeatable o Compliant companion: Um programa sólido de segurança e framework de controlo que responda a todos necessidade regulatórias e avaliações de risco internas; • Managed o Proactive partner: Um programa robusto de segurança que inclui forte conformidade e exploração antecipada das soluções custo-benefício; • Optimized o Predictive professional : O risco é reconhecido como um elemento da proposta geral do valor do negócio e a abordagem estratégica de segurança procura as formas mais eficientes e eficazes de gestão de segurança empresarial; 2.4.2 As dimensões da estrutura de referência Como referido num dos subcapítulos anteriores, o MaturityScape – It Security é constituído por cinco dimensões, detalhas de seguida (Management, n.d.): • Visão: Proporciona o contexto para as organizações de modo a incorporar as subdimensões para os objetivos de negócio, objetivos de segurança, supervisão regulatória e orçamentação numa numa abordagem coesa e estratégica para a gestão de risco tecnológica; • Gestão de Risco: Retira os objetivos estratégicos de negócio da dimensão Visão e constrói os requisitos do programa de segurança numa maneira mais específica, de modo a direcionar as subdimensões para a abordagem do risco, metodologias e medições, relações externas e ambiente de controlo;
19 • Pessoas: Envolve os papéis de liderança executiva e cultural organizacional geral, desenvolvendo níveis de maturidade para executivos de segurança e segurança outsourcing ; • Processos: descreve as atividades que uma organização emprega, de forma a gerir o risco num ambiente operacional. Desenvolve-se sobre níveis de maturidade em 4 subdimensões: confiança, identidade, vulnerabilidade e gestão de ameaças; • Tecnologias de Segurança: inclui os vários programas de segurança, de modo a proteger os recursos através de tecnologia em toda a arquitetura tecnológica para as subdimensões confiança, identidade, vulnerabilidade e gestão de ameaças: 2.5 COBIT e COBIT 5 2.5.1 COBIT O COBIT ( Control Objectives for Information and related Technology ), é uma estrutura de referência reconhecida que se posiciona como uma ferramenta de governança e gestão de tecnologias da informação (ISACA, 2012; Nabil Almunawar et al., 2011; Othman et al., 2014; Von Solms, 2005). Esta framework certificada foi desenvolvida pela ISACA ( Information Systems Audit and Control Association) e pelo Instituto de Governança TI (IT Governance Institute -ITGI) em 1996 (Nabil Almunawar et al., 2011; Othman et al., 2014) de modo a oferecer às empresas uma solução objetiva para alinhar as estratégias de negócio com os objetivos TI (Amorim et al., 2021). Assim, esta framework é a melhor ferramenta no auxílio da implementação de estruturas organizacionais, princípios, governança estruturada e gestão de processos, alinhados com a visão da organização enquanto é fundamental na mitigação de riscos e adição de valor (Amorim et al., 2021). Visto isto, pode-se considerar o COBIT como um conjunto de ferramentas de suporte que permite os gestores colmatarem o fosso entre os requisitos de controlo, questões técnicas, riscos de negócio e questões de segurança (Nabil Almunawar et al., 2011) tendo o foco na gestão e no controlo das tecnologias da informação (Kerr & Murthy, 2013). 2.5.2 Cobit 5 A atual e mais recente versão da framework , COBIT 5, consolida a versão anterior (COBIT 4.1), VAL IT e Risk IT, numa só framework , enquanto é atualizada para alinhar com as melhores práticas como o ITIL
20 e o The Open Governance Architecture Framework (TOGAF). Ambas a versões (4.1 e 5) podem ser usadas como guia para ajustarem o necessário para os processos das empresas. O COBIT 5 é considerado adequado com base no seu espírito, que é definido por 5 princípios listados em baixo (Othman et al., 2014): • Princípio 1: Satisfazer as necessidades das partes interessadas; • Princípio 2: Cobrir todos os pontos end-to-end da organização; • Princípio 3: Aplicar uma framework única e integrada; • Princípio 4: Proporcionar uma abordagem holística; • Princípio 5: Separar governança de gestão; O ISACA desenvolveu esta nova versão para ajudar as empresas a implementar capacitadores de governança sólidos, oferecendo às organizações uma forma objetiva de alinhar as estratégias de negócio com os objetivos TI. Assim, a framework abrange 5 princípios, 7 capacitadores, 26 funções e 37 processos de gestão e governança e as suas boas práticas correspondentes, como as 7 fases sequencias (Amorim et al., 2021): 1. O que são impulsionadores? 2. Onde estamos agora? 3. Onde queremos estar? 4. O que é preciso ser feito? 5. Como é que chegamos lá? 6. Chegamos lá? 7. Como é que mantemos este impulso?
21 Figura 5 - Princípios COBIT 5 Fonte: (ISACA, 2012) 2.6 ITIL 2.6.1 Information Tecnology Infrastructuture Library (ITIL) Nos últimos anos, as funções de tecnologias de informação foram obrigadas a tornaram-se mais orientadas ao serviço por uma confluência de circunstâncias (exigências externas, dependência nestas tecnologias, ect), pelo que, deste modo, pudessem se tornar melhores no alinhamento dos objetivos empresariais. Uma ITSM ( Information Technology Service Management ) é uma estratégia capaz de ajudar as organizações TI tornarem-se mais adaptáveis, flexíveis, rentáveis e orientada ao serviço, respondendo, assim, às exigências do mercado, sendo o ITIL a estrutura de referência de eleição (Pollard & Cater-Steel, 2009; W. G. Tan et al., 2009). O conceito ITIL, Information Tecnology Infrastructuture Library, emergiu, uma primeira versão, nos anos 80’ devido às sucessivas queixas do governo britânico relativamente à qualidade do nível de serviço TI fornecido, não corresponder às suas necessidades (Iden & Eikebrokk, 2013; McNaughton et al., 2010). Originalmente desenvolvida pelo governo britânico, mais concretamente, pela agência central de computador e telecomunicações ( Central Computer and Telecomunications Agency em inglês ou CCTA) que agora é o atual gabinete de comércio governamental ( Office of Government Commerce na língua
22 oficial inglesa ou OGC) (Pollard & Cater-Steel, 2009; W. G. Tan et al., 2009), o ITIL era uma coleção de livros, cerca de 40 volumes, cada um cobrindo uma prática e prática específica na gestão de serviços TI, para promover operações TI eficientes e rentáveis nos centros de computação controlados pelo governo (Pollard & Cater-Steel, 2009). O ITIL é um conjunto de conceitos e das melhores práticas estruturadas e detalhadas para a gestão dos serviços das tecnologias da informação como um todo, na melhor qualidade possível, ordem e continuidade, de forma a garantir a máxima harmonização entre serviços TI e objetivos da empresa, conseguindo, assim, cumprir com as expectativas dos clientes ao mais alto nível possível (Ozdemir et al., 2014; Rezakhani et al., 2011; Wegmann et al., 2008). O ITIL funciona como um roadmap para a melhoria de processos de forma a ajudar os profissionais de tecnologias de informação a criar a base para um serviço contínuo de excelência, ao mesmo tempo que cumpre os requisitos orçamentais e regulamentares (Pollard & Cater-Steel, 2009). Por fim, o ITIL como qualquer ITSM providencia vários benefícios, entre os quais (Hochstein, 2005; W.- G. Tan et al., 2007): • Melhoria na orientação Cliente/Serviço; • Melhoria na qualidade dos serviços TI; • Maior eficiência devido à estandardização; • Otimização de processos; • Automação de processos; • Transparência e comparabilidade por documentação e monitorização de processos; • Infraestruturas mais previsíveis; • Melhoria na consultoria com os grupos TI da organização; • Negociações mais tranquilas de acordo com o nível de serviço; • Serviço end-to-end perfeito;
23 Figure 6 - Ciclo de vida do Serviço ITIL V3 Fonte: (Ferreira et al., 2016) 2.6.2 ITIL V3 O ITIL V3 foi criado em maio de 2007, tornando numa versão melhorada do ITIL V2, estendendo os processos do último e estruturá-los num modelo de ciclo de vida. Neste ciclo de vida, os serviços TI são projetados, criados, transacionados para um ambiente ativo, suportados operacionalmente, continuadamente melhorados e retirados no fim do seu ciclo de vida (W. G. Tan et al., 2009). O ITIL V3 é constituído por 5 volumes (ou publicações) cada uma fornece orientação para cada fase especifica do ciclo de vida da gestão de serviços (Pollard & Cater-Steel, 2009; Sheikhpour & Modiri, 2012): • Estratégia: Fornece orientação de como projetar, desenvolver e implementar gestão de serviços de uma perspetiva de capacidade organizacional e ativo estratégico. Útil no desenvolvimento de políticas, diretrizes e processos ao longo do ciclo de vida do serviço ITIL. Também é aplicável no contexto de outras fases do ciclo de vida. O Serviço Estratégico cobre as seguintes partes dos sistemas TI: desenvolvimento de mercados, interno e externo, ativos, catálogos e implementação da estratégia no ciclo de vida do serviço;
24 • Desenho: É a orientação para a criação e desenvolvimento de serviços e processos de gestão de serviços. Cobre os princípios e métodos de projeção de modo a converter objetivos estratégicos em portfólios de serviços e ativos de serviço. Inclui mudanças e melhorias necessárias para aumentar e manter valor para os clientes durante o ciclo de vida dos serviços, continuidade dos serviços, obtenção de níveis de serviço e conformidade com normas e regulamentos. • Transição: É a orientação para o desenvolvimento e melhoria das capacidades para a transição de novos e mudança de serviços para operações. Orienta como os requisitos do Serviço Estratégico codificados no Serviço de Desenho são realizados eficazmente no Serviço de Operação enquanto se controla os riscos de fracasso e rutura; • Operação: Incorpora práticas na gestão do Serviço de Operação. Inclui orientação na obtenção de eficácia e eficiência na entrega e suporte de serviços, de forma, a assegurar o valor para o cliente e fornecedor de serviço. Os objetivos estratégicos são finalmente realizados, tornando-se, assim, numa capacidade crítica; • Melhoria contínua: Inclui orientação instrumental na criação e manutenção de valor para os clientes por um melhor desenho, introdução e operação de serviços. Combina princípios, práticas e métodos de gestão da qualidade e gestão da mudança e melhoria da capacidade. Organizações aprendem a realizar melhorias incrementais e em larga escala no serviço de qualidade, eficiência operacional e continuidade de negócio. No ITIL V3, podemos encontrar mais informação em relação à orientação sobre a gestão da segurança, pois nesta versão, foi incluída no volume de Serviço de Desenho este processo, tendo o objetivo de alinhar a segurança das tecnologias de segurança com a segurança empresarial, além de assegurar que a segurança da informação é gerida eficazmente em todos os serviços e atividades de gestão de serviços (Taylor & East, 2013). Por isso, esta versão fornece um tratamento mais adequado à segurança que a Versão 2, identificando detalhes da estrutura e implementação dos processos de gestão da segurança da informação juntamente com as boas práticas para a implementação de um SGSI incluído numa norma ISO da família de série 27000 (Larrocha et al., 2010). No total, as cinco fases do ciclo de vida são constituídas por 26 processos e 4 funções.
31 Figura 13 - Números Relativos ao ano de 2020 3.5 Clientes Os clientes com as quais a Rangel colabora pertencem aos mais diversos setores de atividade, com um forte crescimento no setor farmacêutico, destacando-se os que se encontram na figura abaixo. Figura 14 - Clientes constantes da Rangel 3.6 Segurança da Informação no grupo RANGEL Atualmente, os riscos associados com a Segurança da Informação são um enorme desafio para as organizações, uma vez que esses riscos podem originar consequências desastrosas, incluindo responsabilidade corporativa, perda de credibilidade e danos financeiros. Consequentemente, assegurar a segurança da informação tornou-se um dos objetivos prioritários de gestão nas empresas, tanto nas
32 incumbentes como nas nativas digitais ainda que em graus de preocupação distintos mediante a dependência/adoção do digital pela organização. Hoje em dia, as organizações confiam afincadamente nos sistemas de informação, então, aspetos como a resiliência dos sistemas de informação, as ciberameaças e mais recentemente pelas questões regulatórias impostas pelo RGPD, trouxeram para as agendas das empresas o tema, sendo comum atualmente, com especial enfoque em determinados setor de atividade, que uma estratégia para a Segurança da Informação seja um order winner (requisito valorizado para a contratação, capaz de ser decisivo na contratação para um serviço de logístico) ou mesmo um order qualifier (requisito para ser considerado para a prestação do serviço por um cliente). Depois de bom processo VoC ( Voice of Costumer ) e leitura de mercado, o Grupo Rangel não é exceção e algumas características organizacionais determinam o elevado grau de importância que a Rangel deve dar à questão. Por conseguinte, foi delineado quatro objetivos organizacionais: legal, business continuity , melhoria da eficiência operacional e financeira, e comercial e reputacional. Estes objetivos encontram-se representados na seguinte imagem Figura 15 - Objetivos Organizacionais • Legal: a União Europeia colocou em vigor o RGPD, que introduz uma base ou conjunto de regras para as empresas que manuseiam dados, cujo proprietários são cidadãos europeus, motivando assim a Rangel a adotar uma estratégia para a segurança. Este conjunto de regras incide sobre o tratamento de dados pessoais de particulares e além disso, nenhuma área de negócio da Rangel, seu core business , é especificamente o tratamento desse tipo de dados. Mesmo se posicionando, maioritariamente, como um player B2B , o efeito crescente do e-commerce e do B2C, também impulsionado pela pandemia virológica de 2019, teve como consequência, o
33 crescimento dos dados pessoais de particulares que são sujeitos a tratamento nas atividades quotidianas de prestação de serviços de logística. Adicionalmente, o Grupo Rangel é uma grande organização, aproximadamente, com 2300 colaboradores, internos e externos, que endereça temas de conteúdo sensível como a medicina no trabalho. Uma estratégia de segurança da informação planeada e implementada em toda em a organização é uma forma sustentada e robusta de alcançar a conformidade com o RGPD. • Business Continuity: devido à elevada dependência dos sistemas de informação, o tema de continuidade de negócio e resiliência dos mesmos sistemas é um tema de elevada significância para a Rangel. Isto deve-se ao facto, de toda a atividade das várias LoB estrem completamente assentes em sistemas de informação. Quase todas as operações tecnológicas com recursos próprios, nomeadamente, infraestruturas core de datacentres , networking e comunicações, microinformática e desenvolvimento aplicacional, é efetuado, em grande parte, internamente. Num passado mais recente, adoção de medidas mais técnicas, como soluções na cloud , nomeadamente, Saas , tem tido uma expressão relevante sendo necessário assegurar de igual forma a gestão de contratos e monitorização de níveis de serviço. O business continuity é um dos objetivos organizacionais da Rangel devido a 3 motivos: o Elevada dependência nos sistemas de informação nas operações, para além do facto de operar 24 ×7×365; o Grande dispersão geográfica, o que leva a várias diferenças de fuso horário; o A logística e distribuição de produtos farmacêuticos é um setor específico, que rege-se por regras e boas práticas muitos específicas, impostas por lei (diretriz 2013/C/68/01), o que obriga a um exigente controlo de alterações e disponibilidade; • Eficiência operacional e financeira: a normalização e formalização de procedimentos operacionais internos presenteados pelas boas práticas de frameworks reconhecidas, transforma uma estratégia para a segurança da informação em eficiência operacional e, consequentemente, origina ganhos monetários. Estes benefícios podem ser traduzidos e quantificados através de ganhos financeiros e/ou ganhos operacionais, pela redução ou eliminação de retrabalho e esforço na resolução de problemas. • Comercial e Reputacional: tal como na atividade de manutenção dos clientes e parceiros logísticos atuais, como na atividade de captação de novos contratos, é significativo o aumento da importância pelo tema da segurança da informação, para além de em alguns setores de negócio, um aumento da preocupação pela adoção de boas praticas reconhecidas, como por
34 exemplo, a própria ISO 27001:2013, pelo que, uma certificação da mesma, funcionar como order qualifier ou, até mesmo, order winner. Com intuito de avaliar, o impacto do ganho/ perda comercial e reputacional, foi realizado um assessment, através da avaliação de uma pequena amostra de um conjunto de 10 clientes (n=10 clientes), de modo a aferir que sistemas de gestão eram valorizados e/ou requeridos, obtendo os seguintes resultados: Tabela 1 - Requisitos dos clientes Rangel e respetivos volumes de negócio Clientes Setor de Atividade Volume de Negócio em 2019 SI CN LoB F***** Pharma & Healthcare 689 880,00 € x x Contractual Logistics F***** Pharma & Healthcare 299 364,00 € x x Contractual Logistics T***** Pharma & Healthcare 303 900,00 € x x Contractual Logistics T***** Pharma & Healthcare 945 439,00 € x Contractual Logistics T**** Pharma & Healthcare 1 008 345,00 € x Contractual Logistics L***** Pharma & Healthcare 1 117 314,00 € x Contractual Logistics E***** Pharma & Healthcare 502 027,00 € x Contractual Logistics G***** Pharma & Healthcare 107 960,00 € x x Contractual Logistics G***** Transport and Logistics 6 434 054,00 € x x Air & Sea Freight B***** Transport and Logistics 203 244,00 € x x Air & Sea Freight Total 11 611 527,00 € Legenda: SI – Segurança da Informação / CN – Continuidade do negócio Nota: Para efeitos de confidencialidade, o nome dos clientes foi anonimizado. Como se pode observar na Error! Reference source not found., por meio da análise destes resultados, pode-se concluir que os clientes do setor farmacêutico criam uma enorme pressão toque toca à segurança da informação e à continuidade de negócio, que pode ser assegurada, no que diz respeito aos sistemas de informação, através da adoção de uma estratégia de segurança. Além disso, a receita anual desta amostra representa um valor superior a 11,6 M€, sustentado, desta forma, a relevância que a segurança da informação possui para a Rangel. 3.6.1 Alinhamento dos objetivos organizacionais com os objetivos TI segundo o COBIT 5 A estrutura de referência reconhecida de governança de TI, COBIT 5 , faz o alinhamento crucial entre os objetivos empresariais com as soluções e serviços TI em relação ao tema de segurança da informação, assim como identificar métricas para avaliar a sua aplicação. De modo a seguir os passos do mecanismo de Goals Cascade do COBIT 5 , primeiramente foram mapeados os objetivos organizacionais da Rangel para a segurança de informação com os objetivos
35 empresarias ( Entreprise Goals na língua oficial inglesa) da estrutura. De seguida, no passo seguinte, os objetivos empresariais são mapeados com os objetivos relacionados com as TI ( IT Related goals na língua oficial inglesa). No Goals Cascade , os objetivos empresariais só podem ser alcançados se os objetivos relacionados com TI forem encontrados, sendo que cada um dos 17 objetivos empresariais são mapeados com um número determinado de objetivos relacionados com as TI. Por fim, no último passo, é necessário mapear os objetivos relacionados com as TI com os objetivos promotores ( enablers goals na língua oficial inglesa). De modo a atingir os IT related goals, um número de enablers devem ser aplicados com sucesso. Um destes enablers é Processos. Tal como nos passos anteriores do goals cascade , cada objetivo relacionado com as TI é mapeado com um ou mais processos. A framework COBIT 5 tem 17 objetivos genéricos que são facilmente transformados em objetivos empresariais, 17 objetivos relacionados com as TI e um total de 37 processos. Todo este processo é representado abaixo, estando os primeiros passos representados na Figura 16 .
36 Figura 16 - Cobit 5 Goals Cascade Por razões óbvias e visíveis neste mapeamento, é de destacar o objetivo relacionado com as TI nº10, “segurança da informação, processamento de infraestruturas e aplicações”, como sendo o objeto de estudo deste projeto. Tal como referido anteriormente, este objetivo também está mapeado a um número determinado de processos, neste caso, 5 processos. Nas tabelas seguintes estão identificadas as métricas do objetivo relacionado com as TI nº10 e as métricas dos objetivos empresariais do COBIT 5 a que lhe correspondem (Tabela 3) e, por fim, as métricas dos respetivos processos (Tabela 4). Tabela 1 - Métricas dos Objetivos Empresariais e Objetivos relacionados com as TI (ISACA, 2012) Objetivos Empresariais Objetivos relacionados com as TI
37 04. Conformidade com leis e regulamentos externos 10. Segurança da informação, processamento de infraestruturas e aplicações • Custo de não conformidade com regulamentos, incluindo acordos e coimas • Número de problemas de não conformidade com regulamentos provocando visualização publica e publicidade negativa • Número de problemas de não conformidade com regulamentos sobre contratos com parceiros de negócio • Número de incidentes de segurança provocando perda financeira, interrupção de negócio ou constrangimento público • Número de serviços TI com requisitos de seguranças excelentes • Tempo para conceder, alterar e remover privilégios de acesso em comparação com os serviços acordados • Frequência de avalizações à segurança segundo as últimas normas e orientações 07. Continuidade e disponibilidade de serviços de negócio • Número de interrupções no serviço ao cliente que provocaram incidentes • Custos de incidentes de negócio • Número de horas perdidas no processamento devido a interrupções não planeado do serviço • Percentagem de reclamações em função de objetivos de disponibilidade de serviço comprometido Todo este alinhamento do mecanismo do Goal Cascade serve de guia para identificar um estado futuro de maturidade ao nível das tecnologias da informação desejável pela empresa de forma a cumprir os objetivos a que se predispôs, explicado e descrito nos capítulos seguintes. A tabela seguinte (Tabela 4), apresenta os 5 processos que se relacionam com o objetivo relacionado com as TI de estudo e respetivas métricas. Tabela 2 - Objetivos dos Processos que correspondem ao objetivo relacionado com as TI do COBIT 5 e respetivas métricas (ISACA, 2012) Processo: EDM03 Garantir a Otimização do Risco Objetivo do processo Métricas relacionadas 1. Os limites do risco são definidos e comunicados; Riscos relacionados com as TI são conhecidos • Nível de alinhamento entre o risco das TI e risco empresarial • Número de riscos potenciais de TI identificados e geridos • Índice de atualização do fator de avaliação do risco 2. A organização gere o risco críticos relacionados com as TI de forma eficaz e eficiente. • Percentagem de projetos da empresa que consideram o risco das TI • Percentagem dos planos de ação do risco das TI executados no tempo
38 • Percentagem de risco crítico mitigado eficazmente 3. Risco relacionado com as TI não excede • Nível do impacto da empresa não esperado • Percentagem do risco das TI que excede a tolerância de risco Processo: APO12 Gerir o Risco Objetivo do processo Métricas relacionadas 1. O risco relacionado com as TI é identificado, gerido e reportado • Grau de visibilidade e reconhecimento do ambiente atual • Número de eventos de perda de características chave capturadas nos repositórios • Percentagem de auditorias, eventos e tendências capturadas em repositórios 2. Existe um perfil do risco corrente e completo • Percentagem de processos chave de negócio incluídos no perfil do risco • Completação dos atributos e valores no perfil do risco 3. Todas as ações significantes de gestão do risco são geridas e sob controle • Percentagem de propostas de gestão de risco rejeitas devido à falta de consideração de outros riscos • Número de incidentes significantes não identificados e incluídos no portefólio de gestão do risco 4. As ações de gestão de risco são implementadas de forma eficaz • Percentagem dos planos de ação do risco das TI executados como delineados • Número de medidas que não reduzem o risco residual Processo: APO12 Gerir a Segurança Objetivo do processo Métricas relacionadas 1. Um sistema está no plano que considera e aborda de forma eficaz os requisitos de segurança da informação da empresa • Número de papeis relevantes de segurança definidos de forma clara • Número de incidentes de segurança 2. Um plano dessegurança foi estabelecido, aceitado e comunicado a toda a organização • Nível de satisfação das partes interessadas com o plano de segurança em toda a organização • Número de soluções de segurança desviantes do plano • Número de soluções de segurança desviantes da arquitetura da empresa 3. Soluções de segurança da informação estão implementadas e operados consistente em toda a organização • Número de serviços • Número de incidentes de segurança provocados pela não aderença ao plano de segurança • Número de soluções desenvolvidas com BAI06 Gerir Mudanças Objetivo do processo Métricas relacionadas
39 1. As alterações autorizadas são feitas em tempo útil e com o mínimo de erros • Quantidade de retrabalho provocado por mudanças falhadas • Tempo reduzido e esforço necessário para mudanças • Número e idade pedidos de mudança em backlog 2. As avaliações de impacto revelam o efeito da mudança em todos componentes afetados • Percentagem de alterações má sucedidas devido ao impacto de avaliações inadequadas. 3. Todas as alterações de emergência são revistas e autorizadas após a mudança • Percentagem de alterações totais que são reparações de emergências • Número de alterações de emergência não autorizadas após a mudança 4. Os principais interessados são mantidos informados de todos os aspetos da mudança • Opinião das partes interessadas sobre a satisfação com comunicações DSS05 Gerir Serviços de Segurança Objetivo do processo Métricas relacionadas 1. A segurança das redes e comunicações reúne negócios necessidades • Número de vulnerabilidades descobertas • Número de violações de firewall 2. Informação processada, armazenada e transmitida por os dispositivos endpoint são protegidos • Percentagem de testes periódicos de segurança ambiental dispositivos • Classificação média para avaliações de segurança física • Número de incidentes relacionados com a segurança física 3. Todos os utilizadores são identificáveis de forma única e têm direitos de acesso de acordo com o seu papel comercial • Tempo médio entre a alteração e a atualização das contas • Número de contas (vs. número de contas autorizadas utilizadores/pessoal) 4. Foram implementadas medidas físicas para proteger informação de acesso não autorizado, danos e interferência ao ser processada, armazenada ou transmitida • Percentagem de testes periódicos de segurança ambiental dispositivos • Classificação média para avaliações de segurança física • Número de incidentes relacionados com a segurança física 5. A informação eletrónica é devidamente protegida quando armazenada, transmitido ou destruído • Número de incidentes relacionados com o acesso não autorizado a informação
40 4. DESCRIÇÃO E ANÁLISE DO PROCESSO Este capítulo tem o objetivo de apresentar a realização de uma análise da área de estudo, neste caso, uma avaliação aos sistemas de informação através da estrutura de referência. Assim, procurou-se definir um modelo que permitisse aferir o nível de maturidade atual no plano da segurança da informação, de modo, que numa segunda fase fosse possível promover a evolução da mesma para níveis mais elevados. Para um melhor entendimento, não só será apresentado o nível atual de segurança das tecnologias de informação, mas também será apresentado um estado futuro da organização. 4.1 Diagnóstico da Situação Atual Para a realização do diagnóstico do estado atual às tecnologias de informação do grupo Rangel, foi utlizada a framework MaturityScpape – IT Security 2 delineada pela IDC, sendo identificado para cada uma das dimensões, e respetivas subdimensões, o grau de maturidade atual de segurança das TI, designado como estado AS-IS. Esta avaliação foi realizada através do método de entrevista ao diretor do DSI (Direção dos Sistemas de Informação) do grupo Rangel, e também, meu orientador na empresa, Miguel Cordeiro. 4.1.1 Análise da dimensão Visão Primeiramente, foi efetuada a avaliação da dimensão visão. Para este processo, foi feito a avaliação de cada uma das suas subdimensões, sendo atribuído o grau de maturidade desta dimensão através do cálculo da média do grau de maturidade de todas as subdimensões. As subdimensões desta dimensão são: • Objetivos de negócio • Objetivos de segurança • Fiscalização regulatória • Finança/Economia
47 Figura 22 - Nível global de maturidade do estado atual 2,25 2 2 2,25 2,25 2,75 0 1 2 3 4 5 Maturidade Global Tecnologias de segurança Processos Pessoas Gestão de risco Visão Nível de maturidade Atual
48 5. OPORTUNIDADES DE MELHORIA E ANÁLISE DO ESTADO FUTURO Neste capítulo, serão apresentadas as oportunidades de melhoria levantadas no processo de análise ao estado atual das tecnologias de informação, e respetivas iniciativas que foram desenvolvidas no âmbito do projeto de investigação. 5.1 Oportunidades de Melhoria No capítulo 3, foi apresentado o alinhamento dos objetivos organizacionais com os objetivos TI segundo os objetivos da estrutura de referência COBIT. Tendo em conta esse alinhamento estratégico, na fase de diagnóstico das tecnologias de informação, denominado de fase AS-IS, foi possível reportar falhas e situações que podem justificar uma ação, sendo assim, identificadas oportunidades de melhoria. Depois da análise do estado atual das tecnologias de informação às 5 dimensões, determinou-se que existem 12 oportunidades de melhoria ( Tabela 3 ). Tabela 3 - Oportunidades de melhoria do estado atual Código Oportunidade de melhoria Descrição OM. 01 Não existe uma abordagem á gestão pelo risco no desenho das soluções de TI para suportar as iniciativas de negócio OM. 02 Não existem práticas de auditorias internas por forma a antecipar problemas de conformidade OM. 03 Não existe a prática da qualificação dos projetos de investimento OM. 04 Não há avaliação à segurança de informação dos parceiros externos OM. 05 Não existe consideração pelos requisitos de segurança de informação aquando da realização de contratos com os parceiros externos OM. 06 Não existe uma cultura de participação ativa nos temas de segurança de informação OM. 07 Não existe um processo de gestão de identidades e acessos aprimorado na organização OM. 08 Não existe uma política gestão de atualizações alargada a todos os níveis da arquitetura das redes dos sistemas de informação OM. 09 Não existe uma prática de segurança by design no processo de desenvolvimento de software OM. 10 Não existem práticas de gestão de problemas ( problem management ) OM. 11 Não existe monitorização das atividades de utilizadores privilegiados OM. 12 Não existe uma solução avançada de segurança ao nível das redes, aplicações e endpoints
49 5.2 Análise do Estado Futuro Após a identificação das oportunidades de melhoria, é esperado que estas sirvam de base para estabelecer um estado ótimo de maturidade das tecnologias de informação, desejado pela administração do Grupo Rangel. Para esse processo, recorreu-se novamente à estrutura de referência IDC Maturityscape – IT Security 2.0 , pelo que, estabeleceu-se assim, novos níveis para cada dimensão e respetivas subdimensões, obtendo, desta forma, um novo estado futuro para a organização relativamente, à segurança das TI. Este novo estado designa-se por estado TO-BE. 5.2.1 Análise da dimensão Visão Tal como no processo de análise anterior, primeiramente, foi efetuada a avaliação da dimensão visão. Em contraste, desta vez, a análise é realizada ao estado desta dimensão, já com as oportunidades de melhoria implementadas. Para este processo, também foi feito a avaliação de cada uma das suas subdimensões, sendo atribuído o grau de maturidade desta dimensão através do cálculo da média do grau de maturidade de todas as subdimensões. As subdimensões desta dimensão são: • Objetivos de negócio • Objetivos de segurança • Fiscalização regulatória • Finança/Economia Figura 23 – Estado Futuro da dimensão Visão Relativamente ao estado futuro, o grau de maturidade final desta primeira dimensão analisada é 4, tal como é possível comprovar através da observação da Figura 23 . Esta classificação obtém-se pela realização da média dos graus de maturidade das respetivas subdimensões, tendo a subdimensão “objetivos de negócio” o nível 4 ( Managed ), a subdimensão “objetivos de segurança” o nível 4 ( Managed ), a (1) Ad Hoc (2)Opportunistic (3) Repeatable (4) Managed (5) Optimized Objetivos de negócio 4 Objetivos de segurança 4 Fiscalização regulatória 4 Finança/Economia 4 Visão 4 Estágios
50 subdimensão “fiscalização regulatória” o nível 4 ( Managed ) e a subdimensão “finança/economia” o nível 4 ( Managed ), representado na seguinte expressão: 𝑁í𝑣𝑒𝑙 𝑑𝑒 𝑚𝑎𝑡𝑢𝑟𝑖𝑑𝑎𝑑𝑒 𝑑𝑎 𝑑𝑖𝑚𝑒𝑛𝑠ã𝑜 𝑉𝑖𝑠ã𝑜 = 4 + 4 + 4 + 4 4= 4 Um nível 4 ( Managed ) na subdimensão “objetivos de negócio” significa que a Rangel integra estimativas de probabilidade e perdas juntamente com controlo de custos ao alinhar as necessidades TI para as iniciativas de negócio. Para a subdimensão “objetivos de segurança”, o nível de maturidade mantém-se, ou seja, mantém o nível 4 ( Managed ), o que significa que a Rangel procura seguir os três pilares da segurança da informação: confidencialidade, integridade e disponibilidade dos recursos dados de informação, de modo a protegê-los contra as ameaças possíveis tendo em conta o custo dos controlos. Um nível4 ( Managed ) na subdimensão “fiscalização regulatória” significa que a Rangel mantém um programa detalhado, pelo qual, a conformidade regulatória é assegurada através de iniciativas pró-ativas. Relativamente à subdimensão “finança/economia, um nível 4 (Managed), quer dizer que a Rangel realiza uma conduta quantitativa de uma análise custo-benefício, no que diz respeito a projetos de segurança. 5.2.2 Análise da dimensão Gestão de Risco De seguida, também foi realizada a avaliação da dimensão gestão de risco. Desta vez, a análise é realizada ao estado desta dimensão, já com as oportunidades de melhoria implementadas. Tal como para o diagnóstico do estado atual, para este processo, foi feito a avaliação de cada uma das suas subdimensões, sendo atribuído o grau de maturidade desta dimensão através do cálculo da média do grau de maturidade de todas as subdimensões. As subdimensões desta dimensão são: • Abordagem do risco • Metodologias/medidas • Relações externas • Ambiente de controlo
51 Figura 24 - Estado Futuro da dimensão Gestão de Risco Para esta dimensão analisada, no que diz respeito ao estado futuro, o grau de maturidade final é 3,75; tal como a Figura 24 comprova. Esta classificação obtém-se pela realização da média dos graus de maturidade das respetivas subdimensões, tendo a subdimensão “Abordagem do risco” o nível 4 ( Managed ), a subdimensão “Metodologias/medidas” o nível 4 ( Managed ), a subdimensão “Relações externas” o nível 3 ( Repeatable ) e a subdimensão “Ambiente de controlo” o nível 4 ( Managed ), representado na seguinte expressão: 𝑁í𝑣𝑒𝑙 𝑑𝑒 𝑚𝑎𝑡𝑢𝑟𝑖𝑑𝑎𝑑𝑒 𝑑𝑎 𝑑𝑖𝑚𝑒𝑛𝑠ã𝑜 𝐺𝑒𝑠𝑡ã𝑜 𝑑𝑒 𝑅𝑖𝑠𝑐𝑜 = 4 + 4 + 3 + 4 4= 3,75 Para a subdimensão “Abordagem do risco”, atribuiu-se um nível 4 ( Managed ), o que significa que a Rangel conduz análises custo-serviço, pelo que, procura o ponto ótimo de “risco reduzido por custo de unidade”, relativamente aos projetos de segurança TI. Atribuir um nível 4 (M anaged ) na subdimensão “Metodologias/medidas”, significa que a Rangel incorpora uma distribuição de custos financeiros, perdas e probabilidades em função das decisões da gestão de risco, usando métricas de programas de segurança e resultados de controlo para avaliar a eficácia. Relativamente à subdimensão “Relações externas”, atribuir um nível 3 ( Repeatable ) quer dizer que a Rangel incorpora requisitos de segurança de TI nos contratos e conduz algumas auditorias de diligência, obtém auditorias externas e certificações para parceiros. Atribuir um nível 4 ( Managed ) na subdimensão “Ambiente de controlo”, significa que a Rangel emprega seletivamente controlos granulares oportunos em ambientes físicos e ambientes cibernéticos com base numa estrutura de referência de controlos. 5.2.3 Análise da dimensão Pessoas A terceira dimensão avaliada no estado futuro foi a dimensão pessoas. Em contraste, desta vez, a análise é realizada ao estado desta dimensão, já com as oportunidades de melhoria implementadas. (1) Ad Hoc (2)Opportunistic (3) Repeatable (4) Managed (5) Optimized Abordagem do risco 4 Metodologias/medidas 4 Relações externas 3 Ambiente de controlo 4 Gestão de Risco 3,75 Estágios
52 Para este processo, também foi feito a avaliação de cada uma das suas subdimensões, sendo atribuído o grau de maturidade desta dimensão através do cálculo da média do grau de maturidade de todas as subdimensões. As subdimensões desta dimensão são: • Liderança executiva • Cultura organizacional • Executivos de segurança (CISO) • Contratação de terceiros para segurança Figura 25 - Estado Futuro da dimensão Pessoas Relativamente ao estado futuro desta dimensão, o grau de maturidade final é 3,5; tal como é possível comprovar através da observação da Figura 25 . Esta classificação obtém-se pela realização da média dos graus de maturidade das respetivas subdimensões, sendo atribuído à subdimensão “Liderança Executiva” o nível 4 ( Managed ), à subdimensão “Cultura organizacional” o nível 3 ( Repeatable ), à subdimensão “Executivos de segurança (CISO)” o nível 4 ( Managed ) e, por fim, é atribuído à subdimensão “Contratação de terceiros para segurança” o nível 3 ( Repeatable ), representado na seguinte expressão: 𝑁í𝑣𝑒𝑙 𝑑𝑒 𝑚𝑎𝑡𝑢𝑟𝑖𝑑𝑎𝑑𝑒 𝑑𝑎 𝑑𝑖𝑚𝑒𝑛𝑠ã𝑜 𝑃𝑒𝑠𝑠𝑜𝑎𝑠 = 4 + 3 + 4 + 3 4= 3,5 A classificação de nível 4 ( Managed ) na subdimensão “Liderança Executiva” significa que a Rangel convida os executivos de segurança para a reuniões da administração geral e ativamente promove o seu envolvimento em avaliações de risco de tecnologias e custos de controlos como parte de decisões de TI. (reescrever isto a amarelo) Para a subdimensão “Cultura organizacional”, um nível 3 ( Repeatable ) significa que a Rangel frequentemente notifica o departamento de segurança sobre todas as preocupações/dúvidas de segurança.
53 Um nível 4 ( Managed ) na subdimensão “Executivos de segurança (CISO)” significa que a Rangel mantém os administradores informados sobre os indicadores de risco para toda a atividade TI e estes participam decisões de negócio aplicáveis às TI. Para a subdimensão “Contratação de terceiros para segurança”, o nível de maturidade mantém-se, ou seja, mantém o nível 3 ( Repeatable ) quer dizer que a Rangel tem um foco providenciar todas as necessidades do staff de segurança, aumentar os contratos de longo prazo e gerir os serviços de segurança quando aplicáveis ou necessários. 5.2.4 Análise da dimensão Processos A seguir, também foi realizada a avaliação da dimensão processos. Desta vez, a análise é realizada ao estado futuro desta dimensão, assumindo que as oportunidades de melhoria foram suprimidas. Tal como para o diagnóstico do estado atual, para este processo, foi feito a avaliação de cada uma das suas subdimensões, sendo atribuído o grau de maturidade desta dimensão através do cálculo da média do grau de maturidade de todas as subdimensões. As subdimensões desta dimensão são: • Gestão de confiança • Gestão de identidade • Gestão de vulnerabilidades • Gestão de ameaças Figura 26 - Estado Futuro da dimensão Processos Para esta dimensão analisada, no que diz respeito ao estado futuro, o grau de maturidade final é 4, tal como a Figura 26 comprova. Esta classificação obtém-se pela realização da média dos graus de maturidade das respetivas subdimensões, tendo a subdimensão “Gestão de confiança” o nível 4 ( Managed ), a subdimensão “Gestão de identidade” o nível 5 ( Optimized ), a subdimensão “Gestão de vulnerabilidades” o nível 4 ( Managed ) e a subdimensão “Gestão de ameaças” o nível 3 ( Repeatable ), representado na seguinte expressão: 𝑁í𝑣𝑒𝑙 𝑑𝑒 𝑚𝑎𝑡𝑢𝑟𝑖𝑑𝑎𝑑𝑒 𝑑𝑎 𝑑𝑖𝑚𝑒𝑛𝑠ã𝑜 𝑉𝑖𝑠ã𝑜 = 4 + 5 + 4 + 3 4= 4 (1) Ad Hoc (2)Opportunistic (3) Repeatable (4) Managed (5) Optimized Gestão de confiança 4 Gestão de identidade 5 Gestão de vulnerabilidades 4 Gestão de ameaças 3 Processos 4 Estágios
54 Para a subdimensão “Gestão de confiança”, atribuiu-se um nível 4 ( Managed ), o que significa que a Rangel toma decisões baseadas na gestão de políticas e revisão de atividades que encontram provas de eficácia. Atribuir um nível 5 ( Optimized ) na subdimensão “Gestão de identidade”, significa que a Rangel emprega uma filosofia de privilégios mínimos, de modo, a gerir os utilizadores num contexto de total perceção das suas credenciais, acessos e atividades. Relativamente à subdimensão “Gestão de vulnerabilidades”, atribuir um nível 4 ( Managed ) quer dizer que a Rangel avalia a relação custo-eficácia do sistema de configurações e atualizações; e integra na sua plenitude atividades de aplicação de níveis de segurança no desenvolvimento de processos. Atribuir um nível 3 ( Repeatable ) na subdimensão “Gestão de ameaças”, significa que a Rangel executa uma monitorização de alertas e eventos 24X7 em todo o ambiente TI, responde com base numa análise causa-raiz dos recursos afetados e notifica de acordo a situação. 5.2.5 Análise da dimensão Tecnologias de Segurança A última dimensão avaliada no estado futuro foi a dimensão tecnologias de segurança. Em contraste, desta vez, a análise é realizada ao estado futuro desta dimensão, já com as oportunidades de melhoria suprimidas. Para este processo, também foi feito a avaliação de cada uma das suas subdimensões, sendo atribuído o grau de maturidade desta dimensão através do cálculo da média do grau de maturidade de todas as subdimensões. As subdimensões desta dimensão são: • Gestão de identidade • Gestão de vulnerabilidades • Gestão de ameaças • Gestão de confiança Figura 27 - Estado Futuro da dimensão Tecnologias de Segurança (1) Ad Hoc (2)Opportunistic (3) Repeatable (4) Managed (5) Optimized Gestão de identidade 2 Gestão de vulnerabilidades 4 Gestão de ameaças 4 Gestão de confiança 2 Tecnologias de segurança 3 Estágios
55 Relativamente ao estado futuro desta dimensão, o grau de maturidade final é 3; tal como é possível comprovar através da observação da Figura 27 . Esta classificação obtém-se pela realização da média dos graus de maturidade das respetivas subdimensões, sendo atribuído à subdimensão “Gestão de identidade” o nível 2 ( Opportunistic ), à subdimensão “Gestão de vulnerabilidades” o nível 4 ( Managed ), à subdimensão “Gestão de ameaças” o nível 4 ( Managed ) e, por fim, é atribuído à subdimensão “Gestão de confiança” o nível 2 ( Opportunistic ), representado na seguinte expressão: 𝑁í𝑣𝑒𝑙 𝑑𝑒 𝑚𝑎𝑡𝑢𝑟𝑖𝑑𝑎𝑑𝑒 𝑑𝑎 𝑑𝑖𝑚𝑒𝑛𝑠ã𝑜 𝑉𝑖𝑠ã𝑜 = 2 + 4 + 4 + 2 4= 3 Para a subdimensão “Gestão de identidade”, o nível de maturidade mantém-se, ou seja, mantém o nível 2 ( Opportunistic ) quer dizer que a Rangel impulsiona palavras-chave seguras e entradas únicas para todos os recursos. Também utiliza autenticação multi-fator para acessos à distância, acessos privilegiados e acessos para terceiros. Um nível 4 ( Managed ) na subdimensão “Gestão de vulnerabilidades” significa que a Rangel utiliza firewalls de multiníveis e proxies em todas as redes e emprega técnicas de isolamento de carga de trabalho (como por exemplo, virtual machines ) Para a subdimensão “Gestão de ameaças”, um nível 4 ( Managed ) significa que a Rangel deteta ameaças usando assinaturas, detonação sandbox , deteção de anomalias e machine learning nas redes e nas atividades do sistema. Além disso, identifica dados sensíveis serem transmitidos para o exterior. Um nível 2 ( Opportunistic) na subdimensão “Gestão de confiança” significa que a Rangel possui comunicações encriptadas e armazenagem endpoint (disco completo), além de implementar um sistema de gestão central. 5.2.6 Nível Global de Maturidade do Estado Atual Depois de estabelecer um nível de maturidade para cada uma das cinco dimensões, descritos nos subcapítulos anteriores, pelo mesmo método que se determinou o nível dessas subdimensões, também foi possível determinar o nível de maturidade global do estado futuro de segurança. Para tal, através do nível atribuído a cada uma subdimensão, realizou-se a média dos mesmos. Por conseguinte, obtém-se a seguinte expressão: Nível de maturidade global do estado futuro = 4 + 3,75 + 3,5 + 4 + 3 5= 3,65 Assim, conclui-se que o nível de maturidade global do estado atual é de 3,65; como se pode observar na Figura 28 , atribuindo, desta forma, o nível Repeatable , porém já com processos de melhoria englobados no nível 4 ( Managed ).
56 Figura 28 - Nível global de maturidade do estado futuro 3,65 3 4 3,5 3,75 4 012345 Maturidade Global Tecnologias de segurança Processos Pessoas Gestão de risco Visão Maturidade Global do Estado Futuro
63 cláusulas nos contratos A.15.1 Segurança da informação nas relações com fornecedores Art. 5, Art. 26, Art. 27, Art. 28 A.15.2 Gestão da entrega de serviços pelos fornecedores Art. 5, Art. 26, Art. 27, Art. 28 2 Criar uma política de transferência de informação A.13.2.1 Políticas e procedimentos de transferência de informação Art. 5, Art. 7, Art. 15, Art. 20, Art. 26 A.13.2.2 Acordos sobre a transferência de informação Art. 5, Art. 7, Art. 20, Art. 26 A.13.2.3 Mensagens eletrónicas Art. 5, Art. 7, Art. 20, Art. 26 A.13.2.4 Acordos de confidencialidade ou de não divulgação Art. 5, Art. 7, Art. 20, Art. 26 6.6 Iniciativa nº6 - Programa de Consciencialização para a Segurança da Informação Como referido várias vezes este documento, a dimensão humana é maior vulnerabilidade dentro duma organização em relação à segurança da informação. Visto isto, esta iniciativa exige alguma importância, uma vez que visa abordar a componente do comportamento humano. Assim, as ações desta iniciativa devem assegurar uma gestão do conhecimento através da introdução de boas práticas no que diz respeito à segurança da informação. • Aquando da integração de um novo colaborador na organização, providenciar formação na política e boas práticas, incluindo o transporte e transferência de dados para fora da organização; • Ações de avaliação do conhecimento e consciencialização dos colaboradores para com o tema, para além de ações como simulacros de ataques e outros incidentes, campanhas de informação e treino; • Conhecimento em geral e conhecimento sobre novas ameaças devem ser periodicamente assegurados; • Realizar um simulacro para testar, em termos operacionais, a boa adoção dos procedimentos indicados nas alíneas anteriores;
64 Tabela 10 - Ações da Iniciativa nº6 e seu mapeamento Nº Ação Ação ISO 27001 Controlo Processo ITIL RGPD 1 Planos de integração dos colaboradores R.7.1 Recursos Art. 24 R.7.2 Competência Art. 24 A.7.2.2 Consciencialização, educação e formação em segurança da informação A.9.3.1 Utilização da informação secreta para autenticação Art. 16, Art. 17 2 Simulação de ataques de phising R.7.3 Consciencialização Art. 24 A.7.2.2 Consciencialização, educação e formação em segurança da informação 3 Plano anual de workshops de consciencialização R.7.3 Consciencialização Art. 24 R.7.4 Comunicação Art. 24 A.7.2.2 Consciencialização, educação e formação em segurança da informação A.9.3.1 Utilização da informação secreta para autenticação Art. 16, Art. 17 4 Iniciativa anual “Cidadão Ciberseguro” do CNCS R.7.2 Competência Art. 24 A.6.1.3 Contacto com autoridades competentes Art. 31, Art. 35, Art. 36 A.7.2.2 Consciencialização, educação e formação em segurança da informação 5 Formalizar uma política de transferência de informação A.13.2.1 Políticas e procedimentos de transferência de informação Art. 5, Art. 7, Art. 15, Art. 20, Art. 26 A.13.2.2 Acordos sobre a transferência de informação Art. 5, Art. 7, Art. 20, Art. 26 A.13.2.3 Mensagens eletrónicas Art. 5, Art. 7, Art. 20, Art. 26 A.13.2.4 Acordos de confidencialidade ou de não divulgação Art. 5, Art. 7, Art. 20, Art. 26
65 6.7 Iniciativa nº7 - Gestão do Ciclo de Vida Aplicacional A maior base da sustentação de operações na Rangel deve-se a sistemas aplicacionais, maioritariamente desenvolvidas internamente. Na organização existem várias abordagens ao desenvolvimento aplicacional que devem ser consideradas na Segurança da Informação: • Desenvolvimento efetuado com recurso às equipas internas, com engenheiros de software internos; • Desenvolvimento efetuado por engenheiros de software externos, em regime de outsourcing, mas integrados nas equipas de desenvolvimento internas, logo sob as práticas da organização; • Implementação de plataformas aplicacionais adquiridas a fabricantes externos, porém com customizações por vezes efetuadas por elementos internos, outras vezes contratadas a consultores externos do próprio fabricante ou parceiros; • Contratação do desenvolvimento end-to-end a parceiros externos, podendo a sua manutenção ser assegurada pelo parceiro ou por elementos internos; Em qualquer uma das formas de desenvolvimento acima mencionadas, cabe à Rangel a gestão dos requisitos e o controlo de qualidade da aplicação. Tabela 11 - Ações da Iniciativa nº7 e seu mapeamento Nº Ação Ação ISO 27001 Controlo Processo ITIL RGPD 1 Políticas e procedimentos para desenvolvimento de software A.14.2.1 Política de desenvolvimento seguro A.14.2.4 Restrições sobre alterações em pacotes de software A.14.2.5 Princípios de engenharia de sistemas seguros A.14.2.6 Ambiente de desenvolvimento seguro 2 Políticas e procedimentos para compra e integração A.14.2.1 Política de desenvolvimento seguro A.14.2.4 Restrições sobre alterações em pacotes de software
66 de software comercial A.14.2.5 Princípios de engenharia de sistemas seguros A.14.2.6 Ambiente de desenvolvimento seguro 3 Políticas e procedimentos de outsorcing A.14.2.1 Política de desenvolvimento seguro A.14.2.4 Restrições sobre alterações em pacotes de software A.14.2.5 Princípios de engenharia de sistemas seguros A.14.2.6 Ambiente de desenvolvimento seguro A.14.2.7 Desenvolvimento subcontratado 4 Desenho e implementação de uma metodologia de gestão de mudança A.12.1.2 Gestão de alterações Gestão de mudança A.12.5 Controlo de software em sistemas de produção A.14.2.2 Procedimentos de controlo de alterações aos sistemas 5 Desenho e implementação de uma metodologia de validação formal de sistemas A.14.2.3 Revisão técnica de aplicações após alterações na plataforma de produção Validação de serviços e testes A.14.2.8 Testes de segurança de sistemas A.14.2.9 Testes de aceitação de sistemas A.14.3 Dados de teste 6 Desenho e implementação de uma metodologia de requisitos A.14.1.1 Especificação e análise de requisitos de segurança da informação Coordenação de design Gestão de catálogo Gestão de capacidade Art. 5, Art. 6, Art. 7, Art. 9, Art. 10, Art. 11, Art. 12, Art. 13, Art. 14, Art. 15, Art. 16, Art. 17, Art. 18, Art. 19, Art. 20, Art. 21, Art. 22 A.14.1.2 Proteger serviços aplicacionais nas redes públicas Art. 14, Art. 16 A.14.1.3 Proteger transações de serviços aplicacionais Art. 14, Art. 16
67 6.8 Iniciativa nº 8 – Gestão de Incidentes (interface com gestão de eventos e problemas) Segundo os processos do ITIL, a gestão de eventos é considerada uma boa prática e sinal de maturidade em termos de controlo, por isso, deve ser implementada. A Rangel já aplica no seu quotidiano práticas inseridas na gestão de evento. Assim, a iniciativa aqui representada, decorre na interface com gestão de incidentes. Esta iniciativa inclui a monitorização, investigação, intensificação e resposta a eventos que ocorrem ao nível das TI e provocaram uma redução de qualidade desses serviços (definição de incidente), tendo como objetivo filtrar e categorizar esses eventos, de modo decidir as ações apropriadas a tomar. Assim, de forma geral, a iniciativa irá compor-se por: • Identificar os ativos (de qualquer natureza técnica/tecnológica) relevantes para continuidade do negócio e quais os eventos a monitorizar; • Manter um inventário de todos os ativos (ex. equipamentos que suportam bases de dados críticas), associados às atividades de processamento de dados pessoais, numa perspetiva de “relações de dependência”, para a elaboração posterior de um “data mapping” que permita uma atuação mais automatizada e intervenção rápida no caso de falhas ou potenciais quebras de segurança de dados; • Definir procedimentos para a Gestão de Incidentes e avaliar a criação de um Security Operation Center ; • Aderir e participar na rede de CSIRT, como fórum de partilha de informação de carácter operacional que permita melhorar a capacidade nacional de resposta a incidentes. • Estabelecer uma classificação de eventos de acordo com o risco/ameaça; • Criar mecanismos de registo, tratamento e follow-up do event; Adicionalmente, através da das boas práticas de gestão de eventos inserida no plano de resposta a incidentes, a Rangel será capaz de prevenir incidentes que já aconteceram de acontecer outra vez e, se são inevitáveis, ser capaz de reduzir o impacto na atividade de negócio. • Implementar uma abordagem de uma análise causa-raiz, aumento a eficácia da segurança da informação. • Através do conhecimento obtido de problemas conhecidos, criação de procedimentos de ação e leitura de forma a minimizar o impacto desses incidentes no negócio.
68 Um plano de resposta a incidentes bem estruturo e implementado consegue responder e cobrir todos os objetivos desta iniciativa. Tabela 12 - Ações da Iniciativa nº8 e seu mapeamento Nº Ação Ação ISO 27001 Controlo Processo ITIL RGPD 1 Desenhar metodologia de gestão de incidentes A.16.1.1 Responsabilidades e procedimentos Gestão de eventos e problemas Art. 12, Art. 13, Art. 14, Art. 17, Art. 18, Art. 19, Art. 21, Art. 22, Art. 26, Art. 33, Art. 34, Art. 48 2 Implementar plataforma SIEM A.16.1.2 Reportar eventos de segurança da informação Gestão de incidentes (interface com gestão de eventos) Art. 12, Art. 13, Art. 14, Art. 17, Art. 18, Art. 19, Art. 21, Art. 22, Art. 26, Art. 33, Art. 34, Art. 48 3 Definir os eventos a monitorizar A.16.1.4 Avaliação e decisão sobre eventos de segurança da informação Art. 12, Art. 13, Art. 14, Art. 17, Art. 18, Art. 19, Art. 21, Art. 22, Art. 26, Art. 33, Art. 34, Art. 48 4 Elaboração do plano de resposta a incidentes A.16.1.5 Resposta a incidentes de segurança da informação Gestão de incidentes (interface com gestão de problemas) Art. 12, Art. 13, Art. 14, Art. 17, Art. 18, Art. 19, Art. 21, Art. 22, Art. 26, Art. 33, Art. 34, Art. 48 A.16.1.6 Aprender com os incidentes de segurança da informação Art. 12, Art. 13, Art. 14, Art. 17, Art. 18, Art. 19, Art. 21, Art. 22, Art. 26, Art. 33, Art. 34, Art. 48 A.16.1.7 Recolha de evidências Art. 12, Art. 13, Art. 14, Art. 17, Art. 18, Art. 19, Art. 21, Art. 22, Art. 26, Art. 33, Art. 34, Art. 48 6.9 Iniciativa nº9 - Gestão de Atualizações Esta medida tem o objetivo de corrigir e proteger os sistemas de informação de vulnerabilidades no software e aplicações que são suscetíveis de ataques maliciosos, ajudando, assim, a organização a reduzir o risco de segurança. Esta medida é suportada por uma metodologia de gestão e aplicação controlada de atualizações nas várias camadas da arquitetura tecnológica. Por isso, é necessário manter os ativos tecnológicos atualizados, uma vez que são a principal forma de proteção contar explorações.
69 No entanto, a Rangel já possui uma política de atualizações ao nível de endpoints , no que diz respeito a computadores, contudo, é fundamental estender esta política aos restantes ativos da organização. Tabela 13 - Ações da Iniciativa nº9 e seu mapeamento Nº Ação Ação ISO 27001 Controlo Processo ITIL RGPD 1 Inventariar de ativos A.8.1.1 Inventário de ativos Asset and configuration Management Art. 5, Art. 15 2 Gestão dos contratos de manutenção dos ativos 3 Procedimentos operacionais da gestão de patchs A.12.6.1 Gestão de Vulnerabilidades técnicas 6.10 Iniciativa nº10 - Segurança Avançada de Perímetro Esta iniciativa está mais inserida no âmbito na estrutura da estratégia de cibersegurança, no sentido que é linha da frente de defesa contra as ameaças externas e tentativas de intrusão a partir do exterior, exfiltração de dados, DDoS (negação de serviços através do consume total dos recursos disponíveis), ataques de vírus informáticos/ malwares , entre outros. Obviamente que esta forma estruturante da estratégia de cibersegurança por si só não assegura o total nível de segurança pretendido com o SGSI. Contudo agrupado com outras iniciativas, é um dos passos mais críticos. Porém, envolve investimentos com alguma dimensão ao nível de CAPEX e OPEX, nomeadamente na aquisição e suporte anual da next-gen firewall e na ferramenta de proteção dos endpoints. Atualmente, a Rangel possui já na sua infraestrutura e know-how interno em tecnologia Checkpoint pelo que fará sentido considerar esse vendor. Uma solução como a Checkpoint tem a vantagem de além de ser uma firewall avançada com mecanismos de IPS/IDS, possuir soluções para endpoints PCs/aparelhos móveis ( Sandblast Agent e Sandblast mobile ) e também para soluções cloud , nomeadamente Office365 usado pela organização, o Cloudguard SaaS . Tabela 14 - Ações da Iniciativa nº10 e seu mapeamento Nº Ação Ação ISO 27001 Controlo RGPD 1 Implementação de NextGen firewalls A.12.2.1 Proteção contra código malicioso 2 Segmentação da rede A.13.1.3 Segregação das redes Art. 20 3 Política de utilização responsável dos ativos A.8.1.3 Utilização aceitável de ativos A.12.6.2 Restrições sobre a instalação de software
70 tecnológicos (ex.: equipamentos, software, …) 4 Encriptação de end-points e media storage A.10 Criptografia Art. 5 5 Proteção local de endpoints (next-gen AV: móvel, pc) A.12.2.1 Proteção contra código malicioso A.12.6.2 Restrições sobre a instalação de software 6 Definir política e procedimentos de controlo para a contratação de soluções cloud A.13.1.2 Segurança de serviços de rede Ar. 20 A.15.1 Segurança da informação nas relações com os fornecedores Art. 5, Art. 26, Art 27, Art. 28 A.15.2 Gestão da entrega de serviços pelos fornecedores Art. 5, Art. 26, Art 27, Art. 28 6.11 Iniciativa nº11 - Gestão de Identidades e Acessos Esta medida irá criar um modelo que limita o controlo de identidades na organização, respetivos acessos e privilégios a aplicações e dados. Esta iniciativa é constituída por duas vertentes: • Uma vez que a Rangel já possui medidas técnicas de controlo de acesso às rede e serviços, apenas haverá um reforço através da e construção de uma política documentada de controlo de acessos. Tabela 15 - Ações da Iniciativa nº11 e seu mapeamento Nº Ação Ação ISO 27001 Controlo Processo ITIL RGPD 1 Definir a política de controlo de acessos A.9.1.1 Política de controlo de acesso Gestão de Acessos Art. 5, Art. 16, Art. 17 A.9.4.1 Restrição de acessos à informação Art. 5, Art. 16, Art. 17 6.12 Mapeamento dos Objetivos Organizacionais, Oportunidades de Melhoria e Iniciativas O objetivo desta secção é demonstrar o mapeamento das oportunidades de melhoria, com os respetivos objetivos organizacionais e com as iniciativas. Isto é, sabendo classificação de cada subdimensão das cinco dimensões do estado de maturidade futuro TO-BE, foi correspondido um determinado objetivo de organizacional. Além disso, para cada uma dessas correspondências, não só foi atribuído uma oportunidade de melhoria, uma falha que no estado atual AS-IS para a mesma subdimensão e respetiva
71 dimensão, mas também foi atribuído a respetiva iniciativa, um conjunto de ações de modo com o objetivo de alcançar o estado futuro ao qual está mapeado. Tabela 16 - Mapeamento dos objetivos organizacionais, oportunidades de melhoria e iniciativas Dimensão Subdimensão Estágio To-Be Objetivo Organizacion al Cód. OM Oportunidade de Melhoria Cód. In iniciativa Visão Objetivos de Negócio (4) Managed Business Continuity Plan OM.01 Não existe uma abordagem á gestão pelo risco no desenho das soluções de TI para suportar as iniciativas de negócio In.01 Promover a Segurança de Informação na Organização In.02 Modelo de Governança In.03 Reavaliar a Metodologia de Gestão de Projetos Objetivos de Segurança (4) Managed Business Continuity Plan Fiscalização Regulatória (4) Managed Legal / Regulatório OM.02 Não existem práticas de auditorias internas por forma a antecipar problemas de conformidade In.04 Implementar Práticas de Auditorias Internas Finança/ Economia (4) Managed Performance Operacional e Financeira OM.03 Não existe a prática da qualificação dos projetos de investimento In.03 Reavaliar a Metodologia de Gestão de Projetos Gestão do Risco Abordagem do Risco (4) Managed Performance Operacional e Financeira OM.03 Não existe a prática da qualificação dos projetos de investimento In.03 Reavaliar a Metodologia de Gestão de Projetos Metodologias/ Medidas (4) Managed Business Continuity Plan Performance Operacional e Financeira Relações Externas (3) Repeatable Business Continuity Plan OM.04 Não há avaliação à segurança de informação dos parceiros externos In.05 Relação com Terceiros Legal / Regulatório OM.05 Não existe consideração pelos requisitos de segurança de informação aquando da realização de contratos com os parceiros externos In.05 Relação com Terceiros Ambiente de Controlo 4) Managed Business Continuity Plan OM.01 Não existe uma abordagem á gestão pelo risco no desenho das soluções de TI para In.10 Segurança Avançada de Perímetro
72 suportar as iniciativas de negócio Pessoas Liderança Executiva (4) Managed Business Continuity Plan OM.01 Não existe uma abordagem á gestão pelo risco no desenho das soluções de TI para suportar as iniciativas de negócio In.03 Reavaliar a Metodologia de Gestão de Projetos Legal / Regulatório Cultura Organizacional (3) Repeatable Business Continuity Plan OM.06 Não existe uma cultura de participação ativa nos temas de segurança de informação In.06 Programa de Consciencializaçã o para a Segurança da Informação Legal / Regulatório Executivos de segurança (CISO) (4) Managed Business Continuity Plan OM.06 Não existe uma cultura de participação ativa nos temas de segurança de informação In.01 Promover a Segurança de Informação na Organização Legal / Regulatório Contratação de terceiros para segurança (3) Repeatable Processos Gestão da Confiança (4) Managed Legal / Regulatório OM.02 Não existem práticas de auditorias internas por forma a antecipar problemas de conformidade In.04 Implementar Práticas de Auditorias Internas Gestão da Identidade (5) Optimized Business Continuity Plan OM.07 Não existe um processo de gestão de identidades e acessos aprimorados na organização In.11 Gestão de Identidades e Acessos Legal / Regulatório Gestão de Vulnerabilidades (4) Managed Business Continuity Plan OM.08 Não existe uma política gestão de atualizações alargada a todos os níveis da arquitetura das redes dos sistemas de informação In.09 Gestão de Atualizações OM.09 Não existe uma prática de segurança by design no processo de desenvolvimento de software In.07 Gestão do Ciclo de Vida Aplicacional Gestão de Ameaças (3) Repeatable Business Continuity Plan OM:10 Não existem práticas de gestão de problemas ( problem management ) In.08 Gestão de Incidentes Tecnologias de Segurança Gestão de Identidade (2) Opportunistic Legal / Regulatório OM.11 Não existe monitorização das atividades de utilizadores privilegiados In.11 Gestão de Identidades e Acessos Gestão de Vulnerabilidades (4) Managed Business Continuity Plan OM.12 Não existe uma solução avançada de segurança ao nível das redes, aplicações e endpoints In.10 Segurança Avançada de Perímetro
79 Tabela 20 - Responsáveis por cada iniciativa Cód. IN Designação da Iniciativa Responsável IN. 01 Promover a segurança de informação na organização GT, CISO, CSI IN. 02 Modelo de governança GT, CISO, CSI IN. 03 Reavaliar a metodologia de gestão de projetos CISO, CSI IN. 04 Implementar práticas de auditorias internas CISO IN. 05 Relação com terceiros GT, CISO, CSI IN. 06 Programa de consciencialização para a segurança da informação CISO, DEP IN. 07 Gestão do ciclo de vida aplicacional CISO, CSI IN. 08 Gestão de incidentes DEP (DSI) IN. 09 Gestão de atualizações DEP (DSI) IN. 10 Segurança avançada de perímetro DEP (DSI) IN. 11 Gestão de identidades e acessos DEP (DSI) 7.2 Roadmap dos Controlos em não cobertos O estado futuro, TO-BE, não abrange a implementação de controlos suficientes para uma possível obtenção de uma certificação da norma ISO 27001:2013. Portanto, de modo a ter como meta essa possível certificação, o grupo Rangel procedeu um Gap Analysis , de modo a identificar quais os controlos que não cobertos nem pelo estado atual, AS-IS, nem pelo conjunto de iniciativas que juntamente com o estado AS-IS originam o estado futuro. A identificação desses controlos é possível observar na tabela 20, no subcapítulo 7.1.2. De seguida, foi criado um programa posterior e específico, sendo sugerido o início deste programa logo após o término do programa de implementação de iniciativas. É esperado que estes dois programas em conjunto, alcancem uma cobertura total da norma internacional, não sendo um dos controlos da ISO (ver tabela 21 ) aplicável à atividade de trabalho do grupo Rangel. Figura 31 - Roadmap dos controlos não cobertos pelas iniciativas
80 Como é observável na figura acima, o programa de implementação dos controlos que não foram cobertos pelo programa de iniciativas tem uma duração, aproximadamente, de 4 meses, pelo que, no final desse período será possível obter uma certificação da norma internacional ISO 27001:2013. Começando pela implementação dos controlos da cláusula de controlo de segurança A.18, uma vez que este apresenta o maior número de controlos em falta (neste caso, todos os objetivos de controlo - 2 - e respetivos controlos – 8) e consequentemente maior representatividade no mapeamento dos artigos do RGPD, sendo mapeados 30 artigos no total. Seguidamente, iniciou-se a implementação dos controlos das cláusulas de segurança A.11 e A.8 com períodos de implementação diferentes. Esta diferença deve-se também ao diferente número de controlos por implementar em cada um, respetivamente. A cláusula de controlos de segurança A.11 tem um total de 15 controlos de segurança (ver tabela 1) tendo já sido implementado 10 controlos, ficando, deste modo, 5 controlos por realizar. Estes 5 controlos em falta não têm qualquer correspondência com os artigos do regulamento. Relativamente à execução dos controlos em falta da cláusula de controlos de segurança A.8, foi necessário executar 8 controlos, na maneira que esta cláusula apresenta um total de 10 controlos (tabela 1, capítulo 2) e 2 estão planeados para serem implementados no plano de iniciativas; mais concretamente na iniciativa nº9 (A.8.1.1) e iniciativa nº10 (A.8.1.3). Por fim, as tarefas menos duradouras foram as cláusulas A.7 e A.12, visto que faltavam implementar 2 controlos em ambas. A cláusula de controlos de segurança A.12 tem um total de 14 controlos (tabela 1, capítulo 2) dispersos por 7 objetivos de controlo, pelo que 6 controlos já tinham sido realizados e outros 6 foram englobados no plano de iniciativas (iniciativa nº4 - A.12.7.1; iniciativa nº7 - A.12.1.2 e A.12.5.1; iniciativa nº9 - A.12.6.1; iniciativa nº10 - A.12.2.1 e A.12.6.2). Distintamente, a cláusula A.7 apresenta 6 controlos (tabela1) sendo que destes 6, 4 estão inseridos no plano de iniciativas (iniciativa nº5 - A.7.1.1, A.7.1.2 e A.7.2.1; iniciativa nº6 - A.7.2.2). 7.3 Conformidade com o RGDP Como referido e explicado num capítulo antecedente deste documento, (capítulo 3), um dos objetivos da sua estratégia é o objetivo organizacional Legal/Regulatório, sendo por si só, já um objetivo de extrema relevância. Contrariamente ao que foi realizado para norma internacional ISO/IEC 27001:2013, não é necessário fazer uma análise quantidade do grau de cobertura do RGPD no sentido de alcançar qualquer tipo de certificação ou cumprimento integral. Uma vez que não existe nenhum tipo de certificação para o regulamento, também não é esperado que as empresas implementam todos os 99 artigos do RGPD. Na
81 prática, na medida de evitar o uso desnecessário de recursos de uma organização, as empresas apenas cumprem o mínimo de conformidade para evitar investigações, coimas e penalizações que provocam impactos negativos à organização. Um dos pontos de ação crucial de forma a cumprir o regulamento é a realização de “avaliações de impacto”, mais conhecidos por DPIAs, na língua oficial inglesa ( Data Privacy Impact Assessment ), que devem sempre ser realizados aquando de uma alteração organizacional relevante, em atividades de processamento, de modo a identificar os riscos de violação de dados pessoais que possam ocorrer. Assim, é pretendida a documentação, por parte da entidade controladora, descrevendo os processos de tratamento de dados pessoais que podem estar em risco, tal como, medidas de salvaguarda e controlos necessários para a mitigação desses riscos. Estas atividades realizam-se, por exemplo, na recolha de dados sensíveis dos colaboradores como a “implementação” de termómetros infravermelhos acoplados a sistemas de vídeo vigilância nas entradas das instalações da Rangel, após o início da epidemia mundial atual que aconteceu antes da realização deste projeto. Um outro exemplo, aconteceu na parceria da Rangel com a Superbock, empresa de produção de cerveja nacional, onde foi exigido por este parceiro, aquando da receção dos camionistas de mercadorias da Rangel, a obrigação de registo por impressão digital. Por motivos evidentes, esta atividade apresenta elevado risco de violação de direitos das pessoas, neste caso, dos colaboradores, o que provoca a realização de uma avaliação de impacto. Com esta seção, é pretendido destacar o contributo que o Roadmap das Iniciativas, juntamente com uma certificação posterior do SGSI, pode oferecer à organização em termos de conformidade com o regulamento europeu. Esta resposta será medida pela análise quantitativa dos artigos mapeados nos controlos já implementados pela Rangel e os que serão implementados e inseridos nas iniciativas. Na tabela 19, na secção 7.1.1, com a análise e avaliação do estado da maturidade atual, é possível visualizar os controlos da ISO 27001 já implementados pelo Grupo Rangel e respetivo mapeamento dos artigos do regulamento. Tabela 21 - Mapeamento de controlos ISO e artigos RGPD (Estado Atual) Nº de Requisitos + Controlos ISO 27001:2013 36 Nº de Artigos do RGPD rastreados 16 Através das iniciativas demonstradas na secção 6, pode-se mapear os controlos implementados nas respetivas ações e artigos RGPD correspondestes, representado na tabela abaixo: Tabela 22 - Mapeamento de controlos ISO e Artigos RGPD (Iniciativas) Nº de Requisitos + Controlos novos ISO 27001:2013 26 Requisitos + 52 Controlos
82 Nº de Artigos novos do RGPD rastreados 22 Após a implementação das iniciativas e realização das respetivas ações, é de salientar o mapeamento de um total de 38 artigos, sendo que só na lista de iniciativas estão presentes o total dos 38, dos quais 22 são artigos novos mapeados, para além dos 16 mapeados a análise ao estado atual, representando, assim, o nível de cobertura do estado futuro, 16 +22 =38. Depois da implementação de todos os conjuntos de ações, que fazem parte das iniciativas, depara-se com um défice de 25 controlos que são necessários para a possível obtenção da certificação da norma internacional ISO 27001:2013. Como é possível observar na tabela 20, no secção 7.1.2, esses controlos contribuem com o mapeamento de 54 artigos do RGPD no total, dos quais 24 são novos artigos do RGPD não mapeados anteriormente, nem no estado atual nem no plano de iniciativas. Assim, atinge-se um total de 62 artigos mapeados do RGPD, 38 +24 =62. Na realização deste mapeamento é quase obrigatório destacar os controlos A.18.1.1 e A.18.1.4, uma vez que são os controlos que respondem a mais artigos novos do RGPD, contribuindo assim para o aumento da resposta, sendo o último controlo com foco específico à privacidade e proteção de dados pessoais. Figura 32 - Etapas da resposta ao RGPD O gráfico ilustrado acima, através do mapeamento dos artigos com os respetivos controlos da ISO27001:2013 que foram implementados ao longo da estratégia, representa a evolução da resposta ao RGPD e o aumento da maturidade da segurança de informação da Rangel, permitindo assim, concluir 010 20 30 40 50 60 70 Certifição Depois das Iniciativas Estado Atual 16 16 16 22 22 24 Nº de artigos mapeados Artigos Rastreados do RGPD
83 que a adoção dos controlos da norma contribui de forma sustentada, rigorosa e assertiva uma resposta ao RGPD. Apesar de uma certificação da norma internacional ou adoção parcial dos controlos da mesma, não assegurar automaticamente o cumprimento dos requisitos da norma, as organizações que apresentam a certificação da norma estão “a meio caminho” da conformidade com o RGPD. Portanto, organizações que já apresentam uma estrutura de referência ISO 27001:2013, não sofrerão a duplicação de esforço ou retrabalho, custos adicionais e tempo de forma a cumprir os requisitos do regulamento. Por outro lado, existem requisitos específicos do regulamento não cobertos pelos controlos da norma associados com a privacidade de dados relacionado com os direitos do titular dos dados, sendo eles: ➢ Consentimento (Capítulo 2, Artigo 7 do RGPD); ➢ Direito de portabilidade dos dados (Capítulo 3, Secção 3, Artigo 20 do RGPD); ➢ Cumprimento dos direitos ARCO: o Direito de acesso à informação (Capítulo 3, Secção 2, Artigos 15 do RGPD); o Direito de retificação (Capítulo 3, Secção 3, Artigos 16 do RGPD); o Direito ao apagamento dos dados (“direito de ser esquecido”) (Capítulo 3, Secção 3, Artigo 17 do RGPD); o Direito de oposição (Capítulo 3, Secção 4, Artigo 21 do RGPD); ➢ Direito à limitação do tratamento (Capítulo 3, Secção 3, Artigo 18 do RGPD); ➢ Transferências de dados pessoais para países terceiros ou organizações internacionais (Capítulo 5 do RGPD); Para além destes direitos do titular dos dados, existem outros requisitos específicos que a Rangel necessita de endereçar: • Avaliação de impacto das operações de tratamento suscetíveis de implicar um elevado risco para os direitos e liberdades das pessoas singulares (Capítulo 4, Secção 3, Artigo 35 do RGPD); • Elaboração de um plano de comunicação (ao titular dos dados e autoridades de controlo) de violações de dados pessoais (Capítulo 4, Secção 2, Artigos 33 e 34 do RGPD); • Nomeação de um DPO; Este último, foi um requisito prontamente abatido pela Rangel através da nomeação de uma colaborada externa para o cargo - Catarina Azevedo - licenciada em Direito com pós-graduação em segurança da informação. • Cumprimento dos requisitos de tratamento de categorias especiais de dados pessoais;
84 • Cumprimento dos princípios relativos ao tratamento de dados pessoais, tais como: licitude, lealdade e transparência, limitação das finalidades, minimização dos dados, exatidão, limitação da conservação, integridade e confidencialidade e responsabilidade do responsável pelo tratamento;
85 8. AÇÕES EXECUTADAS E RESULTADOS* Neste capítulo é demonstrado a realização de algumas ações inseridas no plano de ações das iniciativas propostas no capítulo 6, de forma a executar o Roadmap proposto (secção 7.1), pelo que é esperado uma melhoria no nível de maturidade dos sistemas de informação e, consequentemente, uma maior conformidade com o RGPD. Aqui, será possível observar todas as ações concretizadas ao longo do período de investigação na Rangel. 8.1 Ações realizadas para a Iniciativa nº1 De maneira a cumprir o plano de ações da iniciativa nº1 - Promover a Segurança de Informação na Organização – fiquei responsável na participação da elaboração da política (Apêndice 2). Não só a política para a segurança da informação é uma grande passo para o aumento do nível de maturidade de segurança e muito importante para a execução do Roadmap proposto, mas também, é um documento que pertence ao conjunto de documentos obrigatórios no SGSI para a certificação da norma. Esta tarefa foi executada pela DPO e pelo investigador, sob a supervisão do Engenheiro-chefe Luís Correia, e estando concluída, esta fica, assim, a cumprir o requisito R.5.2 e o controlo de segurança da norma A.5.1.1. Adicionalmente a esta ação, uma outra ação complementar surgiu no âmbito aumentar a maturidade de segurança da informação e, consequentemente, de forma a garantir um maior alinhamento com o RGPD. • Rever Instruções/Politicas para a adoção de boas práticas quanto ao uso de ferramentas corporativas (ex. portátil, correio eletrónico, contactos, etc.), tendo em vista promover o desuso do email para fins pessoais e o registo e armazenamento de contactos e ficheiros localmente. Atualmente, cada colaborador possui os “seus” contactos no Outlook (e os dispositivos móveis estão sincronizados) o que incrementa o risco de perda ou exposição; De forma a cumprir a realização desta ação, foi elaborado duas instruções de trabalho (Apêndice 3) sobre o uso da ferramenta corporativa Onedrive , com o fim de responder à ação proposta em cima, e uma atualização na política de dispositivos móveis. 8.2 Ações realizadas para a Iniciativa nº2 À luz do plano de ações da iniciativa nº2 - Modelo de Governança – foi estabelecido um plano de comunicações que garante o contacto permanente entre todas as partes interessadas, equipa interna os seus congéneres nos subcontratados e a entidade de controlo (CNPD). Posteriormente, este plano é incorporado e relevante no plano de resposta a incidentes, pelo que na identificação de incidentes, caso
86 exista a violação de dados pessoais (ex. fuga de dados) o mesmo procedimento apresentado no Apêndice 4 deve ser seguido. • Desenvolver um plano de comunicação que garanta o contato permanente entre a equipa interna, os seus congéneres nos subcontratados e a entidade de controlo (CNPD) 8.3 Ações realizadas para a Iniciativa nº6 De maneira a cumprir o plano de ações da iniciativa nº6 - Programa de Consciencialização para a Segurança da Informação – primeiramente, foi delineado que para cada novo colaborador que fosse admitido na organização, teria que participar, não só numa formação sobre o regulamento geral de proteção de dados, como também numa formação sobre segurança da informação. A primeira formação é presenteada pela DPO, onde o participante fica a par sobre os conceitos gerais do regulamento, que entrou em vigor a partir de maio de 2018, como os princípios, consentimento, dados pessoais, dados sensíveis, intervenientes, suas obrigações e responsabilidades, e por fim as coimas. Por exemplo, a formação reponde a algumas perguntas como: • O que é o RGPD? • Quem deve cumprir o regulamento? • A diferença entre proteção de dados e Cibersegurança; • O que são dados pessoais? E exemplos; • O que são atividades de tratamento? • Quando é que se pode recolher e tratar dados? • Quais são os direitos dos titulares? • Entre outras A segunda formação também se insere no plano de formação inicial de um novo colaborador presenteada por um elemento da equipa de segurança da informação. Esta formação abrange vários campos da segurança da informação com o objetivo de informar o participante de uma forma geral. Nesta formação são abordados temas como os princípios da segurança da informação, ataques informáticos, suas formas e objetivos, para além de cuidados a ter e exemplos de boas práticas em diversas ocasiões e locais: • Palavras-passe e o acesso à informação; • Posto de trabalho (“ Clean desk ”); • Computador Pessoal; • Documentos; • Correio eletrónico;
87 • Navegação na internet; • Comunicação; • Dispositivos móveis; • Interação com parceiros externos (antes do contrato, durante a relação de negócio; terminada a relação de negócio); • Destruição de dados, • Acesso remoro e teletrabalho; • Redução de riscos (comportamento seguro e indícios suspeitos) Adicionalmente, de modo a cumprir o plano de ações da iniciativa, foi criado um simulacro para testar, em termos operacionais, a boa adoção dos procedimentos e práticas dos colaborados aprendidos nas formações indicadas anteriormente. Este teste desenvolve-se no âmbito de avaliar a capacidade de denúncias e reportar comportamentos e indícios suspeitos nas atividades de correio eletrónico. Visto isto, o simulacro define-se por um envio de um e-mail por uma entidade externa, ou seja, uma tentativa Phising , a fazer-se passar por um colaborador da Rangel de um departamento diferente, neste caso dos recursos humanos da organização. Figura 33 - Simulacro - Envio de email malicioso
88 Primeiramente, foi realizado um teste inicial a todos os elementos da equipa de segurança de informação. De todos as mensagens eletrónicas enviadas, neste caso, um total de 7, todas as 7 foram reportadas corretamente. Figura 34 - Procedimento correto de denúncia Phising Pode-se concluir que todos os elementos da equipa de segurança de informação encontram-se a par das boas práticas de segurança da informação, uma vez que 100% das tentativas de infiltração foram deligadas corretamente. Contrariamente, quando o teste foi, posteriormente, proposto a outros colaborados, um total de 150 colaboradores de várias LoB escolhidos aleatoriamente, apenas 71 colaborados foram capazes de reportar corretamente. Curiosamente, destes 150 colaboradores, 38 colaboradores clicaram no link que supostamente os concedia mais 1 dia de férias que não tinham até ao momento desfrutado, assumindo assim, que os restantes 41 colaboradores ignoram o e-mail, o que por um lado, não é errado, uma vez que assim, não coloca em risco diretamente a segurança da organização, no entanto, não é a melhor prática. Assim, os dados finais deste teste, apontam que 47%dos colaborados denunciaram corretamente sobre esta tentativa de infiltração, 25% dos colaborados não estão familiarizados com a boas praticas de denuncias de atividades suspeitas e outros 27% ignoraram ou decidiram voluntariamente não denunciar nem clicar no link inserido no e-mail malicioso.
95 Depois da obtenção da cerificação da norma, é necessário manter e cumprir as ações que fazem parte do plano de monitorização do SGSI, nomeadamente, a realização de avaliações de risco regulares, planos de treino e formação, cumprir o plano de auditorias internas, reavaliações também regulares e entre outras ações. Só deste modo é que se possível manter ter um SGSI funcional e eficaz.
96 REFERÊNCIAS BIBLIOGRÁFICAS Accerboni, F., & Sartor, M. (2019). Quality Management: Tools, Methods, and Standards . AlGhamdi, S., Win, K. T., & Vlahu-Gjorgievska, E. (2020). Information security governance challenges and critical success factors: Systematic review. Computers and Security , 99 , 102030. https://doi.org/10.1016/j.cose.2020.102030 Amorim, A. C., Mira da Silva, M., Pereira, R., & Gonçalves, M. (2021). Using agile methodologies for adopting COBIT. Information Systems , 101 , 101496. https://doi.org/10.1016/j.is.2020.101496 Beckers, K., Côté, I., Faßbender, S., Heisel, M., & Hofbauer, S. (2013). A pattern-based method for establishing a cloud-specific information security management system: Establishing information security management systems for clouds considering security, privacy, and legal compliance. In Requirements Engineering (Vol. 18, Issue 4). https://doi.org/10.1007/s00766-013-0174-7 Cavusoglu, H., Mishra, B., & Raghunathan, S. (2004). The effect of internet security breach announcements on market value: Capital market reactions for breached firms and internet security developers. International Journal of Electronic Commerce , 9 (1), 70–104. https://doi.org/10.1080/10864415.2004.11044320 Chaudhuri, A. (2016). Internet of things data protection and privacy in the era of the General Data Protection Regulation. Journal of Data Protection & Privacy , 1 (1), 64–75. https://www.ingentaconnect.com/content/hsp/jdpp/2016/00000001/00000001/art00009 de Oliveira Albuquerque, R., García Villalba, L. J., Sandoval Orozco, A. L., de Sousa Júnior, R. T., & Kim, T. H. (2016). Leveraging information security and computational trust for cybersecurity. Journal of Supercomputing , 72 (10), 3729–3763. https://doi.org/10.1007/s11227-015-1543-4 Diamantopoulou, V., Tsohou, A., & Karyda, M. (2020). From ISO/IEC27001:2013 and ISO/IEC27002:2013 to GDPR compliance controls. Information and Computer Security , 28 (4), 645–662. https://doi.org/10.1108/ICS-01-2020-0004 Disterer, G. (2013). ISO / IEC 27000 , 27001 and 27002 for Information Security Management . 2013 (April), 92–100. Eicher, L. D., Kuert, W., Maréchal, R., Grey, V., Frontard, R., Sturen, O., Thor, A., & Barchietto, R. (1997). Recollections from ISO ’ s first fifty years . http://www.iso.org/iso/home/about/the_iso_story.htm En, N. P. (2015). No orm ma Po ortu ugu uesa a . Ferreira, C., Nery, A., & Pinheiro, P. R. (2016). A Multi-Criteria Model in Information Technology Infrastructure Problems. Procedia Computer Science , 91 (December), 642–651. https://doi.org/10.1016/j.procs.2016.07.161 Gomes, J. (2018). Information System Maturity Models in Healthcare . Hardy, G. (2006). Using IT governance and COBIT to deliver value with IT and respond to legal, regulatory and compliance challenges. Information Security Technical Report , 11 (1), 55–61. https://doi.org/10.1016/j.istr.2005.12.004 Hjerppe, K., Ruohonen, J., & Leppänen, V. (2019). The general data protection regulation: Requirements, architectures, and constraints. Proceedings of the IEEE International Conference on Requirements Engineering , 2019 - September , 265–275. https://doi.org/10.1109/RE.2019.00036 Hochstein, A. (2005). Service Oriented IT Management : Benefit , Cost and Success Factors . Iden, J., & Eikebrokk, T. R. (2013). Implementing IT Service Management: A systematic literature review. International Journal of Information Management , 33 (3), 512–523. https://doi.org/10.1016/j.ijinfomgt.2013.01.004 ISACA. (2012). Enabling Processes. In Cobit 5 . Kerr, D. S., & Murthy, U. S. (2013). The importance of the CobiT framework IT processes for effective internal control over financial reporting in organizations: An international survey. Information and Management , 50 (7), 590–597. https://doi.org/10.1016/j.im.2013.07.012
97 Kurnianto, A., Isnanto, R., & Widodo, A. P. (2018). Assessment of Information Security Management System based on ISO/IEC 27001:2013 On Subdirectorate of Data Center and Data Recovery Center in Ministry of Internal Affairs. E3S Web of Conferences , 31 , 0–5. https://doi.org/10.1051/e3sconf/20183111013 Larrocha, E. R., Minguet, J. M., Díaz, G., Castro, M., & Vara, A. (2010). Filling the gap of Information Security Management inside ITIL®: Proposals for posgraduate students. 2010 IEEE Education Engineering Conference, EDUCON 2010 , 907–912. https://doi.org/10.1109/EDUCON.2010.5492480 Lopes, I. M., Guarda, T., & Oliveira, P. (2019). Implementation of ISO 27001 Standards as GDPR Compliance Facilitator. Journal of Information Systems Engineering & Management , 4 (2), 2–9. https://doi.org/10.29333/jisem/5888 Mahy, Y., Ouzzif, M., & Bouragba, K. (2017). Supporting ITIL processes implementation using business process management systems. Proceedings - 2016 3rd International Conference on Systems of Collaboration, SysCo 2016 , 31–34. https://doi.org/10.1109/SYSCO.2016.7831338 Management, I. (n.d.). IT GOVERNANCE IN DIGITAL TRANSFORMATION A COBIT 5 overview according IDC Maturityscape Ana Catarina Saldanha Jerónimo . Mark Saunders, Philip Lewis, A. T. (2012). Research methods for business students. In International Journal of the History of Sport (Vol. 30, Issue 1). https://pdfcoffee.com/research-methods-forbusiness-students-7th-edition-2015-mark-n-k-saunders-philip-lewis-adrian-thornhill-pdf-free.html McNaughton, B., Ray, P., & Lewis, L. (2010). Designing an evaluation framework for IT service management. Information and Management , 47 (4), 219–225. https://doi.org/10.1016/j.im.2010.02.003 Nabil Almunawar, M., Susanto, H., & Chee Tuan, Y. (2011). Information security management system standards: A comparative study of the big five. International Journal of Electrical & Computer Sciences IJECS-IJENS , 11 . O’Brien, R. (1998). An overview of the methodological approach of action Research. University of Toronto , 1–15. Othman, M., Ahmad, M. N., Suliman, A., Arshad, N. H., & Maidin, S. S. (2014). COBIT principles to govern flood management. International Journal of Disaster Risk Reduction , 9 , 212–223. https://doi.org/10.1016/j.ijdrr.2014.05.012 Ozdemir, Y., Basligil, H., Alcan, P., & Kandemirli, B. M. (2014). Evaluation and Comparison of Cobit , Itil and Iso27K1 / 2 Standards Within the . 11 (11), 22–24. PMI. (2017). Agile Practice Guide (Project Management Institute (ed.); First Edit). Project Management Institute, Inc. Politou, E., Alepis, E., & Patsakis, C. (2018). Forgetting personal data and revoking consent under the GDPR: Challenges and proposed solutions. Journal of Cybersecurity , 4 (1), 1–20. https://doi.org/10.1093/cybsec/tyy001 Pollard, C., & Cater-Steel, A. (2009). Justifications, strategies, and critical success factors in successful ITIL implementations in U.S. and Australian companies: An exploratory study. Information Systems Management , 26 (2), 164–175. https://doi.org/10.1080/10580530902797540 Qusef, A., Arafat, M., & Al-Taher, S. (2018). Organizational management role in information security management system. ACM International Conference Proceeding Series . https://doi.org/10.1145/3231053.3231064 Rezakhani, A., Hajebi, A., & Mohammadi, N. (2011). Standardization of all Information Security Management Systems. International Journal of Computer Applications , 18 (8), 4–8. https://doi.org/10.5120/2307-2592 Samonas, S., & Coss, D. (2014). The CIA strikes back: redefining confidentiality, integrity and availability in security. Journal of Information System Security - JISSec , 10 (3), 21–45. www.jissec.org
98 Sheikhpour, R., & Modiri, N. (2012). A best practice approach for integration of ITIL and ISO/IEC 27001 services for information security management. Indian Journal of Science and Technology , 5 (2), 2170–2176. https://doi.org/10.17485/ijst/2012/v5i3.1 Sirur, S., Nurse, J. R. C., & Webb, H. (2018). Are we there yet? Understanding the challenges faced in complying with the General Data Protection Regulation (GDPR). Proceedings of the ACM Conference on Computer and Communications Security , iii , 88–95. https://doi.org/10.1145/3267357.3267368 Tan, W.-G., Cater-Steel, A., Toleman, M., & Seaniger, R. (2007). Association for Information Systems AIS Electronic Library (AISeL) Implementing Centralised IT Service Management: Drawing Lessons from the Public Sector. Acis 2007 , 10. http://aisel.aisnet.org/acis2007 Tan, W. G., Cater-Steel, A., & Toleman, M. (2009). Implementing it service management: A case study focussing on critical success factors. Journal of Computer Information Systems , 50 (2), 1–12. https://doi.org/10.1080/08874417.2009.11645379 Taylor, G., & East. (2013). Running Head: Itil V3 Improves Information Security Management. Journal of Chemical Information and Modeling , 53 (9), 1689–1699. Tikkinen-Piri, C., Rohunen, A., & Markkula, J. (2018). EU General Data Protection Regulation: Changes and implications for personal data collecting companies. Computer Law and Security Review , 34 (1), 134–153. https://doi.org/10.1016/j.clsr.2017.05.015 Von Solms, B. (2005). Information Security governance: COBIT or ISO 17799 or both? Computers and Security , 24 (2), 99–104. https://doi.org/10.1016/j.cose.2005.02.002 Wegmann, A., Regev, G., Garret, G. A., & Maréchal, F. (2008). Specifying services for ITIL service management. 2008 International Workshop on Service-Oriented Computing: Consequences for Engineering Requirements, SOCCER’08 , 8–14. https://doi.org/10.1109/SOCCER.2008.7 Zafar, H., Ko, M. S., & Osei-Bryson, K. M. (2016). The value of the CIO in the top management team on performance in the case of information security breaches. Information Systems Frontiers , 18 (6), 1205–1215. https://doi.org/10.1007/s10796-015-9562-5
99 APÊNDICE 1 – COMPARAÇÃO ENTRE O ESTADO ATUAL AS-IS E O ESTADO FUTURO TO-BE Figura 36 – Comparação do estado de maturidade global entre o estado atual e o estado futuro da dimensão Visão Figura 37 – Comparação entre o estado atual e o estado futuro para as subdimensões da dimensão Visão 2,75 4 0 0,5 1 1,5 2 2,5 3 3,5 4 4,5 5 Maturida Global da Dimensão Dimensão Visão Estado Atual Estado Futuro 0 1 2 3 4 5 Objetivos de negócio Objetivos de segurança Fiscalização regulatória Finanças/Economia Estados de Maturidade das Sub-dimensões de Visão Estado Atual Estado Futuro
100 Figura 38 - Comparação do estado de maturidade global entre o estado atual e o estado futuro da dimensão Gestão do Risco Figura 39 – Comparação entre o estado atual e o estado futuro para as subdimensões da dimensão Gestão do Risco 2,25 3,75 0 0,5 1 1,5 2 2,5 3 3,5 4 4,5 5 Maturida Global da Dimensão Dimensão Gestão do Risco Estado Atual Estado Futuro 0 1 2 3 4 5 Objetivos de negócio Objetivos de segurança Fiscalização regulatória Finanças/Economia Estados de Maturidade das Sub-dimensões de Gestão do Risco Estado Atual Estado Futuro
101 Figura 40 - Comparação do estado de maturidade global entre o estado atual e o estado futuro da dimensão Pessoas Figura 41 – Comparação entre o estado atual e o estado futuro para as subdimensões da dimensão Pessoas 2,25 3,5 0 0,5 1 1,5 2 2,5 3 3,5 4 4,5 5 Maturida Global da Dimensão Dimensão Pessoas Estado Atual Estado Futuro 0 1 2 3 4 5 Liderança Executiva Cultura organizacional Executivos de segurança (CISO) Contratação de terceiros para segurança Estados de Maturidade das Sub-dimensões de Pessoas Estado Atual Estado Futuro
102 Figura 42 – Comparação do estado de maturidade global entre o estado atual e o estado futuro da dimensão Processos Figura 43 – Comparação entre o estado atual e o estado futuro para as subdimensões da dimensão Processos 2 4 0 0,5 1 1,5 2 2,5 3 3,5 4 4,5 5 Maturida Global da Dimensão Dimensão Processos Estado Atual Estado Futuro 0 1 2 3 4 5 Gestão de confiança Gestão de identidade Gestão de vulnerabilidades Gestão de ameaças Estados de Maturidade das Sub-dimensões de Processos Estado Atual Estado Futuro
103 Figura 44 – Comparação do estado de maturidade global entre o estado atual e o estado futuro da dimensão Tecnologias de Segurança Figura 45 – Comparação entre o estado atual e o estado futuro para as subdimensões da dimensão Tecnologias de Segurança 2 3 0 0,5 1 1,5 2 2,5 3 3,5 4 4,5 5 Maturida Global da Dimensão Dimensão Tecnologias de Segurança Estado Atual Estado Futuro 0 1 2 3 4 5 Gestão de identidade Gestão de vulnerabilidades Gestão de ameaças Gestão de confiança Estados de Maturidade das Sub-dimensões de Tecnologias de Segurança Estado Atual Estado Futuro
104 APÊNDICE 2 – POLÍTICA DE PRIVACIDADE, PROTEÇÃO DE DADOS E SEGURANÇA Figura 46 - Política de Privacidade, proteção de dados e segurança (página 1/7)
111 APÊNDICE 4 – PROCEDIMENTO DE COMUNICAÇÃO NUMA VIOLAÇÃO DE DADOS Figura 53 - Procedimento de comunicação em caso de uma violação de dados (página 1/2)
112 Figura 54 - Procedimento de comunicação em caso de uma violação de dados (página 2/2)
113 APÊNDICE 5 – INSTRUÇÃO DE TRABALHO PARA O PLANO DE CONTINUIDADE DE NEGÓCIO Neste apêndice, são apresentadas as instruções de trabalho para a continuidade de negócio. Na Figura 55 está representado o Disaster Recovery do Datacenter. Por motivos de confidencialidade, apenas é apresentado a primeira página de um total de 10. Figura 55 - Instrução de trabalho - Disaster Recovery do Datacentre
114 A instrução de trabalho “Gestão de Backups de Dados” está representada na Figura 56 e Figura 57. Figura 56 - Instrução de trabalho - Gestão de Backups de Dados (página 1/2)
115 Figura 57 - Instrução de trabalho - Gestão de Backups de Dados (página 2/2)
116 ANEXO 1 – OBJETIVOS DE CONTROLO E CONTROLOS DA ISO/IEC 27001:2013 Figura 59 - Anexo A - ISO 27001:2013 (página 16/32) Figura 58 - Anexo A - ISO 27001:2013 (página 17/32)
117 Figura 61 - Anexo A - ISO 27001:2013 (página 18/32) Figura 60 - Anexo A - ISO 27001:2013 (página 19/32)
118 Figura 63 - Anexo A - ISO 27001:2013 (página 20/32) Figura 62 - Anexo A - ISO 27001:2013 (página 21/32)
119 Figura 64 - Anexo A - ISO 27001:2013 (página 22/32) Figura 65 - Anexo A - ISO 27001:2013 (página 23/32)
120 Figura 66 - Anexo A - ISO 27001:2013 (página 24/32) Figura 67 - Anexo A - ISO 27001:2013 (página 25/32)