Segurança da informação, por onde começar?
Primeiramente, por que segurança da informação? Porque a continuidade dos negócios das empresas depende vitalmente da informação. Sem a informática, que processa dados e guarda as informações, os processos da empresa, contabilidade, contas a pagar/receber, faturamento, folha de pagamento, controles de estoques, etc, deixam de funcionar. Se parar o processamento de dados, dependendo do tempo da parada, os negócios entram em colapso.
Mas afinal o que é segurança da informação? Segurança da informação é a prática de ações preventivas e/ou corretivas que minimizem a possibilidade de um evento que possa provocar a parada do processamento de dados, a perda das informações ou a divulgação indevida destas.
Práticas preventivas são aquelas que objetivam eliminar ou minimizar as condições que possam a levar a uma parada do processamento de dados, e práticas corretivas são aquelas tomadas após uma parada do processamento e tem por objetivo minimizar os prejuízos dela decorrentes, como p.ex. Plano de Contingência para a informática.
Então, segurança da informação – por onde começar? Os médicos usam o diagnóstico para identificar uma doença ou os males que afetam a saúde. É a primeira ação que tomam para determinar o tratamento ou outra ação contra o mal que afeta a saúde de uma pessoa ou de uma coletividade. Na segurança da informação, o diagnóstico dos riscos que ameaçam o ambiente informatizado de uma empresa, também é a primeira ação a ser tomada. E como se produz esse diagnóstico dos riscos? Através da ferramenta chamada Análise de Risco. O foco é o ambiente informatizado da empresa – existem outros tipos de análises, sendo uma dos mais comuns, a que se refere aos riscos financeiros.
Note-se que foi utilizado o termo ambiente informatizado. Esta expressão é proposital, pois a segurança da informação não se atém apenas aos riscos de invasão da rede de informática, roubo de informações, quebra de sigilo. Mas sim a todos os riscos que possam levar a uma parada do processamento de dados.
Existe uma norma técnica (NBR) que se presta como um trilho que orienta as Análises de Risco com foco no ambiente informatizado. É a NBR/ISO/IEC 17779 e tendo esta como base, é possível desenvolver análises de risco abrangentes e efetivas, mapeando a maioria dos riscos que ameaçam o ambiente informatizado da empresa.
Uma Análise de Risco, não se esgota na identificação das ameaças e vulnerabilidades (risco = vulnerabilidades + ameaças) que envolvem o ambiente informatizado. Deve ser complementada com recomendações para a eliminação ou minimização dos riscos. Lembrar que a eliminação dos riscos normalmente é impraticável pelo custo e pelos obstáculos que cria ao andamento dos trabalhos.
Mas a minimização é realmente um objetivo a ser atingido. Como a minimização não elimina todas as ameaças e vulnerabilidades, o risco residual deve ser administrado através de ferramentas de gerência de risco.
Então, por onde se começa a praticar a segurança da informação. É com uma boa e abrangente Análise de Risco com foco no ambiente informatizado.
* por Victor Antonio Izquierdo, especialista em segurança da informação e em segurança corporativa – mkt@allsecurity.com.br

