Pilares da Segurança da Informação: quais são e o que significam?

·

·

Os pilares da segurança da informação são princípios utilizados para orientar a proteção das informações de uma organização ou pessoa. Os três pilares fundamentais são confidencialidade, integridade e disponibilidade, formando o modelo conhecido como tríade CIA.

De maneira simples, a confidencialidade busca impedir acessos não autorizados, a integridade procura evitar alterações indevidas e a disponibilidade garante que a informação e os sistemas possam ser acessados por usuários autorizados quando necessário.

Além desses três princípios fundamentais, modelos mais amplos de segurança podem considerar propriedades como autenticidade, responsabilidade, não repúdio e confiabilidade.

Compreender os pilares é um dos primeiros passos para quem deseja estudar segurança da informação ou trabalhar com cibersegurança.

Quais são os pilares da segurança da informação?

Os três principais pilares da segurança da informação são:

  • Confidencialidade: somente pessoas, sistemas ou entidades autorizadas devem acessar determinadas informações.
  • Integridade: as informações precisam permanecer corretas e protegidas contra alterações indevidas.
  • Disponibilidade: sistemas e informações precisam estar acessíveis quando usuários autorizados necessitarem deles.

Esses três princípios formam a chamada tríade CIA, uma das bases conceituais mais conhecidas da segurança da informação.

A sigla vem dos termos em inglês Confidentiality, Integrity and Availability.

O que é segurança da informação?

Segurança da informação é a proteção das informações contra diferentes tipos de riscos e ameaças.

Essas informações não precisam estar exclusivamente em computadores.

Um contrato impresso contém informação.

Uma conversa confidencial transmite informação.

Um banco de dados possui informação.

Um e-mail também.

Por isso, segurança da informação é um conceito mais amplo do que simplesmente instalar antivírus ou proteger computadores contra hackers.

Ela envolve pessoas, processos, tecnologias, políticas e controles.

Por que existem pilares da segurança da informação?

Os pilares ajudam a compreender aquilo que precisa ser protegido.

Imagine um banco de dados com informações de clientes.

Se qualquer funcionário conseguir visualizar informações confidenciais sem necessidade, existe um problema de confidencialidade.

Se alguém conseguir alterar valores sem autorização, existe um problema de integridade.

Se o banco de dados ficar indisponível durante várias horas e ninguém conseguir utilizá-lo, existe um problema de disponibilidade.

Perceba que são problemas diferentes.

Por isso, proteger informações exige olhar para diferentes propriedades simultaneamente.

Primeiro pilar: confidencialidade

A confidencialidade busca garantir que as informações sejam acessadas apenas por quem possui autorização.

Imagine uma empresa com os salários de todos os funcionários armazenados em um sistema.

Esses dados não deveriam estar disponíveis indiscriminadamente para todos os colaboradores.

Somente pessoas e sistemas que realmente precisam acessar essas informações deveriam possuir as permissões adequadas.

A confidencialidade procura justamente controlar esse acesso.

Senhas, autenticação, criptografia e controle de permissões são exemplos de mecanismos que podem contribuir para proteger a confidencialidade.

Como funciona a confidencialidade na segurança da informação?

Uma das práticas utilizadas é o controle de acesso.

Nem todos os usuários precisam acessar todos os sistemas.

Um funcionário do departamento comercial provavelmente não precisa possuir as mesmas permissões de um administrador de infraestrutura.

Da mesma maneira, uma pessoa do marketing não deveria receber automaticamente acesso a informações financeiras confidenciais.

A organização pode definir permissões de acordo com funções e necessidades.

Essa prática também ajuda a limitar os impactos caso uma conta seja comprometida.

O que pode quebrar a confidencialidade?

Existem diversas possibilidades.

Um funcionário pode enviar um documento confidencial para a pessoa errada.

Uma senha pode ser roubada.

Um sistema pode possuir uma vulnerabilidade que permita acesso indevido.

Um computador desbloqueado também pode expor informações.

Até uma conversa realizada em um local inadequado pode provocar vazamento de dados.

Por isso, confidencialidade não depende apenas de tecnologia.

O comportamento das pessoas também possui grande importância.

Segundo pilar: integridade

A integridade busca garantir que a informação permaneça correta, completa e protegida contra modificações não autorizadas ou inadequadas.

Imagine que uma empresa possua um registro indicando que determinado cliente deve R$ 1.000.

Se alguém alterar o valor indevidamente para R$ 100, a informação perdeu sua integridade.

O mesmo acontece se dados forem modificados acidentalmente.

Portanto, integridade não está relacionada somente a ataques maliciosos.

Erros humanos, falhas de sistemas e problemas técnicos também podem comprometer informações.

Como proteger a integridade das informações?

Uma empresa pode utilizar diferentes controles.

Permissões ajudam a limitar quem pode modificar determinados dados.

Logs podem registrar atividades realizadas nos sistemas.

Backups permitem recuperar informações em determinadas situações.

Hashes e assinaturas digitais também podem ser utilizados para verificar aspectos relacionados à integridade em diferentes contextos.

Além disso, processos de revisão e aprovação podem impedir que uma única pessoa realize determinadas alterações críticas sem supervisão.

A combinação adequada depende do risco e do tipo de informação.

Qual é um exemplo de integridade?

Imagine uma transferência bancária de R$ 500.

A informação sai de determinado ponto indicando:

Valor: R$ 500

Durante o processamento, o dado não deveria ser alterado indevidamente para:

Valor: R$ 5.000

Mesmo que ninguém não autorizado consiga visualizar a transação, existe um problema grave se o conteúdo puder ser modificado incorretamente.

Esse exemplo mostra por que confidencialidade e integridade são propriedades diferentes.

Uma informação pode ser confidencial e, ao mesmo tempo, não possuir integridade adequada.

Terceiro pilar: disponibilidade

A disponibilidade procura garantir que informações, serviços e sistemas estejam acessíveis aos usuários autorizados quando forem necessários.

Imagine um hospital cujo sistema fica indisponível.

Mesmo que os dados estejam completamente protegidos contra acessos e alterações indevidas, existe um problema se os profissionais não conseguem acessar as informações necessárias para realizar seu trabalho.

O mesmo acontece com bancos, lojas virtuais, sistemas governamentais e plataformas empresariais.

Por isso, disponibilidade é parte fundamental da segurança.

O que pode afetar a disponibilidade?

Falhas de hardware podem deixar sistemas indisponíveis.

Problemas de energia também.

Erros de configuração podem interromper serviços.

Ataques cibernéticos podem provocar indisponibilidade.

Desastres naturais também representam riscos em determinados cenários.

Até uma atualização mal executada pode derrubar um sistema importante.

Por isso, disponibilidade exige planejamento e não apenas proteção contra invasores.

Como aumentar a disponibilidade dos sistemas?

Existem diferentes estratégias.

Redundância pode evitar que a falha de um único componente interrompa toda a operação.

Sistemas de backup ajudam na recuperação de dados.

Planos de continuidade de negócios preparam a organização para situações de interrupção.

Monitoramento permite identificar determinados problemas rapidamente.

Também podem existir servidores, conexões ou infraestruturas redundantes.

Quanto mais crítico o serviço, maior tende a ser a necessidade de controles para manter sua disponibilidade.

O que é a tríade CIA?

A tríade CIA representa os três pilares fundamentais da segurança da informação:

Confidentiality — Confidencialidade

Integrity — Integridade

Availability — Disponibilidade

É importante observar que a ordem da sigla vem dos termos em inglês.

A tríade é utilizada como uma maneira simples de compreender diferentes objetivos da proteção da informação.

Ao analisar um risco, o profissional pode perguntar:

A confidencialidade pode ser comprometida?

A integridade pode ser afetada?

A disponibilidade pode ser prejudicada?

Essas perguntas ajudam a compreender os possíveis impactos.

Como memorizar os três pilares da segurança da informação?

Uma maneira simples é imaginar um arquivo importante.

Confidencialidade: quem pode ver o arquivo?

Integridade: quem pode alterar o arquivo e como sabemos se ele continua correto?

Disponibilidade: o arquivo estará acessível quando precisarmos dele?

Esse raciocínio ajuda a compreender os pilares sem simplesmente decorar palavras.

Depois de entender a lógica, fica mais fácil aplicar os conceitos a bancos de dados, sistemas, documentos, redes e serviços.

Existem 3 ou 5 pilares da segurança da informação?

Essa dúvida acontece porque diferentes materiais apresentam conjuntos diferentes de princípios.

A tríade clássica possui três pilares: confidencialidade, integridade e disponibilidade.

Entretanto, abordagens mais amplas podem acrescentar outras propriedades de segurança.

Autenticidade e não repúdio aparecem com frequência em materiais sobre o assunto.

Também podem ser encontrados conceitos como responsabilização e confiabilidade.

Por isso, uma prova, faculdade ou certificação pode apresentar uma lista diferente dependendo do modelo ou referência adotada.

O importante é compreender os conceitos e verificar qual estrutura está sendo utilizada naquele contexto.

O que é autenticidade na segurança da informação?

A autenticidade está relacionada à capacidade de verificar que determinada entidade, usuário, mensagem ou informação é aquilo que afirma ser.

Imagine receber um e-mail aparentemente enviado pelo diretor da empresa.

O nome exibido na mensagem não garante sozinho que o diretor realmente enviou o conteúdo.

Um invasor pode tentar se passar por outra pessoa.

Mecanismos de autenticação e outras tecnologias ajudam a verificar identidades em diferentes situações.

Esse conceito é especialmente importante em ambientes digitais.

O que é não repúdio?

O não repúdio está relacionado à capacidade de fornecer evidências que dificultem que uma parte negue posteriormente determinada ação ou participação.

Assinaturas digitais podem contribuir para esse objetivo em determinados contextos.

Imagine uma operação eletrônica importante.

A organização pode precisar demonstrar quem realizou determinada ação.

Por isso, mecanismos de registro, autenticação e assinatura podem ter importância.

Não repúdio e autenticidade estão relacionados, mas não são exatamente a mesma coisa.

O que é confiabilidade?

A confiabilidade está relacionada à capacidade de sistemas e informações apresentarem comportamento e resultados esperados de maneira consistente.

Em segurança da informação, esse conceito pode aparecer em modelos mais abrangentes.

Imagine um sistema crítico que funciona corretamente na maior parte do tempo, mas apresenta falhas imprevisíveis frequentemente.

Mesmo que existam controles de acesso, essa instabilidade pode representar um problema significativo para a organização.

Por isso, segurança precisa ser analisada dentro de uma visão ampla de riscos.

Qual a diferença entre segurança da informação e cibersegurança?

Os conceitos possuem forte relação, mas segurança da informação é mais ampla.

Cibersegurança concentra-se principalmente na proteção de sistemas, redes, dispositivos e ambientes digitais contra ameaças cibernéticas.

Segurança da informação protege a informação independentemente do formato.

Imagine um documento confidencial impresso e esquecido sobre uma mesa.

Não ocorreu necessariamente um ataque cibernético.

Mesmo assim, existe um problema de segurança da informação.

Por isso, políticas de segurança também podem estabelecer regras para documentos físicos, reuniões, descarte de papéis e acesso a ambientes.

Qual a relação entre os pilares da segurança da informação e senhas?

As senhas estão relacionadas principalmente ao controle de acesso e, consequentemente, à proteção da confidencialidade.

Entretanto, uma senha sozinha não resolve todos os problemas.

Mesmo com uma senha forte, um sistema pode ficar indisponível.

Também pode existir uma vulnerabilidade permitindo alterações indevidas.

Por isso, segurança precisa utilizar diferentes camadas de proteção.

Autenticação multifator pode adicionar uma camada além da senha em determinadas situações.

Qual a relação entre criptografia e confidencialidade?

A criptografia pode ser utilizada para proteger informações de forma que pessoas não autorizadas não consigam compreender facilmente seu conteúdo.

Ela pode ser aplicada a dados armazenados ou transmitidos.

Imagine um notebook corporativo contendo informações confidenciais.

Se o equipamento for perdido, a criptografia adequada pode dificultar o acesso aos dados.

Entretanto, criptografia precisa ser implementada corretamente.

Gestão inadequada de chaves e configurações incorretas podem reduzir sua eficácia.

Backup protege qual pilar da segurança da informação?

O backup possui relação importante com disponibilidade e recuperação de informações, mas também pode ajudar em situações nas quais a integridade dos dados foi comprometida.

Imagine um ataque que destrói ou modifica arquivos.

Uma cópia de segurança íntegra pode permitir a recuperação.

Entretanto, simplesmente possuir backup não significa estar protegido.

As cópias precisam ser realizadas adequadamente, protegidas e testadas.

Uma empresa pode descobrir tarde demais que seus backups estavam incompletos ou inutilizáveis.

Por isso, testes de restauração são importantes.

O que é controle de acesso?

Controle de acesso define quem pode acessar determinados recursos e quais ações cada usuário pode realizar.

Uma pessoa pode possuir permissão apenas para visualizar informações.

Outra pode editar.

Um administrador pode possuir permissões mais amplas.

Uma prática importante é conceder somente os privilégios necessários para o trabalho.

Esse conceito é conhecido como princípio do menor privilégio.

Quanto mais permissões desnecessárias uma conta possui, maior pode ser o impacto caso ela seja comprometida.

O que é princípio do menor privilégio?

O princípio do menor privilégio determina que usuários e sistemas devem possuir apenas as permissões necessárias para realizar suas funções.

Imagine um funcionário que precisa consultar pedidos.

Ele não precisa necessariamente possuir permissão para excluir todos os pedidos do sistema.

Limitar permissões reduz a superfície de risco.

Também diminui a possibilidade de erros acidentais.

Esse princípio é muito utilizado em segurança da informação e administração de sistemas.

Os funcionários fazem parte da segurança da informação?

Sim.

Pessoas possuem papel fundamental.

Um sistema pode utilizar tecnologias avançadas, mas ainda existir risco caso um funcionário entregue sua senha em uma tentativa de phishing.

Engenharia social explora justamente comportamentos humanos.

Por isso, conscientização e treinamento são importantes.

Funcionários precisam aprender a identificar mensagens suspeitas, proteger credenciais e seguir procedimentos de segurança.

Segurança da informação é uma responsabilidade compartilhada dentro da organização.

O que é phishing?

Phishing é uma tentativa de enganar pessoas para obter informações ou induzi-las a executar determinada ação.

Um criminoso pode enviar uma mensagem fingindo ser uma empresa conhecida.

A mensagem pode pedir que a vítima clique em um link e informe sua senha.

Se a pessoa fornecer as credenciais, o invasor poderá tentar acessar sua conta.

Esse tipo de ataque mostra por que tecnologia e conscientização precisam trabalhar juntas.

Mesmo sistemas seguros podem ser prejudicados quando credenciais legítimas são comprometidas.

Qual é a relação entre LGPD e segurança da informação?

A proteção de dados pessoais possui forte relação com segurança da informação.

Organizações que tratam dados pessoais precisam considerar medidas de segurança adequadas aos riscos envolvidos e às obrigações aplicáveis.

Confidencialidade é especialmente relevante porque dados pessoais não devem ficar disponíveis para qualquer pessoa.

Integridade e disponibilidade também são importantes.

Por isso, profissionais que trabalham com privacidade e proteção de dados frequentemente precisam compreender conceitos de segurança da informação.

Entretanto, LGPD e segurança da informação não são sinônimos.

A proteção de dados envolve questões jurídicas e de governança que vão além da segurança técnica.

Como os pilares funcionam juntos?

Imagine um sistema bancário.

A confidencialidade protege as informações dos clientes contra acessos indevidos.

A integridade ajuda a garantir que valores e registros não sejam modificados inadequadamente.

A disponibilidade permite que clientes autorizados utilizem os serviços quando necessário.

Não adianta proteger apenas um desses aspectos.

Um sistema completamente disponível, mas que permite a qualquer pessoa visualizar contas de terceiros, não é seguro.

Da mesma maneira, um sistema confidencial e íntegro que nunca funciona também apresenta um grave problema.

A segurança procura equilibrar os diferentes requisitos.

Por que os pilares da segurança da informação são importantes?

Os pilares da segurança da informação ajudam empresas e profissionais a compreender os diferentes impactos que uma ameaça pode provocar.

Um vazamento pode comprometer confidencialidade.

Uma alteração não autorizada pode comprometer integridade.

Uma interrupção pode comprometer disponibilidade.

Em determinados incidentes, mais de um pilar pode ser afetado simultaneamente.

Compreender essas diferenças facilita a análise de riscos e a escolha de controles adequados.

Quem precisa aprender os pilares da segurança da informação?

Os conceitos são fundamentais para estudantes e profissionais de Tecnologia da Informação, Segurança da Informação e Cibersegurança.

Também são úteis para desenvolvedores, administradores de redes, profissionais de infraestrutura e gestores de tecnologia.

Entretanto, o assunto não deveria ficar limitado ao departamento de TI.

Funcionários de diferentes áreas trabalham diariamente com informações importantes.

RH possui dados de colaboradores.

Financeiro possui informações financeiras.

Comercial possui dados de clientes.

Por isso, todos precisam compreender pelo menos os princípios básicos de proteção das informações.

Afinal, quais são os pilares da segurança da informação?

Os três principais pilares da segurança da informação são confidencialidade, integridade e disponibilidade.

A confidencialidade procura garantir que somente pessoas autorizadas tenham acesso às informações.

A integridade busca preservar a correção e impedir modificações indevidas.

A disponibilidade procura garantir que informações e sistemas estejam acessíveis quando necessários aos usuários autorizados.

Juntos, esses princípios formam a tríade CIA: Confidentiality, Integrity e Availability.

Dependendo do modelo estudado, outros princípios, como autenticidade e não repúdio, podem complementar essa estrutura.

Para quem pretende estudar ou trabalhar com cibersegurança, compreender os pilares da segurança da informação é essencial, porque eles ajudam a identificar exatamente o que precisa ser protegido e quais consequências podem surgir quando uma informação, sistema ou serviço sofre um incidente de segurança.


Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *