Entender quais são os pilares da segurança da informação é fundamental para compreender como empresas e profissionais protegem dados contra acessos indevidos, alterações, perdas e indisponibilidade. Os três pilares clássicos são confidencialidade, integridade e disponibilidade, conhecidos pela sigla CID. Além deles, conceitos como autenticidade e não repúdio também são frequentemente utilizados para complementar a proteção das informações.
Esses princípios orientam políticas, processos e controles de segurança. Na prática, eles ajudam a responder questões essenciais: quem pode acessar uma informação? Os dados permanecem corretos? Eles estarão disponíveis quando forem necessários?
Quais são os 3 pilares da segurança da informação?
Os 3 pilares da segurança da informação tradicionalmente reconhecidos são:
- Confidencialidade: impede o acesso não autorizado às informações.
- Integridade: protege os dados contra alterações indevidas ou não autorizadas.
- Disponibilidade: garante que informações e sistemas estejam acessíveis quando necessários.
Esses três princípios formam a chamada tríade CID. Em inglês, ela é conhecida como CIA Triad, formada por Confidentiality, Integrity and Availability.
Embora sejam conceitos separados para fins de estudo, eles precisam funcionar conjuntamente.
Uma empresa pode proteger muito bem a confidencialidade de seus dados, por exemplo, mas ainda enfrentar um grave problema de segurança caso seus sistemas fiquem indisponíveis por longos períodos.
Confidencialidade: primeiro pilar da segurança da informação
A confidencialidade busca garantir que uma informação seja acessada somente por pessoas, sistemas ou entidades devidamente autorizados.
Esse princípio está diretamente relacionado ao controle de acesso.
Imagine o cadastro de clientes de uma empresa. Nem todos os funcionários precisam visualizar todas as informações armazenadas. A organização pode definir permissões de acordo com as necessidades de cada função.
Assim, um profissional recebe apenas os acessos necessários para executar suas atividades.
Como funciona a confidencialidade na prática?
Existem diferentes mecanismos que podem contribuir para preservar a confidencialidade.
Senhas, autenticação multifator, criptografia, controle de permissões e políticas de acesso são exemplos.
Imagine que um funcionário precise acessar um sistema corporativo. Antes de permitir a entrada, o sistema solicita suas credenciais. Além disso, pode exigir um segundo fator de autenticação.
Depois do acesso, as permissões determinam quais recursos aquele usuário poderá visualizar ou utilizar.
Dessa maneira, autenticar alguém não significa necessariamente permitir acesso irrestrito.
Exemplo de confidencialidade
Considere um hospital que mantém informações sobre pacientes.
Um funcionário responsável por determinada atividade administrativa pode precisar acessar apenas alguns dados. Já determinados profissionais envolvidos no atendimento podem precisar de outras informações para exercer suas funções.
A organização deve estabelecer controles adequados para impedir acessos incompatíveis com as autorizações concedidas.
Portanto, a confidencialidade não significa esconder toda informação. Significa permitir acesso de maneira controlada.
Integridade: segundo pilar da segurança da informação
A integridade busca preservar a exatidão e a consistência das informações, protegendo-as contra alterações indevidas.
Não adianta uma informação estar protegida contra leitura não autorizada se alguém consegue modificá-la de maneira inadequada.
Imagine um sistema financeiro no qual o valor de uma transação seja alterado sem autorização. Mesmo que o sistema continue disponível, existe um problema sério de integridade.
Por isso, proteger informações também significa garantir que alterações ocorram de maneira autorizada e controlada.
Como garantir a integridade das informações?
Diferentes controles podem ajudar a preservar a integridade dos dados.
Permissões de alteração, registros de atividades, mecanismos criptográficos, validações, controle de versões e procedimentos de gestão de mudanças são exemplos.
Também é importante saber quem realizou determinada modificação e quando ela aconteceu.
Se um dado importante mudar inesperadamente, a organização precisa ter condições de investigar a ocorrência.
Exemplo de integridade na segurança da informação
Imagine uma loja virtual.
Um produto custa determinado valor registrado no banco de dados. Caso uma pessoa não autorizada consiga modificar esse preço, a integridade da informação foi comprometida.
Outro exemplo seria a alteração indevida do endereço de entrega de um pedido.
Assim, a integridade está relacionada à confiança de que os dados permanecem corretos e que modificações acontecem conforme as regras estabelecidas.
Disponibilidade: terceiro pilar da segurança da informação
A disponibilidade busca garantir que informações, sistemas e recursos estejam acessíveis às pessoas autorizadas quando forem necessários.
Um sistema extremamente protegido, mas constantemente fora do ar, pode não atender às necessidades da organização.
Por isso, disponibilidade também faz parte da segurança.
Falhas de hardware, problemas de software, interrupções de energia, erros humanos, incidentes cibernéticos e falhas de infraestrutura podem afetar esse pilar.
Como proteger a disponibilidade?
As medidas dependem do ambiente e da importância dos serviços.
Redundância, monitoramento, manutenção, backups, planejamento de continuidade e mecanismos de recuperação podem contribuir para reduzir os impactos de interrupções.
Entretanto, simplesmente possuir um backup não garante disponibilidade.
A organização também precisa considerar quanto tempo levará para recuperar informações e restabelecer seus serviços quando ocorrer um problema.
Exemplo de disponibilidade
Imagine uma empresa de comércio eletrônico durante um período de grande volume de vendas.
Se sua plataforma ficar indisponível por várias horas, clientes podem não conseguir realizar compras.
Os dados podem continuar confidenciais e íntegros. Mesmo assim, a organização enfrenta um problema relacionado à disponibilidade.
Esse exemplo mostra por que os pilares da segurança da informação precisam ser analisados conjuntamente.
O que significa a tríade CID na segurança da informação?
A tríade CID reúne Confidencialidade, Integridade e Disponibilidade.
Ela funciona como uma estrutura conceitual para analisar diferentes necessidades de proteção.
Uma maneira simples de memorizar é pensar em três perguntas:
Confidencialidade: quem pode acessar?
Integridade: a informação permanece correta e protegida contra alterações indevidas?
Disponibilidade: a informação estará acessível quando necessária?
Essas perguntas ajudam a compreender rapidamente a função de cada princípio.
Existem 5 pilares da segurança da informação?
Dependendo do material didático ou da abordagem utilizada, é possível encontrar referências a 5 pilares da segurança da informação.
Além de confidencialidade, integridade e disponibilidade, podem aparecer autenticidade e não repúdio.
Portanto, não existe necessariamente uma contradição quando um conteúdo apresenta três pilares e outro apresenta cinco. A tríade CID representa o modelo clássico, enquanto outras abordagens acrescentam propriedades relevantes da segurança.
Autenticidade como pilar da segurança da informação
A autenticidade está relacionada à capacidade de verificar se uma pessoa, sistema, comunicação ou informação é realmente aquilo que afirma ser.
Esse conceito ganha importância em ambientes digitais, nos quais identidades precisam ser verificadas.
Quando uma pessoa informa usuário e senha, por exemplo, existe um processo para verificar sua identidade. Outros mecanismos podem aumentar a confiança nessa verificação.
Exemplo de autenticidade
Imagine que uma empresa receba uma comunicação aparentemente enviada por um executivo solicitando uma operação importante.
Não basta a mensagem conter o nome do executivo. É necessário avaliar se a origem é legítima.
Esse tipo de preocupação mostra a importância da autenticidade para a segurança das comunicações digitais.
Não repúdio na segurança da informação
O não repúdio está relacionado à existência de mecanismos que dificultem que uma parte negue posteriormente a autoria ou realização de determinada ação quando há evidências adequadas para comprová-la.
Esse princípio pode ser relevante em transações e comunicações eletrônicas.
Mecanismos como assinaturas digitais e registros apropriados podem contribuir para fornecer evidências sobre determinadas ações.
Entretanto, não repúdio não deve ser confundido simplesmente com autenticação.
A autenticação procura verificar uma identidade. O não repúdio está relacionado à capacidade de fornecer evidências que sustentem a atribuição de uma ação ou comunicação.
Qual é a diferença entre os pilares da segurança da informação?
A melhor maneira de compreender as diferenças é analisar o tipo de problema que cada princípio procura evitar.
Se alguém acessa informações sigilosas sem autorização, existe um problema de confidencialidade.
Se alguém altera um registro indevidamente, existe comprometimento da integridade.
Se usuários autorizados não conseguem acessar um sistema necessário, existe um problema de disponibilidade.
Se não é possível verificar adequadamente a identidade de quem está realizando determinada ação, a questão pode envolver autenticidade.
Já quando é necessário produzir evidências confiáveis sobre a autoria ou realização de uma determinada ação, entra em discussão o não repúdio.
Exemplo dos pilares da segurança da informação em uma empresa
Considere um sistema utilizado para administrar a folha de pagamento dos funcionários.
A empresa precisa impedir que qualquer pessoa visualize salários e outros dados restritos. Essa necessidade está relacionada à confidencialidade.
Também precisa impedir alterações indevidas em informações como valores e dados bancários. Aqui aparece a integridade.
O sistema precisa estar acessível aos profissionais autorizados nos momentos necessários. Esse requisito envolve disponibilidade.
Além disso, é importante verificar a identidade das pessoas que acessam o ambiente, o que envolve autenticidade.
Dependendo das operações realizadas, também pode ser necessário manter registros e mecanismos capazes de produzir evidências sobre determinadas ações.
Assim, diferentes princípios podem estar presentes simultaneamente em um único sistema.
Quais ameaças podem afetar os pilares da segurança da informação?
Uma mesma ameaça pode comprometer mais de um princípio.
Um ransomware, por exemplo, pode tornar arquivos inacessíveis, afetando a disponibilidade. Dependendo do incidente, também pode existir comprometimento de outros aspectos da segurança.
O vazamento de credenciais pode permitir acesso indevido a informações e comprometer a confidencialidade.
Já uma conta invadida com permissão para modificar registros pode resultar em problemas de integridade.
Além das ameaças externas, falhas internas também precisam ser consideradas. Erros de configuração, permissões excessivas, procedimentos inadequados e falhas humanas podem gerar incidentes.
Como proteger os pilares da segurança da informação?
Não existe uma única ferramenta capaz de proteger todos os aspectos de uma organização.
A segurança normalmente depende da combinação entre pessoas, processos e tecnologia.
Controles de acesso podem ajudar a proteger a confidencialidade. Registros e controles de alterações podem contribuir para a integridade. Já redundância e planejamento de recuperação podem fortalecer a disponibilidade.
Além disso, treinamento de usuários, políticas internas, gerenciamento de riscos e monitoramento são importantes porque muitos incidentes não acontecem simplesmente por falta de software de segurança.
Uma empresa precisa entender seus riscos e aplicar controles proporcionais à importância de seus ativos e informações.
Pilares da segurança da informação e segurança cibernética
Segurança da informação e segurança cibernética são conceitos relacionados, mas não devem ser tratados como completamente idênticos.
A segurança da informação possui uma perspectiva ampla de proteção da informação, independentemente de ela estar armazenada digitalmente, impressa ou presente em outros meios.
A segurança cibernética concentra-se principalmente na proteção de sistemas, redes, dispositivos, aplicações e ambientes digitais contra ameaças cibernéticas.
Apesar dessa diferença, os pilares da segurança da informação são extremamente relevantes para a segurança cibernética.
Um ataque digital pode comprometer confidencialidade, integridade e disponibilidade simultaneamente.
Por que os pilares da segurança da informação são importantes?
Os pilares ajudam organizações a pensar em segurança de maneira estruturada.
Sem essa visão, uma empresa poderia concentrar todos os esforços em impedir vazamentos e ignorar completamente a continuidade de seus sistemas.
Outra organização poderia investir fortemente em disponibilidade, mas manter permissões inadequadas que permitem acesso excessivo às informações.
Portanto, segurança não significa apenas impedir invasões.
É necessário proteger os dados contra acesso indevido, preservar sua integridade e garantir disponibilidade adequada.
Qual é o pilar mais importante da segurança da informação?
Não existe um pilar universalmente mais importante para todas as situações.
A prioridade depende do contexto.
Em determinado sistema, a confidencialidade pode possuir peso muito elevado devido à sensibilidade dos dados. Em outro ambiente, a disponibilidade pode ser crítica porque uma interrupção poderia causar consequências graves.
Além disso, priorizar um princípio não significa abandonar os demais.
A gestão de segurança precisa avaliar riscos e estabelecer controles adequados para cada informação, sistema e processo.
Como memorizar os 3 pilares da segurança da informação?
Uma forma simples é lembrar da sigla CID:
C — Confidencialidade: somente pessoas autorizadas acessam.
I — Integridade: informações permanecem corretas e protegidas contra alterações indevidas.
D — Disponibilidade: recursos ficam acessíveis quando necessários.
Para estudos que utilizam cinco princípios, podem ser acrescentados autenticidade e não repúdio.
Mais importante do que decorar os nomes é compreender o objetivo de cada um e conseguir reconhecê-los em situações práticas.
Conclusão
Ao responder quais são os pilares da segurança da informação, os três princípios fundamentais são confidencialidade, integridade e disponibilidade, formando a conhecida tríade CID. Algumas abordagens também incluem autenticidade e não repúdio, ampliando a análise da proteção das informações.
A confidencialidade controla quem pode acessar os dados. A integridade busca mantê-los corretos e protegidos contra alterações indevidas. Já a disponibilidade garante acesso aos recursos quando eles são necessários.
Compreender quais são os pilares da segurança da informação cria uma base importante para estudar segurança cibernética, gestão de riscos, controles de acesso, proteção de dados e diversas outras áreas relacionadas à segurança digital.
Formação prática em Recursos Humanos
Domine Recursos Humanos e Inglês Técnico em 4 meses
Um treinamento prático para aprender Recursos Humanos e inglês técnico juntos, preparando você para atuar nas principais atividades da área.
- Conhecimento prático sobre as principais atividades de Recursos Humanos
- Inglês técnico para e-mails, ligações, reuniões e documentos profissionais
- Aprenda a entrevistar candidatos, postar vagas, analisar currículos e muito mais






Deixe um comentário