Segurança da Informação para continuidade das organizações

Segundo André Duarte, coordenador de Operações do Arcon Labs, soluções podem facilitar e acelerar as operações viabilizando ganhos, ou serem responsáveis por infindáveis perdas, quando este processo não inclui a SI

Compartilhar:

Soluções de tecnologia da informação (TI) adequadas ao ambiente digital, efetivas e bem implantadas podem ser o diferencial competitivo de uma organização nos dias atuais. Elas podem facilitar e acelerar as operações viabilizando ganhos ou serem responsáveis por infindáveis perdas quando neste processo não se pensa na segurança da informação. Por este motivo, profissionais desta área são responsáveis por tomar decisões de arquitetura que não coloquem o negócio em risco, ameaçando sua reputação e até sua continuidade.

 

Para entendermos o impacto da arquitetura no negócio, cito o framework TOGAF, criado pelo consórcio global The Open Group, que define três conceitos chave:

 

  • Building Blocks: são modelos (blocos) para reutilização em soluções

 

  • Arquitetura Alvo: é a desejada para o negócio

 

  • Arquiteturas de Transição: são implementações de soluções intermediárias, devido às restrições, até chegar na arquitetura alvo

 

Os Building Blocks são coletados de soluções anteriores que funcionaram, mas podem não ter atendido aos requisitos de segurança da informação da organização. Portanto, é preciso avaliar cada um neste quesito antes de adotá-los no repositório (Enterprise Continuum) ou revisá-los neste local sempre que as necessidades deste tópico mudem.

 

Da mesma forma, é preciso atenção com as Arquiteturas Alvo e de Transição, principalmente esta última que ocorre por restrições de escopo, custo ou prazo. Sendo assim, deve-se procurar alinhamento sobre os requisitos de segurança da informação da organização com os stakesholders e com o escritório de projetos (PMO).

 

Pensando em arquitetura orientada à serviços (SOA), segundo o modelo SOA Governance Vitality Model (SGVM), também criado pelo The Open Group, algumas empresas podem adotar em sua governança o conceito de exceção arquitetural. Esta ocorre devido à dispensa, normalmente decidida por um comitê, em seguir os padrões arquiteturais para uma solução proposta. Neste caso, cria-se, na verdade, uma transição a ser reavaliada periodicamente sobre a manutenção da dispensa ou retrabalho para adequá-la aos padrões. Note que, como se trata de exceção, pode não atender aos requisitos de segurança da informação da organização, devendo esta questão ser levada ao comitê e tentar encurtar o prazo de reavaliação, caso realmente seja deferida a dispensa.

 

Exemplificando o que os profissionais devem avaliar nas soluções propostas, podemos citar:

 

  • Segurança dos protocolos de transmissão

 

  • Segurança dos dados armazenados (por exemplo, evitar plain text)

 

  • Configurações de firewall

 

  • Exposição e autenticação de serviços (SOA)

 

  • Controle de permissão de acesso (por exemplo, configuração automática no IDM)

 

Tendo tudo isto em mente, vemos que é possível e essencial pensar em segurança da informação nos processos e projetos que envolvam arquitetura de TI. A adoção destas medidas deve ser contínua e reforçada pelos sponsors para que ajudem a mitigar e, possivelmente, eliminar riscos ao negócio.

 

* André Duarte é coordenador de Operações do Arcon Labs

 

Conteúdos Relacionados

Security Report | Mercado

Hotéis na mira do vazamento de dados

Pesquisa da Symantec revela que sites podem vazar suas informações de reserva, permitindo que outras pessoas vejam os dados pessoais...
Security Report | Mercado

Tendências de segurança em Sistemas de Controle Industriais

Análise categoriza e classifica os riscos mais recorrentes após observação empírica; menos um terço dos riscos críticos e de alta...
Security Report | Mercado

Minsait amplia oferta de inteligência e segurança de redes com a Allot

Aliança entre as empresas tem como foco suprir a demanda do mercado de telecom brasileiro por dados analíticos com foco...
Security Report | Mercado

Boldon James lança solução de classificação de dados

OWA Classifier estende o suporte de classificação de dados do Outlook para o Microsoft Office 365