<?xml version="1.0"?>
<rss version="2.0">
   <channel>
      <title>Meu padlet de auditoria e segurança by Luiz Henrique S. Barbosa</title>
      <link>https://padlet.com/henriquegalera019/8zvdadd88x52okzq</link>
      <description>Criado sem nenhum tipo de arrependimento</description>
      <language>en-us</language>
      <pubDate>2021-11-03 13:36:24 UTC</pubDate>
      <lastBuildDate>2021-11-03 16:36:19 UTC</lastBuildDate>
      <webMaster>hello@padlet.com</webMaster>
      <image>
         <url>https://padlet.net/icons/png/1f468-1f4bb.png</url>
      </image>
      <item>
         <title>Auditoria de sistemas</title>
         <author>henriquegalera019</author>
         <link>https://padlet.com/henriquegalera019/8zvdadd88x52okzq/wish/1864697317</link>
         <description><![CDATA[<div>A auditoria de sistemas serve como atividade independente para o gerenciamento de risco operacional envolvido, avaliando também a adequação das tecnologias e sistemas de informação utilizados na organização através de revisões e avaliações dos controles, desenvolvimento de sistemas, procedimentos de TI, infraestrutura, operação, desempenho e segurança da informação que envolve o processamento de informações críticas para a tomada de decisão. Em resumo é uma análise das operações e processos de determinada organização para identificar se estão em conformidade com as diretrizes pré-determinadas, garantindo a integridade dos dados manipulados.</div>]]></description>
         <enclosure url="" />
         <pubDate>2021-11-03 13:51:03 UTC</pubDate>
         <guid>https://padlet.com/henriquegalera019/8zvdadd88x52okzq/wish/1864697317</guid>
      </item>
      <item>
         <title>Execução</title>
         <author>henriquegalera019</author>
         <link>https://padlet.com/henriquegalera019/8zvdadd88x52okzq/wish/1864709316</link>
         <description><![CDATA[<div>Não se pode fazer uma auditoria de qualquer maneira, para tal, existem organizações de normatização dedicadas em estabelecimento de modelos de padronização de processos como exemplo a ISO e sua representação aqui no Brasil é a ABNT (Associação Brasileira de Normas Técnicas).</div>]]></description>
         <enclosure url="" />
         <pubDate>2021-11-03 13:54:23 UTC</pubDate>
         <guid>https://padlet.com/henriquegalera019/8zvdadd88x52okzq/wish/1864709316</guid>
      </item>
      <item>
         <title>Tipos</title>
         <author>henriquegalera019</author>
         <link>https://padlet.com/henriquegalera019/8zvdadd88x52okzq/wish/1865223011</link>
         <description><![CDATA[<div>Existindo dois tipos de auditoria de sistemas sendo elas a Interna e a Externa. Onde, a Interna é um processo realizado pela própria organização para auditar seus sistemas e procedimentos, garantindo assim que seus parâmetros estejam sendo seguidos à risca para obter os resultados esperados e que os mesmos sejam atingidos e onde não estiver em conformidade identificar oportunidades de melhorias e tal processo interno só pode ser realizado profissional específico e ser treinado na ISO 12011 tanto quanto no sistema que será auditado.</div><div>Já a auditoria externa é realizada por um auditor externo independente sendo fundamental e importante para averiguar se os processos estão, de fato, seguindo às normas e diretrizes pré-determinadas pelo fato da independência em relação a empresa e pela opinião que não conta com nenhum tipo de influência interna. Podendo ser contratada pela própria empresa ou ser um processo determinado pelas leis relacionadas ao setor atuante da empresa tornando assim auditorias externas obrigatórias que por sua vez, neste caso, geralmente vem de um órgão regulador.</div>]]></description>
         <enclosure url="" />
         <pubDate>2021-11-03 16:23:40 UTC</pubDate>
         <guid>https://padlet.com/henriquegalera019/8zvdadd88x52okzq/wish/1865223011</guid>
      </item>
      <item>
         <title>Exemplos</title>
         <author>henriquegalera019</author>
         <link>https://padlet.com/henriquegalera019/8zvdadd88x52okzq/wish/1865226765</link>
         <description><![CDATA[<div><strong><br>Auditoria de Planejamento e Gestão</strong>:<br><br></div><ul><li>Contratação de bens e serviços de TI, documentações, orçamentos, projetos, etc.</li></ul><div><strong><br>Auditoria Legal ou Regulatória</strong>:<br><br></div><ul><li>Atendimento a regulamentações locais e internacionais, exemplos: <a href="https://pt.wikipedia.org/wiki/Lei_Sarbanes-Oxley">Lei Sarbanes-Oxley</a>, <a href="https://pt.wikipedia.org/wiki/Basileia_II">Basileia II</a>, <a href="https://pt.wikipedia.org/wiki/Comiss%C3%A3o_de_Valores_Mobili%C3%A1rios">Comissão de Valores Mobiliários</a>, etc.</li></ul><div><strong><br>Auditoria de Integridade de Dados</strong>:<br><br></div><ul><li>Classificação dos dados, atualização, bancos de dados, aplicativos, acessos, estudo dos fluxos (entradas e saídas) de transmissão, controles de verificação qualidade e confiabilidade das informações.</li></ul><div><strong><br>Auditoria em segurança da informação</strong>:<br><br></div><ul><li>Métodos de autenticação, autorização, criptografia, gestão de certificados digitais, segurança de redes, gestão dos usuários, configuração de antivírus, atualizações, políticas, normas, manuais operacionais.</li></ul><div><strong><br>Auditoria de Segurança Física</strong>:<br><br></div><ul><li>Avaliação de localidades e riscos ambientais: vidas (capital intelectual), furto/roubo, acesso, umidade, temperatura, acidentes, desastres, etc. e as proteções: perímetros de segurança, câmeras, sensores, guardas, dispositivos, proteções do ambiente.</li></ul><div><strong><br>Auditoria de Desenvolvimento de Sistemas</strong>:<br><br></div><ul><li>Validação dos processos de gestão de projetos, cumprimento de metodologia de qualidade, orçamentos previstos e realizados e avaliação de desvios.</li></ul><div><strong><br>Auditoria da Infra Estrutura e Operações de TI</strong>:<br><br></div><ul><li>Processos para averiguar disponibilidade e robustez do ambiente a erros, acidentes e fraudes das operações em servidores, estações, software, hardware e canais de comunicação.</li></ul>]]></description>
         <enclosure url="" />
         <pubDate>2021-11-03 16:24:57 UTC</pubDate>
         <guid>https://padlet.com/henriquegalera019/8zvdadd88x52okzq/wish/1865226765</guid>
      </item>
      <item>
         <title>Padrões</title>
         <author>henriquegalera019</author>
         <link>https://padlet.com/henriquegalera019/8zvdadd88x52okzq/wish/1865236087</link>
         <description><![CDATA[<ul><li><strong>Auditorias de boas práticas em Segurança da informação:</strong><ul><li>Uso de quadros de referência ou frameworks a nível nacional ou internacional caracterizados por cobrir de forma eficaz cada aspeto que possa implicar para os ativos de uma entidade, como os mais conhecidos: International Organization for Standardization (ISO 27000),National Institute of Standards and Technology (NIST) e Esquema Nacional de Segurança (ENS). É normal a definição de quadros de referência próprios adaptados às necessidades da própria entidade.</li></ul></li><li><strong>Auditorias de cumprimento legal e regulamentar em Segurança da Informação:</strong><ul><li>A realização deste tipo de auditorias, avalia-se o cumprimento de leis e regulamentos relacionados com a segurança, como as mais importantes: Lei Orgânica de Proteção de Dados de Carácter Pessoal, Regulamento Geral de Proteção de Dados, Lei de Serviços da Sociedade da Informação, Lei de Propriedade Intelectual, Lei de Proteção de Infraestruturas Críticas, Lei de Prevenção de Riscos Laborais, Esquema Nacional de Segurança.</li><li>Nesse tipo de auditoria, ela simula o comportamento dos brincalhões da rede de forma realista e por meio de ferramentas e meios técnicos para testar a robustez da infraestrutura técnica, principalmente a robustez do sistema de informação.</li></ul></li><li><strong>Auditorias de Hacking Ético:</strong><ul><li>Podemos diferenciar entre; auditorias de vulnerabilidades, testes de intrusão e exercícios de Red Team. Sendo estes com suas especificações e restrições características, tais como o alcance ou o tipo de meios técnicos a utilizar. O objetivo destes é encontrar possíveis vulnerabilidades ou falhas de segurança na infraestrutura tecnológica da organização;</li><li>Neste tipo de auditorias, conta-se com metodologias e normas para assegurar resultados eficazes. Sendo utilizadas metodologias como; Open Source Security Methodology Manual (OSSTMM), Center for Internet Security (CIS), Open Web Application Security Project (OWASP) e MITRE ATT&amp;CK;</li><li>Para este tipo de auditoria, sõa necessáriops de profissionais de TI especializados em cybersegurança, com perfis elevados de conhecimento em programação e segurança de sistemas.</li></ul></li></ul><div><br></div>]]></description>
         <enclosure url="" />
         <pubDate>2021-11-03 16:28:12 UTC</pubDate>
         <guid>https://padlet.com/henriquegalera019/8zvdadd88x52okzq/wish/1865236087</guid>
      </item>
      <item>
         <title>Ciclo de Vida</title>
         <author>henriquegalera019</author>
         <link>https://padlet.com/henriquegalera019/8zvdadd88x52okzq/wish/1865240487</link>
         <description><![CDATA[<div><strong><br>Planejamento Global (Anual)</strong></div><ul><li>Identificar áreas de risco na organização: financeiro, operacional, regulatório;</li><li>Entender a dependência de Tecnologia da informação nos processos críticos;</li><li>Acompanhamento da implantação de Recomendações das auditorias passadas;</li><li>Estabelecer cronograma de atuação.</li></ul><div><br></div><div><strong><br>Planejamento</strong></div><ul><li>Obter informações sobre o processo: fluxos, políticas, normas e procedimentos;</li><li>Visualizar pontos de controle às vulnerabilidades identificadas;</li><li>Estabelecer planos de testes para abrangê-los;</li><li>Obter referências de boas práticas para a confecção de testes;</li><li>Definir responsáveis pelas frentes de trabalho.</li></ul><div><strong><br>Realização</strong></div><ul><li>Executar planos de testes;</li><li>Obter evidências de controles adequados ou não;</li><li>Validar itens levantados com o auditado;</li><li>Formalizar métodos de testes e conclusões em documentação de trabalho;</li><li>Reunir principais incidências de controles para discussão.</li><li>Melhoria continua</li></ul><div><strong><br>Conclusão</strong></div><ul><li>Discutir planos de ação com o Auditado;</li><li>Estabelecer datas-limite para a resolução dos problemas de acordo com o risco e impacto envolvidos;</li><li>Submeter relatório final à aprovação da Alta Administração;</li><li>Arquivar para acompanhamento da implantação.</li></ul><div><strong><br>Acompanhamento</strong></div><ul><li>Monitorar datas-limite acordadas;</li><li>Reavaliar a situação atual;</li><li>Emitir opinião sobre a nova situação do controle frente ao requerido para a manutenção de nível aceitável de risco.</li></ul>]]></description>
         <enclosure url="" />
         <pubDate>2021-11-03 16:29:54 UTC</pubDate>
         <guid>https://padlet.com/henriquegalera019/8zvdadd88x52okzq/wish/1865240487</guid>
      </item>
      <item>
         <title>Minha escolha - Auditorias de Infra Estrutura e Operações de TI</title>
         <author>henriquegalera019</author>
         <link>https://padlet.com/henriquegalera019/8zvdadd88x52okzq/wish/1865259113</link>
         <description><![CDATA[<div>Nesse tipo são feitos processos para averiguar disponibilidade e robustez do ambiente a erros, acidentes e fraudes das operações em servidores, estações, software, hardware e canais de comunicação, para assegurar e monitorar a segurança física e a segurança lógica</div>]]></description>
         <enclosure url="" />
         <pubDate>2021-11-03 16:36:19 UTC</pubDate>
         <guid>https://padlet.com/henriquegalera019/8zvdadd88x52okzq/wish/1865259113</guid>
      </item>
   </channel>
</rss>
