A segurança da informação tornou-se uma preocupação central para a área de TI. Diversos parceiros da Promove vêm relatando a demanda frequente de seus clientes para que apresentem relatórios, questionários de due diligences, por exemplo, com a descrição dos controles de segurança da informação em prática na empresa.
Tal demanda surge com a preocupação quanto aos riscos associados ao compartilhamento de dados entre empresas e fornecedores, impulsionada pelo risco de terem suas reputações arranhadas por falhas graves de segurança e vazamentos de dados sigilosos.
É importante lembrar que, em artigos anteriores, falamos sobre o tema, destacando a importância não apenas da governança corporativa, mas também dos controles técnicos que as organizações devem implementar para reduzir o risco de invasões, vazamentos de dados e outros incidentes de segurança.
Muitas empresas, no entanto, não têm clareza de quais controles necessários e detalhes sobre como implementá-los. Nestes casos, é comum recomendarmos aos nossos parceiros que deem atenção aos CIS Controls.
O CIS Controls, ou Center for Internet Security Controls, são um conjunto de práticas recomendadas para fortalecer a segurança cibernética de organizações. Desenvolvidos pela Center for Internet Security (CIS), uma organização sem fins lucrativos, esses controles são projetados para ajudar as organizações na proteção contra as ameaças cibernéticas mais comuns, sendo amplamente reconhecidos e utilizados como padrão na indústria.
Ao implementar os CIS Controls, uma organização cria uma base de acesso para cumprir regulamentações comuns do setor, como PCI DSS, HIPAA, GDPR (LGPD Européia), ISO 27001, entre outras.
Os objetivos almejados com a implementação desses controles incluem:
É evidente o alinhamento desses objetivos com as metas estratégicas de qualquer empresa de TI, não é verdade?
Os controles técnicos são divididos em três categorias principais denominadas Grupos de Implementação (IGs), que refletem a maturidade e o nível de prioridade das práticas de segurança. Esses grupos representam uma visão horizontal dos controles adaptados a diferentes tipos de empresas.
Especificamente, definimos IG1 como “higiene cibernética essencial”, o conjunto fundamental de salvaguardas de defesa cibernética que toda empresa deve aplicar. Cada IG baseia-se no anterior: IG2 inclui IG1 e o IG3 inclui todas as salvaguardas anteriores.
Os CIS Controls são compostos por 18 controles principais, cada um subdividido em diversas práticas específicas chamadas de “Salvaguardas” ou “Subcontroles”. Alguns exemplos incluem:
Para mais detalhes sobre os demais controles, visite a página oficial do Center for Internet Security e baixe o PDF ou a planilha Excel com os controles completos.
A implementação dos CIS Controls pode ser realizada em etapas, começando pelas mais básicas e avançando conforme a maturidade da organização. Um plano típico de implementação pode incluir:
Alguns benefícios que uma organização pode esperar ao se basear nos CIS Controls para aumentar a sua segurança da informação:
Implementar os CIS Controls é uma prática recomendada para para fortalecer a segurança cibernética de qualquer organização, proporcionando uma estrutura clara e prática para proteger ativos digitais e garantir a continuidade dos negócios em um cenário de ameaças cibernéticas em constante evolução.
Temos uma equipe experiente para diagnosticar e acompanhar sua empresa a ter processos definidos, além de uma governança bem estruturada. Conte com a Promove para tornar sua empresa uma referência em Segurança da Informação. Entre em contato!
Nenhum comentário aprovado.
Deixe um comentário