Gbitten

terça-feira, janeiro 29, 2008

 

CSO em quatro passos

  1. Encontre as 3 maiores ameaças de segurança ao negócio;
  2. Defina controles para tratá-las;
  3. Verifique a eficácia deles;
  4. Retorne ao passo 1.

Marcadores: ,


quinta-feira, setembro 13, 2007

 

Nota para mim mesmo

Artigo interessante sobre modelos probabilísticos na avaliação de risco de TI:

Marcadores: ,


terça-feira, agosto 07, 2007

 

Análise de Risco - Star Trek

Matt Bailey fez um estudo bastante detalhado sobre o risco de vestir uma camisa vermelha em um episódio da Star Trek.
Fonte: Risk Analys.is

Marcadores: ,


sexta-feira, julho 20, 2007

 

Aceite o risco

Aceitar o risco faz parte da vida. Ao sair de casa, ao fazer uma compra, ao pegar um avião, ao comer uma picanha gordurosa estamos aceitando o risco. Portanto, não é de se estranhar que aceitar o risco é intrínseco a qualquer gestão de segurança, fazemos isso com muito mais frequência do que o mitigamos o risco. Mesmo assim, muitos profissionais de segurança de TI que têm dificuldade em aceitar o risco e passam a vida a reclamar: É preciso aprender a conviver com as limitações do negócio. Não deve-se fazer um cavalo de batalha para cada risco que a empresa resolve aceitar, guarde a energia para brigar por algo que realmente afete o negócio.

Marcadores:


domingo, julho 16, 2006

 

Palestra sobre Análise de Risco

Realizei ontem uma palestra para o grupo de estudo da lista CISSP-DF.

Marcadores:


quarta-feira, outubro 19, 2005

 

Análise de vulnerabilidade na Análise de risco

Já venho pensado neste assunto a algum tempo, e o post do Augusto Paes de Barros em seu blog me motivou a externar minha opinião.

Sinceramente, acho que a abordagem de análise de risco orientada a vulnerabilidade é um caminho equivocado para SI.

Uma seguradora, ao avaliar o risco de uma apólice de seguro de carro, não enumera as vulnerabilidade do carro, do motorista ou das estradas. Da mesma maneira, um banco, ao avaliar o risco de um empréstimo, não enumera as vulnerabilidades de cliente nem da economia.

Para calcular o risco é muito mais lógico trabalhar com ameaça e fator de exposição do que com vulnerabilidade.

Para mim, deveriam haver dois processos distintos e paralelos:

A interação de entre esse processos deveria ser mínima, cabendo a redução das vulnerabilidades um fator de redução em alguns fatores de exposição.

O problema é que ao juntar esses dois processos, muitas vezes existe um esfoço muito grande na gestão de vulnerabilidade, e a gestão de risco acaba tento uma qualidade muito baixa.

Marcadores:


Arquivos

janeiro 2000   fevereiro 2000   março 2000   julho 2005   agosto 2005   setembro 2005   outubro 2005   novembro 2005   dezembro 2005   janeiro 2006   março 2006   abril 2006   maio 2006   junho 2006   julho 2006   agosto 2006   setembro 2006   outubro 2006   novembro 2006   dezembro 2006   janeiro 2007   fevereiro 2007   abril 2007   maio 2007   junho 2007   julho 2007   agosto 2007   setembro 2007   outubro 2007   novembro 2007   janeiro 2008   fevereiro 2008   março 2008   junho 2008   setembro 2008   novembro 2008   dezembro 2008   junho 2009   julho 2009   agosto 2009   setembro 2009   outubro 2009   dezembro 2009   fevereiro 2010  

This page is powered by Blogger. Isn't yours?

Assinar Postagens [Atom]