{"id":10213,"date":"2016-09-20T08:48:02","date_gmt":"2016-09-20T08:48:02","guid":{"rendered":"https:\/\/multiacademstg.wpengine.com\/27001academy\/?p=10213"},"modified":"2022-07-17T15:43:20","modified_gmt":"2022-07-17T15:43:20","slug":"como-usar-a-iso-27017-para-gerir-riscos-legais-relacionados-a-localizacao-geografica","status":"publish","type":"post","link":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/blog\/2016\/09\/20\/como-usar-a-iso-27017-para-gerir-riscos-legais-relacionados-a-localizacao-geografica\/","title":{"rendered":"Como usar a ISO 27017 para gerir riscos legais relacionados a localiza\u00e7\u00e3o geogr\u00e1fica"},"content":{"rendered":"<p>Servi\u00e7os em nuvem s\u00e3o frequentemente vendidos como solu\u00e7\u00f5es que podem estar em qualquer lugar e todo lugar. Tudo que \u00e9 necess\u00e1rio \u00e9 um computador e uma conex\u00e3o de rede para trabalhar com dados, aplica\u00e7\u00f5es e recursos. Enquanto que no ponto de vista do usu\u00e1rio isto \u00e9 verdade, servi\u00e7os em nuvem em \u00faltima inst\u00e2ncia se apoiam em uma infraestrutura f\u00edsica, que tem que estar em algum lugar, e as decis\u00f5es de provedores sobre onde implantar esta infraestrutura pode trazer riscos que deveriam ser tratados.<\/p>\n<p>Este artigo apresentar\u00e1 alguns aspectos legais geogr\u00e1ficos que usu\u00e1rios de servi\u00e7os em nuvem deveriam considerar quando da avalia\u00e7\u00e3o dos riscos de um provedor de servi\u00e7o em nuvem de entregar os resultados esperados e como a <a href=\"\/27001academy\/pt-br\/o-que-e-a-iso-27001\/\" target=\"_blank\" rel=\"noopener\">ISO 27001<\/a> e <a href=\"https:\/\/staging.advisera.com\/27001academy\/blog\/2015\/11\/30\/iso-27001-vs-iso-27017-information-security-controls-for-cloud-services\/\">ISO 27017<\/a>, um c\u00f3digo de pr\u00e1tica para seguran\u00e7a da informa\u00e7\u00e3o para servi\u00e7os em nuvem, pode ajudar a abordar e definir adequadamente controles de seguran\u00e7a.<\/p>\n<h3 style=\"padding-top: 10px; padding-bottom: 10px;\">Por que eu deveria estar preocupado sobre onde meu provedor de servi\u00e7os em nuvem implanta sua infraestrutura?<\/h3>\n<p>Porque todos os lugares possuem algum grau de leis, regula\u00e7\u00f5es e outros assuntos legais que definem como servi\u00e7os podem ser executados ou entregues, e se o seu provedor de servi\u00e7o em nuvem opera em um lugar (ex.: cidade, estado ou pa\u00eds) diferente do seu, as vis\u00f5es legais diferentes do servi\u00e7o podem levar a riscos inaceit\u00e1veis para o seu neg\u00f3cio, requerendo uma revis\u00e3o das condi\u00e7\u00f5es do servi\u00e7o ou ao menos ajustes no <a href=\"\/27001academy\/pt-br\/documentation\/plano-de-tratamento-de-riscos\/\" target=\"_blank\" rel=\"noopener\">plano de tratamento de riscos<\/a>.<\/p>\n<h2>Como servi\u00e7os em nuvem, localiza\u00e7\u00e3o geogr\u00e1fica e quest\u00f5es legais se relacionam entre si?<\/h2>\n<p>Antes de falar sobre como quest\u00f5es legais podem afetar os riscos de servi\u00e7os em nuvem, \u00e9 necess\u00e1rio entender como eles se relacionam a localiza\u00e7\u00e3o geogr\u00e1fica, e a primeira coisa que precisamos saber \u00e9 que a implanta\u00e7\u00e3o da infraestrutura f\u00edsica de servi\u00e7os em nuvem deve ser abordada a partir de dois pontos de vista: como recursos centralizados e descentralizados.<\/p>\n<p>No ponto de vista dos recursos centralizados, a infraestrutura f\u00edsica de servi\u00e7os em nuvem \u00e9 concentrada para tirar vantagem da economia de escala (o custo por unidade diminui na medida que o tamanho da opera\u00e7\u00e3o aumenta), resultando em instala\u00e7\u00f5es de tamanho consider\u00e1vel em um \u00fanico lugar, com uma igual necessidade consider\u00e1vel de recursos.<\/p>\n<p>No ponto de vista dos recursos descentralizados, a infraestrutura f\u00edsica \u00e9 espalhada para aumentar a disponibilidade (nenhum evento localizado pode derrubar o servi\u00e7o) e penetra\u00e7\u00e3o de mercado (disponibilidade para tantos usu\u00e1rios quanto poss\u00edvel), resultando em instala\u00e7\u00f5es em muitos locais diferentes (ex.: cidades, estados e pa\u00edses).<\/p>\n<p>Finalmente, ap\u00f3s selecionar os locais de implanta\u00e7\u00e3o mais promissores, a decis\u00e3o final considera como leis, regulamenta\u00e7\u00f5es, e outras quest\u00f5es legais aplic\u00e1veis a sites em potencial podem impactar nos custos e lucratividade operacional do provedor, e este \u00e9 o ponto onde os usu\u00e1rios de servi\u00e7os de nuvem deveriam prestar aten\u00e7\u00e3o, porque a melhor solu\u00e7\u00e3o para provedores n\u00e3o necessariamente significa a melhor para os clientes, e em alguns casos \u00e9 justamente o contr\u00e1rio.<\/p>\n<h2>Riscos legais em servi\u00e7os de nuvem derivados de localiza\u00e7\u00e3o geogr\u00e1fica<\/h2>\n<p>Considerando a infraestrutura de servi\u00e7o de nuvem implantada em um local, ou locais, outro que n\u00e3o aquele da sede do provedor, ou de onde seus clientes operam, isto pode dar surgimento a riscos tais como:<\/p>\n<ul>\n<li><strong>Falta ou conflito de requisitos legais<\/strong>: No caso de lit\u00edgio entre usu\u00e1rio e provedor, \u00e1reas cinzentas nos sistemas legais envolvidos podem levar a batalhas que podem durar anos.<\/li>\n<li><strong>Tend\u00eancias em resultados de julgamentos:<\/strong> Dependendo de onde as causas podem ser julgadas, aspectos hist\u00f3ricos ou culturais podem gerar resultados mais favor\u00e1veis a uma parte ou outra.<\/li>\n<li><strong>Poder do governo sobre os dados:<\/strong> Governos locais podem ter autoridade indiscriminada para acessar dados armazenados em infraestruturas de nuvem.<\/li>\n<li><strong>Tecnologias e controles limitados:<\/strong> Algumas pr\u00e1ticas e tecnologias podem n\u00e3o ser permitidas, ou impostas, minando o desempenho e a prote\u00e7\u00e3o do servi\u00e7o.<\/li>\n<\/ul>\n<h2>Como a ISO 27001 e a ISO 27017 ajudam a lidar com quest\u00f5es geogr\u00e1ficas de servi\u00e7os em nuvem?<\/h2>\n<p>De acordo com a ISO 27001, uma organiza\u00e7\u00e3o deveria primeiro identificar <a href=\"\/27001academy\/pt-br\/documentation\/anexo-lista-de-obrigacoes-estatutarias-regulamentares-contratuais-e-outras\/\" target=\"_blank\" rel=\"noopener\">requisitos legais<\/a> (cl\u00e1usula 4.2) aplic\u00e1veis aos seus servi\u00e7os de nuvem e realizar uma <a href=\"\/27001academy\/pt-br\/documentation\/anexo-1-tabela-de-avaliacao-de-riscos\/\" target=\"_blank\" rel=\"noopener\">avalia\u00e7\u00e3o de riscos<\/a> (cl\u00e1usula 6.1.2) para identificar, analisar e avaliar riscos legais relacionados a localiza\u00e7\u00e3o da infraestrutura de provedores de servi\u00e7o de nuvem. Informa\u00e7\u00f5es \u00fateis podem ser encontradas nos sites dos provedores (ex.: \u201cSobre n\u00f3s\u201d, \u201cNossos servi\u00e7os\u201d, etc.) e buscas na Internet. Da mesma forma, tente perguntar diretamente a eles. As informa\u00e7\u00f5es que voc\u00ea encontrar\u00e1 por conta pr\u00f3pria, e a presteza com que provedores dar\u00e3o a informa\u00e7\u00e3o, ou justificar\u00e3o n\u00e3o as fornecer, dir\u00e1 muito sobre eles.<\/p>\n<p>Situa\u00e7\u00f5es como aceso limitado a recursos, localiza\u00e7\u00f5es em \u00e1reas inseguras, e brechas e requisitos legais deveria acionar um alerta.<\/p>\n<p>Situa\u00e7\u00f5es como instala\u00e7\u00f5es grandes em \u00e1reas seguras, pr\u00f3ximas a recursos cr\u00edticos, e termos de servi\u00e7o claros e justos deveriam melhorar a avalia\u00e7\u00e3o.<\/p>\n<p>A segunda coisa \u00e9 assegurar que os provedores selecionados atender\u00e3o aos controles de seguran\u00e7a para os riscos que voc\u00ea considera relevantes. A ISO 27001 recomenda, atrav\u00e9s do controle A.15.1.2 \u2013 Abordando seguran\u00e7a dentro de acordos com fornecedores, que acordos assinados (ex.: SLAs, Termos de Servi\u00e7o, etc.) incluem todos os requisitos de seguran\u00e7a da informa\u00e7\u00e3o relevantes. Exemplos a serem inclu\u00eddos, baseados nos controles do Anexo A da ISO 27001, s\u00e3o a implementa\u00e7\u00e3o de:<\/p>\n<ul>\n<li>Defesa de per\u00edmetro externo e interno (A.11.1.1 \u2013 Seguran\u00e7a de per\u00edmetro f\u00edsico);<\/li>\n<li>Controles de acesso (A.11.1.2 \u2013 Controles de entrada f\u00edsica);<\/li>\n<li>Planejamento de recursos (A.12.1.3 \u2013 Gest\u00e3o de capacidade);<\/li>\n<li>Atividades de seguran\u00e7a da informa\u00e7\u00e3o e processo para lidar com situa\u00e7\u00e3o de desastre (A.17.1 \u2013 Continuidade da seguran\u00e7a da informa\u00e7\u00e3o);<\/li>\n<li>Direito de auditor a infraestrutura do provedor (A.18.2.1 \u2013 An\u00e1lise cr\u00edtica independente da seguran\u00e7a da informa\u00e7\u00e3o).<\/li>\n<\/ul>\n<p>Estes exemplos s\u00e3o recomenda\u00e7\u00f5es da ISO 27017 complementadas pelos controles do Anexo A da ISO 27001:<\/p>\n<ul>\n<li>Identifica\u00e7\u00e3o de autoridades relevantes considerando a localiza\u00e7\u00e3o onde dados e informa\u00e7\u00f5es s\u00e3o armazenadas e processadas (A.6.1.3 \u2013 Contato com autoridades);<\/li>\n<li>Defini\u00e7\u00e3o de funcionalidades de criptografia a serem disponibilizadas pelo provedor de servi\u00e7o em nuvem que s\u00e3o tanto adequadas aos prop\u00f3sitos do neg\u00f3cio quanto aceitas pelas leis e regulamenta\u00e7\u00f5es dos locais onde provedores t\u00eam suas infraestruturas (A.10.1.1 \u2013 Pol\u00edtica no uso de controles criptogr\u00e1ficos).<\/li>\n<\/ul>\n<p>Saiba mais sobre seguran\u00e7a com fornecedores e responsabilidades compartilhadas lendo estes artigos: <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/blog\/2014\/07\/03\/processo-em-6-etapas-para-tratar-a-seguranca-em-fornecedores-de-acordo-com-a-iso-27001\/\">Processo em 6 etapas para tratar a seguran\u00e7a em fornecedores de acordo com a ISO 27001<\/a> e\u00a0<a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/blog\/2016\/08\/25\/resolvendo-preocupacoes-de-seguranca-em-nuvem-pela-definicao-clara-de-responsabilidades-de-acordo-com-a-iso-27017\/\">Resolvendo preocupa\u00e7\u00f5es de seguran\u00e7a em nuvem pela defini\u00e7\u00e3o clara de responsabilidades de acordo com a ISO 27017<\/a>.<\/p>\n<h2>A localiza\u00e7\u00e3o da infraestrutura de nuvem n\u00e3o \u00e9 irrelevante<\/h2>\n<p>Um dos maiores benef\u00edcios operacionais da computa\u00e7\u00e3o em nuvem, liberar voc\u00ea da carga operacional, tamb\u00e9m esconde alguns perigos ao reduzir a percep\u00e7\u00e3o do usu\u00e1rio de riscos comuns a infraestrutura e ao adicionar novos riscos associados ao espalhamento desta mesma infraestrutura em regi\u00f5es com diferentes requisitos legais.<\/p>\n<p>Ao usar os controles da ISO 27001 e as recomenda\u00e7\u00f5es da ISO 27017, voc\u00ea pode retomar o controle de tais riscos e assegurar que provedores de servi\u00e7os em nuvem tenha a habilidade de oferecer o desempenho de servi\u00e7o esperado com prote\u00e7\u00e3o apropriada das informa\u00e7\u00f5es.<\/p>\n<p><em>Use este treinamento online gratuito\u00a0<\/em><a href=\"https:\/\/staging.advisera.com\/training\/iso-27001-foundations-course\/\" target=\"_blank\" rel=\"noopener\">ISO 27001 Foundations course<\/a><em> para aprender como lidar com requisitos legais.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Servi\u00e7os em nuvem s\u00e3o frequentemente vendidos como solu\u00e7\u00f5es que podem estar em qualquer lugar e todo lugar. Tudo que \u00e9 necess\u00e1rio \u00e9 um computador e uma conex\u00e3o de rede para trabalhar com dados, aplica\u00e7\u00f5es e recursos. Enquanto que no ponto de vista do usu\u00e1rio isto \u00e9 verdade, servi\u00e7os em nuvem em \u00faltima inst\u00e2ncia se apoiam &#8230;<\/p>\n","protected":false},"author":41,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[310],"tags":[],"class_list":["post-10213","post","type-post","status-publish","format-standard","hentry","category-blog-pt-br"],"acf":[],"_links":{"self":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/10213","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/users\/41"}],"replies":[{"embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/comments?post=10213"}],"version-history":[{"count":0,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/10213\/revisions"}],"wp:attachment":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media?parent=10213"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/categories?post=10213"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/tags?post=10213"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}