{"id":10593,"date":"2016-11-23T12:28:57","date_gmt":"2016-11-23T12:28:57","guid":{"rendered":"https:\/\/multiacademstg.wpengine.com\/27001academy\/?p=10593"},"modified":"2023-01-17T12:37:41","modified_gmt":"2023-01-17T12:37:41","slug":"segregacao-de-funcoes-em-seu-sgsi-de-acordo-com-a-iso-27001-a-6-1-2","status":"publish","type":"post","link":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/blog\/2016\/11\/23\/segregacao-de-funcoes-em-seu-sgsi-de-acordo-com-a-iso-27001-a-6-1-2\/","title":{"rendered":"Segrega\u00e7\u00e3o de fun\u00e7\u00f5es em seu SGSI de acordo com a ISO 27001 A.6.1.2"},"content":{"rendered":"<p>As solu\u00e7\u00f5es e tecnologias da informa\u00e7\u00e3o e comunica\u00e7\u00e3o de hoje permitem que poucas pessoas lidem com uma grande quantidade de informa\u00e7\u00f5es e processos (ex.: operadores de bolsa de valores e controladores de tr\u00e1fego a\u00e9reo).<\/p>\n<p>Enquanto isto \u00e9 bom para aumentar a produtividade, um efeito potencial colateral \u00e9 que estas poucas pessoas podem terminar acumulando conhecimento e\/ou privil\u00e9gios excessivos sobre o ambiente operacional e, caso estejam ausentes ou tenham inten\u00e7\u00f5es maliciosas, isto pode se provar como um risco inaceit\u00e1vel, que precisa ser tratado.<\/p>\n<p>Este artigo apresentar\u00e1 um conceito amplamente usado para abordar esta situa\u00e7\u00e3o, a segrega\u00e7\u00e3o de fun\u00e7\u00f5es, e como a <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/o-que-e-a-iso-27001\/\" target=\"_blank\" rel=\"noopener noreferrer\">ISO 27001<\/a> a considera em um SGSI para minimizar o risco de uma \u00fanica posi\u00e7\u00e3o possa ter a oportunidade de comprometer as atividades de uma organiza\u00e7\u00e3o.<\/p>\n<h2>Defini\u00e7\u00e3o geral de segrega\u00e7\u00e3o de fun\u00e7\u00f5es, prop\u00f3sito e princ\u00edpios<\/h2>\n<p>Segrega\u00e7\u00e3o de fun\u00e7\u00f5es refere-se a pr\u00e1ticas onde o conhecimento e\/ou privil\u00e9gios necess\u00e1rios para se completar um processo s\u00e3o quebrados e divididos entre m\u00faltiplos usu\u00e1rios de forma que apenas um seja capaz de execut\u00e1-lo ou controla-lo sozinho.<\/p>\n<p>A principal raz\u00e3o de se aplicar a segrega\u00e7\u00e3o de fun\u00e7\u00f5es \u00e9 prevenir a realiza\u00e7\u00e3o e oculta\u00e7\u00e3o de fraude e erro no curso normal das atividades, uma vez que havendo mais de uma pessoa para realizar uma atividade se minimiza a oportunidade de transgress\u00f5es e aumenta as chances de se detect\u00e1-la, assim como de se detecta erros n\u00e3o intencionais.<\/p>\n<p>Os princ\u00edpios que podem ser aplicados a segrega\u00e7\u00e3o de fun\u00e7\u00f5es s\u00e3o:<\/p>\n<ul>\n<li>Separa\u00e7\u00e3o sequencial, quando uma atividade \u00e9 quebrada em etapas realizadas por diferentes pessoas (ex.: solicita\u00e7\u00e3o, autoriza\u00e7\u00e3o e implementa\u00e7\u00e3o de direitos de acesso)<\/li>\n<li>Separa\u00e7\u00e3o individual, when at least two persons must approve an activity before it is done (ex.: pagamento de empreiteiro)<\/li>\n<li>Separa\u00e7\u00e3o espacial, quando diferentes atividades s\u00e3o realizadas em diferentes locais (ex.: localiza\u00e7\u00f5es diferentes para receber e armazenar mat\u00e9ria prima)<\/li>\n<li>Separa\u00e7\u00e3o fatorial, quando v\u00e1rios fatores contribuem para se completar a atividade (ex.: acesso por autentica\u00e7\u00e3o de dois fatores).<\/li>\n<\/ul>\n<p>Voc\u00ea pode notar que estes princ\u00edpios podem ser usados de forma isolada ou em conjunto, dependendo da seguran\u00e7a que uma organiza\u00e7\u00e3o requer para proteger seus processos.<\/p>\n<h2>Objetivos e orienta\u00e7\u00f5es da s\u00e9rie ISO 27001 sobre segrega\u00e7\u00e3o de fun\u00e7\u00f5es<\/h2>\n<p>A ISO 27001 considera a segrega\u00e7\u00e3o de fun\u00e7\u00f5es um dos potenciais controles a serem aplicados para controla a implementa\u00e7\u00e3o e opera\u00e7\u00e3o da seguran\u00e7a da informa\u00e7\u00e3o dentro da organiza\u00e7\u00e3o (controle A.6.1.2 do Anexo A).<\/p>\n<p>O controle da norma requer que atividades e \u00e1reas de reponsabilidade conflitantes sejam segregadas de forma a reduzir o risco de um acesso n\u00e3o autorizado a um ativo ou uma modifica\u00e7\u00e3o ou mau uso n\u00e3o intencional. A determina\u00e7\u00e3o de se o controle \u00e9 aplic\u00e1vel e quais atividades e \u00e1reas deveriam estar sob o controle A.6.1.2 deve ser feita de acordo com os resultados de uma <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/anexo-1-tabela-de-avaliacao-de-riscos\/\" target=\"_blank\" rel=\"noopener noreferrer\">avalia\u00e7\u00e3o de riscos<\/a>.<\/p>\n<p>Uma vez que o conceito de segrega\u00e7\u00e3o de fun\u00e7\u00f5es \u00e9 bem direto, a <a href=\"\/27001academy\/pt-br\/knowledgebase\/semelhancas-e-diferencas-entre-a-iso-27001-e-a-iso-27002\/\">ISO 27002<\/a>, a norma que prov\u00ea pr\u00e1ticas para controles de seguran\u00e7a, n\u00e3o prov\u00ea muito mais informa\u00e7\u00e3o adicional do que aquela previamente apresentada neste artigo, exceto por dois pontos:<\/p>\n<ul>\n<li>O projeto do controle deve considerar a possibilidade de conluio (quando duas ou mais partes concordam em cometer fraude ou obter uma vantagem injusta ao comprometer a execu\u00e7\u00e3o do processo)<\/li>\n<li>Quando a segrega\u00e7\u00e3o de fun\u00e7\u00f5es \u00e9 dif\u00edcil ou imposs\u00edvel de se atingir, <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/declaracao-de-aplicabilidade\/\" target=\"_blank\" rel=\"noopener noreferrer\">controles de compensa\u00e7\u00e3o<\/a> deveriam ser aplicados (informa\u00e7\u00e3o detalhada ser\u00e1 apresentada mais adiante neste artigo)<\/li>\n<\/ul>\n<h2>Implementando a segrega\u00e7\u00e3o de fun\u00e7\u00f5es<\/h2>\n<p>Mas, como a segrega\u00e7\u00e3o de fun\u00e7\u00f5es \u00e9 implementada? Basicamente, estas etapas deveriam ser seguidas como parte de um <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/plano-de-tratamento-de-riscos\/\" target=\"_blank\" rel=\"noopener noreferrer\">plano de tratamento de riscos<\/a>:<\/p>\n<ol>\n<li>Identifica\u00e7\u00e3o das fun\u00e7\u00f5es que s\u00e3o indispens\u00e1veis para as atividades da organiza\u00e7\u00e3o, e potencialmente sujeitas a abuso, considerando tanto os direcionadores de neg\u00f3cio como a <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/anexo-lista-de-obrigacoes-estatutarias-regulamentares-contratuais-e-outras\/\" target=\"_blank\" rel=\"noopener noreferrer\">conformidade regulat\u00f3ria<\/a> (ex.: SOX)<\/li>\n<li>Divis\u00e3o da fun\u00e7\u00e3o em etapas separadas, considerando tanto o conhecimento necess\u00e1rio para a fun\u00e7\u00e3o trabalhar como os privil\u00e9gios que possibilitam que a fun\u00e7\u00e3o seja abusada<\/li>\n<li>Defini\u00e7\u00e3o de um ou mais princ\u00edpios de segrega\u00e7\u00e3o a serem aplicados. Exemplos de fun\u00e7\u00f5es e princ\u00edpios de segrega\u00e7\u00e3o a serem aplicados s\u00e3o:<\/li>\n<\/ol>\n<ol>\n<li style=\"list-style-type: none;\">\n<ol>\n<li style=\"list-style-type: upper-alpha;\">Fun\u00e7\u00f5es de autoriza\u00e7\u00e3o (ex.: duas pessoas precisam autorizar um pagamento)<\/li>\n<li style=\"list-style-type: upper-alpha;\">Fun\u00e7\u00f5es de documenta\u00e7\u00e3o (ex.: uma pessoa cria um documento e outra o aprova)<\/li>\n<li style=\"list-style-type: upper-alpha;\">Cust\u00f3dia de ativos (ex.: cria\u00e7\u00e3o e armazenamento de c\u00f3pia de seguran\u00e7a em sites diferentes)<\/li>\n<li style=\"list-style-type: upper-alpha;\">Reconcilia\u00e7\u00e3o ou auditoria (ex.: uma pessoa realiza o inventario e outra o valida)<\/li>\n<\/ol>\n<\/li>\n<\/ol>\n<p>Para mais informa\u00e7\u00e3o sobre documenta\u00e7\u00e3o de responsabilidades, veja: <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/blog\/2016\/06\/22\/como-documentar-papeis-e-responsabilidades-de-acordo-com-a-iso-27001\/\">Como documentar pap\u00e9is e responsabilidades de acordo com a ISO 27001<\/a>.<\/p>\n<h2>Alternativas a segrega\u00e7\u00e3o de fun\u00e7\u00f5es<\/h2>\n<p>Algumas vezes a segrega\u00e7\u00e3o de fun\u00e7\u00f5es \u00e9 impratic\u00e1vel porque a organiza\u00e7\u00e3o \u00e9 muito pequena para designer fun\u00e7\u00f5es para pessoas diferentes. Em outros casos, quebrar as atividades pode reduzir a efici\u00eancia do neg\u00f3cio e aumentar os custos, complexidade, e requisitos de pessoa.<\/p>\n<p>Nestas situa\u00e7\u00f5es, controles de compensa\u00e7\u00e3o deveriam estar implementados para assegurar que mesmo sem a segrega\u00e7\u00e3o de fun\u00e7\u00f5es os riscos identificados est\u00e3o sendo apropriadamente tratados. Exemplos de controles de compensa\u00e7\u00e3o s\u00e3o:<\/p>\n<ul>\n<li>Monitoramento de atividades: este permite que as atividades sejam supervisionadas enquanto em progresso, como uma forma de assegurar que elas est\u00e3o sendo realizadas adequadamente. Para mais informa\u00e7\u00e3o, veja: <a href=\"https:\/\/staging.advisera.com\/27001academy\/logging-according-to-iso-27001\/\">Logging and monitoring according ISO 27001 A.12.4<\/a>.<\/li>\n<li>Trilhas de auditoria: estas permitem a organiza\u00e7\u00e3o recriar os reais eventos desde o in\u00edcio at\u00e9 a sua situa\u00e7\u00e3o atual (ex.: quem iniciou o evento, a hora do dia e data, etc.). Para mais informa\u00e7\u00e3o sobre como determinar as informa\u00e7\u00f5es a serem rastreadas, veja: <a href=\"\/27001academy\/pt-br\/knowledgebase\/como-fazer-uma-lista-de-verificacao-para-auditoria-interna-da-iso-27001-iso-22301\/\">Como fazer uma Lista de Verifica\u00e7\u00e3o para Auditoria Interna da ISO 27001 \/ ISO 22301<\/a>.<\/li>\n<li>Supervis\u00e3o pela gest\u00e3o: isto permite avalia\u00e7\u00e3o e tratativa apropriada e em tempo h\u00e1bil de situa\u00e7\u00f5es excepcionais.<\/li>\n<\/ul>\n<h2>\u00c0s vezes, ter todos os seus ovos em uma cesta n\u00e3o \u00e9 uma boa ideia<\/h2>\n<p>Crimes requerem tr\u00eas fatores para serem poss\u00edveis: meios, motivo e oportunidade. Processos extremamente enxutos aumentam o risco de crimes ao concentrar meios e oportunidade (acesso ao, e privil\u00e9gios sobre o, processo). Ao implementar a segrega\u00e7\u00e3o de fun\u00e7\u00f5es, uma organiza\u00e7\u00e3o minimiza os riscos ao separar conhecimento e privil\u00e9gios.<\/p>\n<p>Contudo, os benef\u00edcios da segrega\u00e7\u00e3o de fun\u00e7\u00f5es devem ser equilibrados com o aumento do custo\/esfor\u00e7o requerido. Ao usar os requisitos para avalia\u00e7\u00e3o de riscos da ISO 27001, uma organiza\u00e7\u00e3o pode identificar os elementos mais vulner\u00e1veis e cr\u00edticos a miss\u00e3o do neg\u00f3cio para os quais a segrega\u00e7\u00e3o de fun\u00e7\u00f5es representar\u00e1 valor agregado real ao neg\u00f3cio e a outras partes interessadas.<\/p>\n<p><em>Para aprender mais sobre segrega\u00e7\u00e3o de fun\u00e7\u00f5es de acordo com a ISO 27001, tente nosso \u00a0<\/em><a href=\"https:\/\/staging.advisera.com\/training\/iso-27001-foundations-course\/\">ISO 27001:2013 Foundations Course<\/a><em> online gratuito<\/em>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>As solu\u00e7\u00f5es e tecnologias da informa\u00e7\u00e3o e comunica\u00e7\u00e3o de hoje permitem que poucas pessoas lidem com uma grande quantidade de informa\u00e7\u00f5es e processos (ex.: operadores de bolsa de valores e controladores de tr\u00e1fego a\u00e9reo). Enquanto isto \u00e9 bom para aumentar a produtividade, um efeito potencial colateral \u00e9 que estas poucas pessoas podem terminar acumulando conhecimento &#8230;<\/p>\n","protected":false},"author":41,"featured_media":83800,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[310],"tags":[906],"class_list":["post-10593","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog-pt-br","tag-iso-27001-pt-br"],"acf":[],"_links":{"self":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/10593","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/users\/41"}],"replies":[{"embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/comments?post=10593"}],"version-history":[{"count":0,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/10593\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media\/83800"}],"wp:attachment":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media?parent=10593"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/categories?post=10593"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/tags?post=10593"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}