{"id":8645,"date":"2016-03-17T11:28:12","date_gmt":"2016-03-17T11:28:12","guid":{"rendered":"https:\/\/multiacademstg.wpengine.com\/27001academy\/?p=8645"},"modified":"2022-12-28T22:29:36","modified_gmt":"2022-12-28T22:29:36","slug":"politica-de-mesa-limpa-e-tela-limpa-o-que-a-iso-27001-requer","status":"publish","type":"post","link":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/blog\/2016\/03\/17\/politica-de-mesa-limpa-e-tela-limpa-o-que-a-iso-27001-requer\/","title":{"rendered":"Pol\u00edtica de mesa limpa e tela limpa \u2013 O que a ISO 27001 requer?"},"content":{"rendered":"<p>Imagine esta cena: um empregado em sua mesa, em um escrit\u00f3rio aberto, est\u00e1 em seu notebook revisando alguns dados para preparar um relat\u00f3rio sobre os resultados do \u00faltimo trimestre, ou a avalia\u00e7\u00e3o de desempenho pr\u00e9-venda do mais novo produto da organiza\u00e7\u00e3o. Ele recebe um telefonema de seu chefe sobre uma reuni\u00e3o de ultimo minute, ou simplesmente vai tomar uma x\u00edcara de caf\u00e9, e deixa sua mesa.<\/p>\n<p>Esta situa\u00e7\u00e3o \u00e9 mais comum do que voc\u00ea pode imaginar, e pode representar um grande <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/anexo-1-tabela-de-avaliacao-de-riscos\/\" target=\"_blank\" rel=\"noopener\">risco \u00e0 informa\u00e7\u00e3o<\/a>, porque sem medidas apropriadas, todas as informa\u00e7\u00f5es e ativos deixados na mesa pelo empregado podem ser acessadas, vistas ou levadas por uma pessoa n\u00e3o autorizada. E, caso exista um sistema de informa\u00e7\u00e3o deixado logado, qualquer um que tenha acesso a mesa pode realizar atividades no nome do empregado que se ausentou.<\/p>\n<p>Para casos como este, uma organiza\u00e7\u00e3o deveria estar preparada para explicar aos empregados e outras pessoas manuseando suas informa\u00e7\u00f5es e ativos como proceder adequadamente com informa\u00e7\u00f5es e outros materiais mantidos na \u00e1rea de trabalho. A <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/o-que-e-a-iso-27001\/\" target=\"_blank\" rel=\"noopener\">ISO 27001<\/a>, um framework popular de seguran\u00e7a da informa\u00e7\u00e3o, e a <a href=\"https:\/\/staging.advisera.com\/27001academy\/knowledgebase\/iso-27001-vs-iso-27002\/\" target=\"_blank\" rel=\"noopener\">ISO 27002<\/a>, um c\u00f3digo de pr\u00e1tica detalhado, podem prover boa orienta\u00e7\u00e3o, por meio do controle de seguran\u00e7a 11.2.9 \u2013 Pol\u00edtica de mesa limpa e tela limpa. Vamos olhar para ele com mais detalhes.<\/p>\n<h2><strong>Do que se trata a pol\u00edtica de mesa limpa e tela limpa?<\/strong><\/h2>\n<p>A pol\u00edtica de mesa limpa e tela limpa se refere a pr\u00e1ticas relacionadas a assegurar que <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/politica-de-gestao-de-informacoes-classificadas\/\" target=\"_blank\" rel=\"noopener\">informa\u00e7\u00f5es sens\u00edveis<\/a>, tanto em formato digital quanto f\u00edsico, e ativos (e.g., notebooks, celulares, tablets, etc.) n\u00e3o sejam deixados desprotegidos em espa\u00e7os de trabalho pessoais ou p\u00fablicos quando n\u00e3o est\u00e3o em uso, ou quando algu\u00e9m deixa sua \u00e1rea de trabalho, seja por um curto per\u00edodo de tempo ou ao final do dia.<\/p>\n<p>Uma vez que informa\u00e7\u00f5es e ativos em uma \u00e1rea de trabalho est\u00e3o em um de seus lugares mais vulner\u00e1veis (sujeitos a divulga\u00e7\u00e3o ou uso n\u00e3o autorizado, como previamente comentado), a ado\u00e7\u00e3o de uma pol\u00edtica de mesa limpa e tela limpa \u00e9 uma das principais estrat\u00e9gias a se utilizar na tentativa de reduzir os riscos de brechas de seguran\u00e7a. E, felizmente, muitas das pr\u00e1ticas requerem baixa tecnologia e f\u00e1ceis de implementar, tais como:<\/p>\n<p><strong>Use de \u00e1reas com trancas:<\/strong> gavetas com trancas, arm\u00e1rios de pastas, cofres e salas de arquivo deveriam estar dispon\u00edveis para armazenar m\u00eddias de informa\u00e7\u00e3o (e.g., documentos em papel, pendrives, cart\u00f5es de mem\u00f3ria, etc.) ou dispositivos facilmente transport\u00e1veis (e.g., celulares, tablets e notebooks) quando n\u00e3o em uso, ou quando n\u00e3o houver ningu\u00e9m tomando conta deles. Al\u00e9m da prote\u00e7\u00e3o contra acesso n\u00e3o autorizado, esta medida tamb\u00e9m pode proteger a informa\u00e7\u00e3o e ativos contra desastres tais como inc\u00eandios, terremotos, inunda\u00e7\u00f5es ou explos\u00f5es.<\/p>\n<p><strong>Prote\u00e7\u00e3o de dispositivos e sistemas de informa\u00e7\u00e3o:<\/strong> computadores e dispositivos similares deveriam estar posicionados de tal forma a evitar que transeuntes tenham a chance de olhar as telas, e configurados para usar protetores de tela ativados por tempo e protegidos por senha, para minimizar as chances de que algu\u00e9m tire vantagem de equipamentos desacompanhados. Adicionalmente, sistemas de informa\u00e7\u00e3o deveriam ter sess\u00f5es encerradas quando n\u00e3o em uso. Ao final do dia os dispositivos deveriam ser desligados, especialmente aqueles conectados em rede (quanto menos tempo o dispositivo permanecer ligado, menos tempo haver\u00e1 para algu\u00e9m tentar acess\u00e1-lo).<\/p>\n<p><strong>Restri\u00e7\u00f5es ao uso de tecnologias de c\u00f3pia e impress\u00e3o:<\/strong> o uso de impressoras, fotocopiadoras, scanners e c\u00e2meras, por exemplo, deveria ser controlado, pela redu\u00e7\u00e3o de sua quantidade (quanto menos unidades dispon\u00edveis, menor o n\u00famero de pontos potenciais de vazamento de dados) ou pelo uso de fun\u00e7\u00f5es de c\u00f3digo que permitam que somente pessoas autorizadas tenham acesso ao material enviado a elas. E, qualquer informa\u00e7\u00e3o enviada a impressoras deveria ser recolhida t\u00e3o rapidamente quanto poss\u00edvel.<\/p>\n<p><strong>Ado\u00e7\u00e3o de uma cultura sem papel:<\/strong> documentos n\u00e3o deveriam ser impressos desnecessariamente, e lembretes n\u00e3o deveriam ser deixados em monitore ou sob teclados. Lembre-se, mesmo pequenos peda\u00e7os de informa\u00e7\u00e3o podem ser o suficiente para pessoa mal-intencionadas descobrirem aspectos de sua vida, ou dos processos da organiza\u00e7\u00e3o, que possam ajud\u00e1-los a comprometer informa\u00e7\u00f5es.<\/p>\n<p><strong>Descarte de informa\u00e7\u00f5es deixadas em salas de reuni\u00e3o:<\/strong> todas as informa\u00e7\u00f5es em quadros brancos deveriam ser apagadas e todos os peda\u00e7os de papel usados durante a reuni\u00e3o deveriam estar sujeitos a um <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/politica-de-descarte-e-destruicao\/\" target=\"_blank\" rel=\"noopener\">descarte<\/a>\u00a0apropriado (e.g., pelo uso de picotadora).<\/p>\n<h2><strong>Como implementar uma pol\u00edtica de mesa limpa e tela limpa<\/strong><\/h2>\n<p>De acordo com a ISO 27001, controle 11.2.9, a principal orienta\u00e7\u00e3o \u00e9 adotar uma <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/politica-de-mesa-limpa-e-tela-limpa\/\" target=\"_blank\" rel=\"noopener\">Pol\u00edtica de Mesa Limpa e Tela Limpa<\/a>\u00a0considerando:<\/p>\n<ul>\n<li>O n\u00edvel de informa\u00e7\u00e3o (e.g., sens\u00edvel ou confidencial) que ir\u00e1 requerer manuseio seguro<\/li>\n<li>Requisitos legais e contratuais que demandam prote\u00e7\u00e3o da informa\u00e7\u00e3o<\/li>\n<li>Riscos organizacionais identificados<\/li>\n<li>Aspectos culturais<\/li>\n<li>Medidas que deveriam ser adotadas para proteger mesas, dispositivos e m\u00eddias (como vistas na se\u00e7\u00e3o anterior)<\/li>\n<\/ul>\n<p>Al\u00e9m disso, uma organiza\u00e7\u00e3o tamb\u00e9m deveria considerar eventos peri\u00f3dicos de <a href=\"\/27001academy\/pt-br\/documentation\/plano-de-treinamento-e-conscientizacao\/\" target=\"_blank\" rel=\"noopener\">treinamento e conscientiza\u00e7\u00e3o<\/a> para comunicar aos empregados e outras pessoas envolvidas os aspectos da pol\u00edtica. Bons exemplos s\u00e3o cartazes, e-mails, informativos, etc.<\/p>\n<p>E, finalmente, deveriam existir avalia\u00e7\u00f5es peri\u00f3dicas sobre a conformidade dos empregados com as pr\u00e1ticas da pol\u00edtica (digamos, duas vezes ao ano).<\/p>\n<h2><strong>N\u00e3o seja v\u00edtima de olhares curiosos e acesso n\u00e3o autorizado<\/strong><\/h2>\n<p>Uma falta de cuidado com uma \u00e1rea de trabalho pode levar ao comprometimento de informa\u00e7\u00f5es pessoais e organizacionais. Senhas, dados financeiros, e e-mails sens\u00edveis podem ser divulgados, impactando a privacidade ou diferencial competitivo. Um documento perdido contendo informa\u00e7\u00e3o sobre o prazo de um contrato\/proposta pode causar a perda de uma licita\u00e7\u00e3o e redu\u00e7\u00e3o na receita esperada.<\/p>\n<p>Seja devido a acidentes, erro humano, ou a\u00e7\u00f5es maliciosas, estes resultados negativos podem ser evitados pela ado\u00e7\u00e3o de medidas de baixa tecnologia acess\u00edveis relacionadas a pol\u00edtica de mesa limpa e tela limpa. Assim, n\u00e3o espere que estas situa\u00e7\u00f5es ocorram antes de tomar uma atitude. Neste caso, o custo da solu\u00e7\u00e3o dificilmente seria uma desculpa para n\u00e3o agir preventivamente.<\/p>\n<p><em>Para saber mais sobre a pol\u00edtica de mesa limpa e tela limpa, e outras medidas de seguran\u00e7a da informa\u00e7\u00e3o, por favor clique aqui e veja um \u00a0<\/em><a href=\"https:\/\/staging.advisera.com\/training\/iso-27001-foundations-course\/\" target=\"_blank\" rel=\"noopener\">ISO 27001 Foundations Online Course<\/a> <em>gratuito que dar\u00e1 a voc\u00ea uma vis\u00e3o geral dos controle de seguran\u00e7a da ISO 27001\/ISO 27002.<\/em><\/p>\n<p>N\u00f3s agradecemos a <a href=\"https:\/\/br.linkedin.com\/in\/rhandleal\/\" target=\"_blank\" rel=\"noopener\">Rhand Leal<\/a> pela tradu\u00e7\u00e3o para o portugu\u00eas.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Imagine esta cena: um empregado em sua mesa, em um escrit\u00f3rio aberto, est\u00e1 em seu notebook revisando alguns dados para preparar um relat\u00f3rio sobre os resultados do \u00faltimo trimestre, ou a avalia\u00e7\u00e3o de desempenho pr\u00e9-venda do mais novo produto da organiza\u00e7\u00e3o. Ele recebe um telefonema de seu chefe sobre uma reuni\u00e3o de ultimo minute, ou &#8230;<\/p>\n","protected":false},"author":41,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[310],"tags":[],"class_list":["post-8645","post","type-post","status-publish","format-standard","hentry","category-blog-pt-br"],"acf":[],"_links":{"self":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/8645","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/users\/41"}],"replies":[{"embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/comments?post=8645"}],"version-history":[{"count":0,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/8645\/revisions"}],"wp:attachment":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media?parent=8645"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/categories?post=8645"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/tags?post=8645"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}