Pular para conteúdo

Aula 18 - Gestão de Riscos Tecnológicos e Continuidade de Negócios 🛡️

Objetivo Pedagógico

Objetivo: Conceber estratégias de mitigação de riscos tecnológicos segundo a ISO 31000, realizar Análise de Impacto no Negócio (BIA) e estruturar Planos de Continuidade de Negócios (BCP) e Planos de Recuperação de Desastres (DRP) com cálculo de RPO e RTO.


📑 1. Fundamentos Teóricos & Análise Técnica

Falhas tecnológicas graves (ataques de ransomware, desastres físicos em datacenters ou indisponibilidades prolongadas de provedores de nuvem) podem levar organizações à falência se não houver preparo estruturado.

A Continuidade de Negócios (ISO 22301) e a Gestão de Riscos (ISO 31000) apoiam-se em metodologias analíticas rigorosas: 1. Análise de Impacto no Negócio (BIA - Business Impact Analysis): - Identifica os processos corporativos críticos e avalia as perdas financeiras, legais e reputacionais ao longo do tempo de interrupção. 2. Métricas Vitais de Resiliência: RPO e RTO: - Recovery Point Objective (RPO - Ponto Máximo de Perda de Dados): O intervalo de tempo pretérito tolerável de perda de dados. Se o RPO for de 15 minutos, o sistema deve garantir replicação/backups com defasagem inferior a esse período. - Recovery Time Objective (RTO - Tempo Máximo de Recuperação): O tempo máximo aceitável para restaurar o serviço em operação após a ocorrência de um desastre. - Maximum Tolerable Downtime (MTD): O limite de sobrevivência da empresa; o RTO deve ser obrigatoriamente inferior ao MTD (\(RTO < MTD\)). 3. Estratégias Arquiteturais de Recuperação de Desastres (DRP): - Cold Site: Infraestrutura física básica reservada sem hardware ativo (RTO de dias/semanas; baixo custo). - Warm Site: Servidores pré-provisionados aguardando restauração de dados (RTO de horas). - Hot Site / Active-Active Multi-Region: Replicação de dados em tempo real e balanceamento ativo entre múltiplos datacenters em regiões geográficas distintas (RPO e RTO próximos de zero; alto custo).

📐 Arquitetura Conceitual & Diagrama de Fluxo

graph LR
    Incident["Desastre / Falha Crítica (Timestamp T0)"] --> Timeline["Linha do Tempo de Resposta"]
    Timeline --> RPO["RPO (Tempo de Dados Perdidos: T0 - Tbackup)"]
    Timeline --> RTO["RTO (Tempo até Sistema Operacional: T0 + Trestauro)"]
    Timeline --> MTD["MTD (Limite de Sobrevivência do Negócio)"]
    Note["Garantia de Governança: RTO < MTD para sobrevivência corporativa!"]
    style Incident fill:#ffebee,stroke:#c62828
    style RPO fill:#fff3e0,stroke:#e65100
    style RTO fill:#f3e5f5,stroke:#7b1fa2
    style MTD fill:#e1f5fe,stroke:#01579b

🔍 Pilares e Diretrizes Técnicas

Nesta unidade, aprofundamos os seguintes conceitos fundamentais: - Cálculo Rigoroso de RPO e RTO: Dimensionamento técnico das soluções de backup e replicação orientado estritamente ao apetite a risco do negócio. - Testes e Ensaios Periódicos de DRP: Planos de recuperação de desastres que não são testados periodicamente em simulações falham no dia do desastre real. - Comunicação de Crise Estruturada: Cadeia de comando clara para notificação de clientes, imprensa e órgãos reguladores em incidentes graves. - Matriz de Probabilidade vs. Impacto: Priorização racional de investimentos defensivos focando em riscos de alto impacto.


🛠️ 2. Implementação Prática em Gestão de Riscos de TI, ISO 31000, ISO 22301 e DRP

Abaixo está a implementação técnica de referência, estruturada com padrões de engenharia de software e foco em robustez:

// risk_assessment_matrix.py (Cálculo de Criticidade de Risco e Simulação BIA)
def evaluate_tech_risk(name: str, probability: int, impact: int):
    """Calcula o Nível de Risco (Severidade = Probabilidade x Impacto de 1 a 5)."""
    score = probability * impact
    if score >= 15:
        category = "CRÍTICO - Requer Mitigação Imediata e DRP Dedicado"
    elif score >= 8:
        category = "ALTO - Monitoramento e Plano de Contingência"
    elif score >= 4:
        category = "MÉDIO - Procedimento Operacional Padrão"
    else:
        category = "BAIXO - Risco Aceitável"

    print(f"Risco: {name:35} | Score: {score:2d} | Categoria: {category}")

if __name__ == '__main__':
    print("=== Avaliação de Riscos Tecnológicos Corporativos ===")
    evaluate_tech_risk("Ataque de Ransomware no Storage", probability=4, impact=5)
    evaluate_tech_risk("Queda de Link da Região Primária AWS", probability=3, impact=4)
    evaluate_tech_risk("Vazamento de Chave API de Teste", probability=4, impact=2)
    evaluate_tech_risk("Falha de Hardware em Switch de Acesso", probability=2, impact=2)

💡 Análise Passo a Passo do Código

  1. Quantificação Objetiva de Risco: Multiplica escalas de 1 a 5 para gerar escores comparáveis entre diferentes ameaças tecnológicas.
  2. Categorização Acionável: Vincula diretamente o resultado numérico à ação requerida de governança e engenharia.
  3. Priorização de Orçamento: Direciona recursos de segurança e redundância para os ativos de maior impacto sistêmico.

🎯 3. Próximos Passos & Sequência Didática