Pular para conteúdo

Aula 04 - Análise de Riscos e PSI 📋

Objetivo

Objetivo: Aprender a avaliar e priorizar riscos de segurança de forma estruturada, e entender o papel de uma Política de Segurança da Informação (PSI) dentro de uma organização.


1. Por que Analisar Riscos? ⚖️

Nenhuma organização tem recursos infinitos para se proteger de tudo. A Análise de Riscos ajuda a decidir onde investir primeiro, priorizando o que realmente importa.


2. Matriz de Probabilidade x Impacto 📊

Uma ferramenta simples e amplamente usada para priorizar riscos:

Impacto Baixo Impacto Médio Impacto Alto
Probabilidade Alta 🟡 Médio 🟠 Alto 🔴 Crítico
Probabilidade Média 🟢 Baixo 🟡 Médio 🟠 Alto
Probabilidade Baixa 🟢 Baixo 🟢 Baixo 🟡 Médio
graph TD
    A[Identificar Ativo] --> B[Identificar Ameaças]
    B --> C[Avaliar Probabilidade]
    C --> D[Avaliar Impacto]
    D --> E[Classificar Risco]
    E --> F[Definir Tratamento]

3. As Quatro Estratégias de Tratamento de Risco 🛠️

  1. Mitigar: reduzir a probabilidade ou o impacto (ex: implementar MFA).
  2. Transferir: repassar o risco a terceiros (ex: contratar um seguro cibernético).
  3. Aceitar: decidir conscientemente conviver com o risco (quando o custo de mitigar supera o benefício).
  4. Evitar: eliminar a atividade que gera o risco (ex: não coletar um dado sensível que não é realmente necessário).

4. O que é uma PSI? 📜

A Política de Segurança da Informação (PSI) é o documento formal que define as regras, responsabilidades e diretrizes de segurança de uma organização — desde uso aceitável de recursos até resposta a incidentes.

O que uma PSI geralmente contém:

  • Classificação da informação (pública, interna, confidencial, restrita).
  • Regras de uso de senhas e dispositivos.
  • Processo de resposta a incidentes.
  • Consequências para violação das regras.

PSI não é burocracia — é proteção legal e operacional

Sem uma PSI formal, é muito mais difícil responsabilizar alguém por uma violação de segurança, e a empresa fica mais vulnerável tanto tecnicamente quanto juridicamente.


5. Mini-Projeto: Sua Primeira Análise de Risco 🚀

Para um sistema fictício de e-commerce:

  1. Liste 4 riscos possíveis (ex: vazamento de dados de cartão, indisponibilidade no Black Friday, funcionário mal-intencionado, dependência desatualizada).
  2. Para cada um, estime a probabilidade (baixa/média/alta) e o impacto (baixo/médio/alto).
  3. Posicione cada risco na matriz da seção 2.
  4. Escolha uma estratégia de tratamento (mitigar/transferir/aceitar/evitar) para cada risco e justifique.

6. Exercício de Fixação 🧠

  1. Qual a diferença entre "mitigar" e "aceitar" um risco? Dê um exemplo de cada.
  2. Por que uma empresa precisa de uma PSI formal, mesmo tendo boas ferramentas de segurança técnica?
  3. Cite um exemplo de risco que você trataria com "transferência" (ex: seguro).

Próxima Aula: Fim do Módulo 1! Hora dos mecanismos de defesa: Firewall, IDS e IPS 🧱