Aula 04 - Análise de Riscos e PSI 📋
Objetivo
Objetivo: Aprender a avaliar e priorizar riscos de segurança de forma estruturada, e entender o papel de uma Política de Segurança da Informação (PSI) dentro de uma organização.
1. Por que Analisar Riscos? ⚖️
Nenhuma organização tem recursos infinitos para se proteger de tudo. A Análise de Riscos ajuda a decidir onde investir primeiro, priorizando o que realmente importa.
2. Matriz de Probabilidade x Impacto 📊
Uma ferramenta simples e amplamente usada para priorizar riscos:
| Impacto Baixo | Impacto Médio | Impacto Alto | |
|---|---|---|---|
| Probabilidade Alta | 🟡 Médio | 🟠 Alto | 🔴 Crítico |
| Probabilidade Média | 🟢 Baixo | 🟡 Médio | 🟠 Alto |
| Probabilidade Baixa | 🟢 Baixo | 🟢 Baixo | 🟡 Médio |
graph TD
A[Identificar Ativo] --> B[Identificar Ameaças]
B --> C[Avaliar Probabilidade]
C --> D[Avaliar Impacto]
D --> E[Classificar Risco]
E --> F[Definir Tratamento] 3. As Quatro Estratégias de Tratamento de Risco 🛠️
- Mitigar: reduzir a probabilidade ou o impacto (ex: implementar MFA).
- Transferir: repassar o risco a terceiros (ex: contratar um seguro cibernético).
- Aceitar: decidir conscientemente conviver com o risco (quando o custo de mitigar supera o benefício).
- Evitar: eliminar a atividade que gera o risco (ex: não coletar um dado sensível que não é realmente necessário).
4. O que é uma PSI? 📜
A Política de Segurança da Informação (PSI) é o documento formal que define as regras, responsabilidades e diretrizes de segurança de uma organização — desde uso aceitável de recursos até resposta a incidentes.
O que uma PSI geralmente contém:
- Classificação da informação (pública, interna, confidencial, restrita).
- Regras de uso de senhas e dispositivos.
- Processo de resposta a incidentes.
- Consequências para violação das regras.
PSI não é burocracia — é proteção legal e operacional
Sem uma PSI formal, é muito mais difícil responsabilizar alguém por uma violação de segurança, e a empresa fica mais vulnerável tanto tecnicamente quanto juridicamente.
5. Mini-Projeto: Sua Primeira Análise de Risco 🚀
Para um sistema fictício de e-commerce:
- Liste 4 riscos possíveis (ex: vazamento de dados de cartão, indisponibilidade no Black Friday, funcionário mal-intencionado, dependência desatualizada).
- Para cada um, estime a probabilidade (baixa/média/alta) e o impacto (baixo/médio/alto).
- Posicione cada risco na matriz da seção 2.
- Escolha uma estratégia de tratamento (mitigar/transferir/aceitar/evitar) para cada risco e justifique.
6. Exercício de Fixação 🧠
- Qual a diferença entre "mitigar" e "aceitar" um risco? Dê um exemplo de cada.
- Por que uma empresa precisa de uma PSI formal, mesmo tendo boas ferramentas de segurança técnica?
- Cite um exemplo de risco que você trataria com "transferência" (ex: seguro).
Próxima Aula: Fim do Módulo 1! Hora dos mecanismos de defesa: Firewall, IDS e IPS 🧱