Saltar para o conteúdo
Página inicial da IP World

Cibersegurança e continuidade

Ambientes separados, acessos controlados e capacidade de recuperação demonstrada em teste.

Em síntese

  • Segregação física e lógica de ambientes críticos
  • Identidades e acessos, com registos de actividade
  • Cópias de segurança, recuperação e continuidade
  • Testes de recuperação com relatório

Necessidade

Sistemas críticos exigem mais do que protecção genérica. Exigem ambientes separados, controlo de quem acede a quê e a capacidade comprovada de repor o serviço depois de um incidente.

Resultado pretendido

Ambientes críticos isolados, acessos atribuídos por função e rastreáveis, e recuperação testada dentro de objectivos acordados.

Âmbito

  • Avaliação de riscos e modelação de ameaças de cada ambiente.
  • Segregação lógica: redes, contas, dados e administração separados por ambiente.
  • Segregação física, quando exigida: área técnica dedicada, equipamentos, condições de instalação e controlo de acesso físico.
  • Identidades e acessos: contas por função, autenticação reforçada, gestão de privilégios e registos de actividade.
  • Protecção de sistemas e redes: configuração segura, actualizações, filtragem e detecção de incidentes.
  • Cópias de segurança, recuperação e planos de continuidade com testes periódicos.

Entregáveis

  • Registo de riscos e modelo de ameaças.
  • Arquitectura de segregação física e lógica, com separação de responsabilidades.
  • Matriz de acessos por função.
  • Plano de cópias de segurança e de recuperação e relatórios de teste.
  • Plano de continuidade e relatórios dos testes com a periodicidade acordada.

Modo de implantação

Aplica-se a ambientes locais, em nuvem ou híbridos. A componente física implica obra, equipamentos e condições de instalação próprios, planeados com o cliente e, quando necessário, executados com parceiros especializados.

Limites e dependências

  • A segregação física de instalações exige projecto de obra e equipamentos próprios; a execução pode envolver parceiros especializados, identificados na proposta.
  • Quando é exigida auditoria independente, é feita por uma entidade independente da IP World e dos seus parceiros de execução, contratada pelo cliente ou por quem ele indicar.
  • Não existe risco nulo. Os objectivos de recuperação e os controlos são definidos em contrato e verificados em teste.

Continuidade e saída

Entregáveis de reversibilidade deste serviço, previstos no contrato e actualizados antes da saída:

Dados e formatos de saída
Exportação de registos de actividade e de inventários de activos em formatos abertos.
Documentação
Arquitectura de segurança, procedimentos de resposta a incidentes e de recuperação.
Configurações
Políticas e configurações de segurança exportadas, com controlo de versões.
Responsabilidades
Separação documentada entre quem constrói, quem opera e quem audita.
Licenças e contratos
Transferência e regularização das licenças de segurança e dos contratos de suporte de fabricantes, com o titular de cada um.
Transferência de conhecimento
Transferência de chaves e credenciais por procedimento controlado e formação da equipa que assume.

Próximo passo

Descreva os sistemas críticos e o que não pode parar; propomos uma avaliação de riscos.

Pedir uma reuniãoFicha imprimível

Detalhe técnico

Informação para equipas técnicas e de compras. Abra cada tema para ler.

Ambiente segregado: separação física e lógica

Um ambiente segregado é um espaço delimitado, físico e lógico, onde funcionam sistemas críticos. Inclui área técnica com acesso controlado e registado, alimentação eléctrica e climatização adequadas, equipamentos dedicados, rede isolada e administração separada. A segurança lógica, por si só, não substitui a separação física quando esta é exigida.

Implementar e auditar são papéis diferentes

Quem desenha e opera os controlos não deve ser quem os audita. Quando o cliente exige auditoria independente, esta é feita por uma entidade independente da IP World e dos seus parceiros de execução, contratada pelo cliente ou por quem ele indicar, com acesso às evidências registadas em cada etapa.

Objectivos de recuperação em linguagem simples

Para cada sistema acordam-se dois valores: o tempo máximo para repor o serviço e a perda máxima de dados admissível, medida em tempo. O teste mostra se esses valores são cumpridos.