Departamento de TI

Sistema de Segurança da Informação

Equipe de segurança da informação que protege os sistemas e os dados da empresa com políticas, testes, conscientização e resposta a incidentes.

Da redação da política à contenção do incidente — com conscientização dos funcionários e relatórios periódicos de riscos para a diretoria.

Sem cartão de crédito — o seu projeto fica pronto com o sistema completo num minuto

Política1
Registre as políticas de segurança existentes e identifique as desatualizadas
Teste1
Agende o próximo teste periódico de vulnerabilidades
Incidente0
Ainda sem cartões
Resposta0
Ainda sem cartões
Conscientização1
Lance a primeira campanha de conscientização contra phishing
Relatório0
Ainda sem cartões

É assim o quadro do sistema que vai receber: colunas de fluxo de trabalho e cartões iniciais que mostram os primeiros passos

Como decorre o trabalho neste sistema?

O trabalho começa pela redação das políticas: um cartão em “Política” para cada controle de segurança necessário — senhas, acessos, backup — redigido, aprovado e atualizado periodicamente. Testes periódicos e testes de invasão são gerenciados em cartões em “Teste”, com seus resultados, as vulnerabilidades descobertas e o grau de risco de cada uma. Ao detectar um incidente de segurança, cria-se um cartão em “Incidente”, com a classificação de gravidade e o escopo, e ele avança para “Resposta”, para contenção, erradicação e recuperação, com as lições aprendidas documentadas no cartão. Os programas de conscientização dos funcionários são gerenciados em cartões em “Conscientização”, e os resumos de riscos e conformidade sobem à diretoria a partir de “Relatório”.

O chat é para a coordenação rápida dentro da equipe durante a resposta — com proibição rigorosa de circular detalhes de vulnerabilidades e incidentes em curso nele. O fórum documenta as políticas aprovadas, as análises de incidentes após a contenção e as discussões de avaliação de risco. Os comunicados alcançam todos os funcionários: circulares de conscientização, alertas de campanhas de phishing em curso e obrigações de atualização de senhas. O módulo Valores Devidos gerencia as despesas de segurança: ferramentas de proteção, testes de invasão externos e cursos especializados.

Os engenheiros de segurança executam os testes e sobem as vulnerabilidades ordenadas por risco; o responsável de segurança aprova as prioridades de tratamento, redige as políticas e lidera a resposta aos grandes incidentes. Os relatórios de risco são apresentados à diretoria periodicamente, e todo incidente grande aciona a revisão de uma política existente ou o lançamento de um novo programa de conscientização, que vira cartão em sua coluna adequada.

Quem faz o quê?

Os papéis operacionais deste sistema e a responsabilidade de cada um no trabalho diário — atribua-os à sua equipa tal como estão ou adapte-os à vossa realidade.

Responsável de Segurança da Informação

Aprova as políticas e ordena o tratamento das vulnerabilidades por risco; lidera a resposta aos grandes incidentes e sobe os relatórios de risco à diretoria.

Engenheiros de Segurança

Executam testes e testes de invasão e respondem aos incidentes com contenção, erradicação e recuperação; documentam cada incidente com suas lições.

Coordenador de Conscientização em Segurança

Constrói os programas de conscientização dos funcionários e mede sua adesão; publica os alertas e circulares de segurança nos comunicados assim que aprovados.

O que é preparado para si desde o primeiro dia?

Unidades do sistema

  • Tarefas Um quadro kanban com colunas de fluxo de trabalho e cartões de execução
  • Chat O canal rápido de coordenação diária da equipa
  • Fórum Discussões documentadas em secções organizadas — decisões e conhecimento que nunca se perdem
  • Anúncios A voz oficial da direção — circulares e avisos que chegam a todos
  • Recebíveis O dinheiro interno com privacidade rigorosa — recebíveis, adiantamentos e despesas

Secções do fórum (4)

  • Políticas e Controles AprovadosOs textos das políticas de segurança aprovadas e a data de sua atualização — a referência oficial a que se recorre em qualquer divergência.
  • Análise de Incidentes e LiçõesRegistro do pós-incidente de segurança: o que aconteceu, como contivemos e o que impede sua repetição.
  • Vulnerabilidades e RiscosDiscussão das vulnerabilidades descobertas, estimativa de seu risco e plano de tratamento, antes de virarem cartões de execução.
  • Conscientização e ConformidadeMateriais de conscientização, planos de campanhas e medição da adesão dos funcionários aos controles de segurança.

«Regras de trabalho neste sistema» — Fixado no fórum

1. Detalhes de vulnerabilidades e incidentes em curso nunca circulam no chat — apenas cartão com permissão ou tópico de fórum restrito. 2. Todo incidente de segurança é registrado como cartão assim que detectado, qualquer que seja seu tamanho. 3. Nenhuma política é aplicada antes de ser aprovada e documentada na seção “Políticas e Controles Aprovados”. 4. Os resultados de cada teste são registrados em seu cartão dentro de um dia útil após sua conclusão. 5. Alertas de phishing e avisos gerais são publicados nos comunicados assim que verificados. 6. As despesas de ferramentas e testes de segurança são registradas no módulo Valores Devidos, mantendo o sigilo de seus detalhes.

Anúncio de boas-vindas: «Sistema de trabalho da equipe de Segurança da Informação»

Este sistema é a nossa forma de trabalhar a partir de hoje: as políticas são redigidas e aprovadas aqui, os testes são acompanhados em cartões com seus resultados, os incidentes são gerenciados de “Incidente” a “Resposta” com documentação completa, e a conscientização chega aos funcionários pelos comunicados. Lembrem-se: detalhes de vulnerabilidades e incidentes em curso nunca circulam no chat. Primeiro passo: registrem as políticas existentes como cartões na coluna “Política” e identifiquem quais precisam de atualização.

Pronto? Seu primeiro projeto está a dois minutos

Crie seu espaço gratuito agora e convide sua equipe antes do fim do dia.