Auditoria de Sistemas de Informação
Classificação de informação
Pública: podem vir a público sem maiores consequências ao funcionamento da empresa;
Interna: o acesso livre deve ser evitado, não é vital para o negócio mas sua integridade é importante;
Confidencial: restrita aos limites da empresa, a divulgação ou perda pode levar a desequilíbrio operacional, perda financeira ou quebra de confiança por parte do cliente;
Secreta: crítica para as operações da empresa, a integridade deve ser preservada a qualquer custo e o acesso deve ser restrito. A segurança dessa informação é vital para a companhia.
Ativos da informação
A informação (conceitualmente): mensagens, textos, dados de um sistema, informações de funcionários, etc.;
As tecnologias que suportam a informação: papel, correio eletrônico, editor de texto, sistemas de informação, telefone, computadores, etc.;
As pessoas e processos que utilizam as informações: vendedores, gerentes, fornecedores, clientes, processos de compras e de vendas, etc.;
Os ambientes: datacenters, salas de arquivos, depósitos de mídias e equipamentos, etc.
Vulnerabilidade dos ativos da informação
Na área de TI, pode-se identificar as seguintes deficiências:
Computadores sem proteção contra vírus;
Arquivos de aço sem controle de acesso;
Equipamentos em locais públicos;
Cabos de redes expostos;
Redes locais com senha padrão ou pública;
Falta de controle a área críticas;
Problemas de manutenção em equipamentos;
Problemas com energias elétricas.
Com relação às pessoas e processos, os ativos da informação podem estar comprometidos no que diz respeito a:
Ausência de controle interno estruturado e bem aplicado;
Ausência de política institucional de segurança na organização;
Inexistência de especialistas em segurança na organização;
Inexistência de regulamentação para acesso às informações da organização;
Procedimentos ineficientes para análise e conferência das informações;
Colaboradores não treinados em segurança;