← CISM: gerir segurança, risco e incidentes
05 / 11 · 30 MIN

Desenvolver o programa de segurança

Liga ativos, recursos, desenho e métricas a controlos executáveis.

Conceito e mecanismo

Um programa de segurança reúne trabalho contínuo, recursos e controlos para atingir resultados aprovados. Precisa de inventário de informação e serviços, proprietários, classificação e fluxos relevantes. Um inventário apenas de servidores pode omitir dados processados por SaaS ou integrações. O proprietário da informação valida necessidades de proteção com apoio dos especialistas. Transforma essas necessidades em requisitos de controlo e critérios de aceitação. Duas contas pertencentes à mesma pessoa não demonstram aprovação independente, mesmo que usem passwords fortes. O teste deve verificar a propriedade pedida, e não apenas a existência de componentes com nomes adequados.

Aplicação guiada

Planeia pessoas, formação, procedimentos, licenças e manutenção. Se ninguém responde ao alerta durante o fim de semana, a instalação da ferramenta não entrega o resultado pretendido. Integra requisitos e revisão de desenho cedo no ciclo de desenvolvimento para evitar descobrir um fluxo incompatível na véspera do go-live. Usa métricas com âmbito e denominador: 160 revisões atempadas em 200 contas representam 80% desse conjunto, não 80% de segurança. A formação precisa de avaliar comportamento e barreiras da tarefa. Para um controlo de bloqueio, inclui testes negativos autorizados; repetir transferências permitidas só demonstra o caminho permitido, sem provar que uma transferência não aprovada seria rejeitada.

NA PRÁTICA

No handover, pede ao operador que execute o runbook num ensaio controlado e regista o resultado e as lacunas.

Armadilhas comuns

Inventário de hardware como inventário de informação; presença em formação como mudança; testes só positivos.

Tópicos relacionados: Gerir controlos, fornecedores e ciclo de vida · Preparar resposta e continuidade

Leva esta ideia contigo

Define o resultado, financia a capacidade e demonstra o funcionamento.

Criar conta

Referência: Cybersecurity Framework 2.0 · CISM current outline before November 3, 2026

CISM® é uma marca registada de ISACA. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISACA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.