Introdução O processo de classificação da informação consiste em identificar quais são os níveis de proteção que as informações demandam e estabelecer classes e formas de identificá-las. Além de determinar os controles de proteção necessários a cada uma delas O fato de algumas informações demandarem mais proteções que outras cria dois cenários indesejáveis que as organizações buscam evitar: Informações sensíveis ou críticas sem níveis de proteção adequado, geralmente incidentes de segurança que trazem prejuízos e comprometem a eficácia das operações; Informações que não precisam de proteção, sendo protegidas de forma excessiva, consumindo recursos de forma desnecessária e direcionando erroneamente o escasso orçamento de segurança Proteção Quando adotamos uma visão de proteção focada unicamente nas ameaças e nas vulnerabilidades que um local o um sistema possuem, corremos um grande risco de não estarmos protegendo a informação mais criticas e sensíveis ao longo de todo o seu ciclo de vida. Esses ciclos possuem diversas fases, desde a criação e o descarte, passando pela manipulação, processamento, armazenamento etc. A melhor forma de protegermos as informações é justamente pela adoção de uma abordagem que analisa as demandas de segurança pela ótica do próprio ativo e suas necessidades. Dessa forma, podemos combinar diversos mecanismos e obtermos níveis de proteção uniformes independentes da forma como a informação está sendo usada Economia Quando maior o nível de proteção que um controle oferece. Maiores são os custos financeiros em termos de aquisição e manutenção. Controles costumam trazer custos indiretos como perda de produtividade e outras inconveniências. Benefícios O Processo de classificação da Informação traz diversos benefícios para uma organização. Dos benefícios mais tangíveis e mensuráveis podemos dizer : Conscientização – O Programa de Classificação da Informação requer o envolvimento de praticamente de todas as pessoas dentro da organização. Esse envolvimento faz com que as pessoas tenham uma dimensão maior das dificuldades de proteger os ativos de informação e da infinidade de situações que podem comprometer essa proteção Responsabilidades – A Classificação da Informação necessita de uma divisão e atribuição de responsabilidades para poder trabalhar. Essas responsabilidades dizem a respeito a quem deve classificar, quem deve proteger e que cuidados os usuários devem tomar , entre outras coisas. A definição desses papeis distribui o peso da proteção entre os colaboradores de uma organização, fazendo com que todos fiquem responsáveis por ela. Níveis de proteção – A atribuição de responsabilidades e melhora da consciência dos colaboradores faz com que eles mesmos tragam situações que demandam proteção e que , muitas vezes, fogem aos olhos daqueles que devem se responsabilizar pela proteção. Ninguém conhece melhor o fluxo das informações que as pessoas que fazem uso delas Tomadas de decisões – Quando as informações são bem categorizados no ponto de vista da segurança, o processo de tomada de decisões, sejam relacionadas ‘a Gestão de SI ou ‘a própria organização, é extremamente beneficiado. Uso dos recursos – Recursos desperdiçado em um controle normalmente fazem falta em um outro lugar no qual, a organização terá uma situação inversa, isto é , falta de controle de informações criticas que estão armazenadas junto com outras que não precisam de proteção. Exemplos As informações são classificadas mediante sua necessidade de sigilo. Porém uma organização também pode elaborar procedimentos para classificá-las perante suas necessidades de integridades e disponibilidades Decreto 4.553 – Casa Cível níveis de classificação em nível federal Cada nível de classificação é criado visando a um tipo de informação, temos que desenvolver critérios para avaliar uma informação Exemplos de Rótulos Governo Brasileiro Empresas PrivadasUltra-Secreto InternaSecreto PúblicaConfidencial RestritaReservado Privada Por ser um assunto bastante amplo no meu Blog tenho a materia completa parte 1 parte 2 parte 3 parte 4 parte final Aldo Silva Consultor em Segurança da Informação e Analista de Operações Globo.com http://securityofficer.wordpress.com