Post

IT-SFC - Framework de Segurança de Tecnologia da Informação para Empresas

Motivação

Em tempos de transformação digital, a segurança da informação é um fator crítico para a continuidade operacional, proteção de dados, reputação e conformidade regulatória das empresas. Quanto mais complexa e interconectada a tecnologia da informação se torna, maior é a necessidade de um framework de segurança robusto, padronizado e institucionalmente adotado.

Tendo em vista este contexto é que desenvolvi o IT-SFC - Information Technology Security Framework for Companies, um framework de segurança de tecnologia da informação que estabelece padrões, controles e diretrizes para desenvolvimento, contratação, homologação, operação, evolução e descontinuação de aplicações e componentes tecnológicos relevantes à organização.

Este framework é baseado em boas práticas de segurança, padrões internacionais e experiências práticas de desenvolvimento seguro, e visa garantir que todas as soluções tecnológicas da organização atendam a requisitos mínimos de segurança, privacidade e confiabilidade.

O manual base que utilizei é o ASVS - Application Security Verification Standard, que fornece uma abordagem estruturada para avaliação de segurança de aplicações, mas o IT-SFC vai além, abrangendo também infraestrutura, operações, fornecedores e uso de Inteligência Artificial.

Este acervo documental está em constante evolução, e será atualizado conforme novas ameaças, tecnologias e regulamentações surgirem, garantindo que a organização esteja sempre alinhada às melhores práticas de segurança da informação.

Objetivo

Esta política estabelece a obrigatoriedade institucional do IT-SFC - Information Technology Security Framework for Companies como referência oficial para desenvolvimento, contratação, homologação, operação, evolução e descontinuação de aplicações e componentes tecnológicos relevantes à organização.

Esta obrigatoriedade alcança igualmente todas as empresas que compõem a organização, sem exceção de unidade, marca, operação, empresa controlada, coligada ou estrutura corporativa apoiada por tecnologia da informação.

Escopo

Esta política se aplica a:

  • todas as empresas da organização;
  • sistemas desenvolvidos internamente;
  • sistemas desenvolvidos por terceiros;
  • aplicações, automações, protótipos e artefatos tecnológicos criados por colaboradores, com ou sem Inteligência Artificial, quando pretendam uso no contexto corporativo;
  • aplicações web, APIs, integrações e serviços;
  • componentes de autenticação, autorização, dados, logs e arquivos;
  • pipelines de entrega, artefatos, dependências e ambientes associados;
  • uso de Inteligência Artificial no desenvolvimento ou como funcionalidade do produto.

Declaração da Política

A organização determina que:

  • todas as empresas da organização devem seguir o IT-SFC de forma uniforme e obrigatória;
  • nenhum padrão local pode reduzir, flexibilizar ou substituir os controles mínimos deste framework;
  • nenhuma aplicação nova deve entrar em produção sem avaliação de segurança compatível com o nível exigido;
  • todo projeto deve ser classificado conforme criticidade e sensibilidade dos dados;
  • toda solução deve atender, no mínimo, aos controles do Nível 1;
  • toda solução crítica, sensível, exposta ou estratégica deve atender ao Nível 2;
  • exceções só podem existir quando formalmente aprovadas e com risco explicitamente aceito;
  • fornecedores devem aderir ao framework naquilo que lhes for aplicável;
  • o uso de Inteligência Artificial deve obedecer às diretrizes de segurança, responsabilidade e proteção de dados definidas pelo framework;
  • nenhum usuário, colaborador, fornecedor ou operador pode enviar dados sensíveis para ferramentas de IA por iniciativa própria;
  • nenhuma aplicação, automação ou artefato desenvolvido por conta própria pode ser tratado como sistema oficial ou de produção sem avaliação, classificação, aprovação e homologação formais;
  • nenhuma aplicação, automação ou artefato desenvolvido por conta própria pode se integrar a APIs corporativas, cruzar dados com sistemas internos, nem usar dados internos, credenciais, infraestrutura, cloud, domínios ou bancos de dados da organização sem aprovação formal;
  • soluções desenvolvidas parcial ou totalmente com IA por terceiros devem declarar essa condição e atender aos controles aplicáveis de arquitetura, segurança, privacidade, rastreabilidade, qualidade, usabilidade e aprovação técnica;
  • nenhum conteúdo gerado por IA pode ser exposto publicamente sem autorização explícita do time técnico responsável.

Níveis de Segurança

Nível 1

Padrão mínimo obrigatório para qualquer solução.

Nível 2

Padrão reforçado para soluções com maior impacto sobre:

  • confidencialidade;
  • integridade;
  • disponibilidade;
  • continuidade operacional;
  • reputação;
  • obrigações regulatórias;
  • dependência estratégica do negócio.

Papéis e Responsabilidades

Diretoria e Liderança Executiva

  • aprovar a política e suas atualizações relevantes;
  • patrocinar a adoção institucional;
  • apoiar decisões estruturais, orçamentárias e contratuais necessárias;
  • deliberar sobre exceções de risco elevado quando necessário.

Liderança de Tecnologia e Segurança

  • manter o framework atualizado;
  • classificar soluções;
  • definir critérios complementares quando houver casos especiais;
  • apoiar homologações, auditorias e avaliações de fornecedores;
  • acompanhar indicadores de aderência.

Times de Desenvolvimento

  • implementar os controles aplicáveis;
  • produzir evidências mínimas;
  • seguir os padrões e procedimentos do framework;
  • declarar dependências, riscos e exceções;
  • garantir que o uso de IA não receba dados sensíveis nem publique conteúdo externamente sem autorização técnica explícita.

Infraestrutura e Operações

  • aplicar padrões de infraestrutura segura, monitoração e hardening;
  • apoiar resposta a incidentes e correção de vulnerabilidades;
  • manter trilhas e configurações compatíveis com os padrões definidos.

Áreas de Negócio

  • informar criticidade e sensibilidade dos processos e dados;
  • participar da definição de requisitos e do aceite;
  • não pressionar entrada em produção sem risco claramente decidido.

Fornecedores

  • atender ao padrão contratualmente exigido;
  • fornecer evidências de conformidade;
  • notificar vulnerabilidades e mudanças relevantes de arquitetura ou risco;
  • seguir as mesmas restrições sobre uso de IA e tratamento de dados sensíveis impostas aos times internos.

Documentos Obrigatórios do Framework

Os seguintes documentos compõem o núcleo obrigatório do IT-SFC:

  • Política Corporativa de Segurança em Tecnologia da Informação
  • Padrão de Desenvolvimento Seguro de Aplicações
  • Padrão de Ciclo de Vida de Desenvolvimento Seguro
  • Padrão de Segurança de CI-CD e Cadeia de Suprimento de Software
  • Padrão de Segurança de Infraestrutura e Nuvem para Aplicações
  • Padrão de Gestão de Vulnerabilidades e Resposta de Segurança
  • Padrão de Segurança e Uso Responsável de Inteligência Artificial

Exceções e Aceite de Risco

Nenhuma exceção é automática.

Toda exceção deve:

  • identificar o controle não atendido;
  • explicar por que não é possível atender no prazo;
  • descrever risco, impacto e controles compensatórios;
  • ter prazo, responsável e plano de remediação;
  • seguir o procedimento formal de exceção.

Evidência e Verificação

Conformidade com esta política depende de evidência.

Exemplos de evidência aceitável:

  • documentos de arquitetura;
  • matrizes de autorização;
  • amostras de configuração;
  • evidências de testes de segurança;
  • catálogos de logs;
  • registros de classificação, risco e exceção;
  • evidência de proteção de segredos, pipeline e ambientes.

Não Conformidade

O descumprimento desta política poderá resultar em:

  • bloqueio de entrada em produção;
  • reprovação em homologação;
  • exigência de plano corretivo;
  • restrição contratual ou reavaliação de fornecedor;
  • escalonamento executivo quando houver risco elevado.

Exemplo

Exemplo de aplicação desta política:

  • Um fornecedor entrega um portal administrativo com autenticação por senha simples, sem MFA, com acesso a dados financeiros e exposição na internet.
  • Pela política, a solução deve ser classificada como Nível 2.
  • Sem MFA e sem evidência de controles equivalentes, a homologação não deve ser aprovada.
Esta postagem está licenciada sob CC BY 4.0 pelo autor.