O que é uma Ameaça na ISO 27001?
Uma Ameaça é qualquer causa potencial de um incidente indesejado que pode resultar em danos aos seus sistemas de informação ou organização. Na ISO 27001:2022,…
Visão Geral
Uma Ameaça é qualquer causa potencial de um incidente indesejado que pode resultar em danos aos seus sistemas de informação ou organização. Na ISO 27001:2022, identificar ameaças é uma parte fundamental da avaliação de riscos (Cláusula 6.1.2) e determina quais controles de segurança você precisa implementar.
Compreender ameaças ajuda a avaliar a probabilidade e o impacto dos riscos aos seus ativos de informação.
Ameaças na Prática
Durante a avaliação de riscos, você identifica ameaças que poderiam explorar vulnerabilidades em seus ativos e causar incidentes de segurança. As ameaças podem ser:
- Intencionais: Ações deliberadas por agentes de ameaças (hackers, insiders maliciosos, concorrentes)
- Acidentais: Ações não intencionais que causam danos (erros de funcionários, configurações incorretas)
- Ambientais: Eventos naturais ou condições físicas (incêndios, inundações, quedas de energia)
Ameaças exploram vulnerabilidades para criar riscos. Uma vulnerabilidade sem uma ameaça crível pode representar um risco mínimo, enquanto uma ameaça sem uma vulnerabilidade para explorar não pode causar danos.
Categorias de Ameaças
Ameaças Cibernéticas
Ameaças que visam sistemas e dados digitais:
- Malware: Vírus, ransomware, trojans, spyware
- Phishing: Engenharia social para roubar credenciais ou informações sensíveis
- Negação de Serviço Distribuída (DDoS): Sobrecarregar sistemas para interromper a disponibilidade
- Ameaças Persistentes Avançadas (APTs): Ataques sofisticados e direcionados
- Injeção SQL e ataques web: Exploração de vulnerabilidades em aplicações
- Exploits de dia zero: Ataques que utilizam vulnerabilidades desconhecidas
Exemplo: Uma ameaça de ransomware poderia explorar uma vulnerabilidade em um servidor sem correção (A.8.8) para criptografar dados críticos do negócio, causando perdas financeiras e interrupção operacional.
Ameaças Humanas
Ameaças envolvendo pessoas:
- Insiders maliciosos: Funcionários ou contratados que roubam dados ou sabotam sistemas intencionalmente
- Engenharia social: Manipulação de usuários para burlar controles de segurança
- Abuso de privilégios: Usuários autorizados excedendo seus direitos de acesso
- Erros não intencionais: Exclusão acidental de dados, configuração incorreta ou envio de informações sensíveis para destinatários errados
Exemplo: Um funcionário clicando em um e-mail de phishing poderia fornecer credenciais que permitem acesso não autorizado a dados de clientes (contraposto por treinamento de conscientização em segurança A.6.3 e MFA A.5.17).
Ameaças Físicas
Ameaças a ativos e instalações físicas:
- Roubo: Furto de laptops, servidores, mídias de backup
- Acesso não autorizado: Intrusos entrando em áreas seguras
- Vandalismo: Danos intencionais a equipamentos
- Desastres naturais: Terremotos, inundações, incêndios
- Falhas de infraestrutura: Quedas de energia, falhas em sistemas de climatização, danos por água
Exemplo: Um incêndio em um data center ameaça a disponibilidade dos servidores (abordado por controles de segurança física A.7.1-A.7.14 e procedimentos de backup A.8.13).
Ameaças de Terceiros
Ameaças provenientes de fornecedores, parceiros e prestadores de serviços:
- Ataques à cadeia de suprimentos: Software ou hardware comprometido por fornecedores
- Falhas em serviços em nuvem: Interrupções ou violações de segurança do provedor
- Negligência de contratados: Terceiros que não mantêm controles de segurança
Exemplo: Uma violação de segurança em um provedor de nuvem expondo dados de clientes (mitigada por avaliações de segurança de fornecedores A.5.19-A.5.23 e requisitos contratuais de segurança).
As ameaças estão em constante evolução. Sua avaliação de riscos deve ser revisada regularmente (em intervalos planejados e quando ocorrerem mudanças significativas) para identificar novas ameaças, como variantes emergentes de malware ou riscos geopolíticos.
Avaliação de Ameaças na Avaliação de Riscos
Ao conduzir a avaliação de riscos (Cláusula 6.1.2), você avalia ameaças considerando:
- Fonte da ameaça: Quem ou o que poderia causar a ameaça (cibercriminosos, concorrentes, eventos naturais)
- Motivação: Por que eles visariam sua organização (ganho financeiro, espionagem, interrupção)
- Capacidade: Seu nível de habilidade e recursos
- Probabilidade: Chance de a ameaça se materializar e explorar uma vulnerabilidade
Exemplo de cenário de ameaça:
- Ativo: Banco de dados de pagamentos de clientes
- Vulnerabilidade: Política de senhas fraca (sem MFA)
- Ameaça: Hacker externo buscando ganho financeiro
- Risco: Acesso não autorizado a dados de pagamento, resultando em violação de dados e multas regulatórias
- Tratamento: Implementar MFA (A.5.17), política de senhas fortes (A.5.17) e criptografia (A.8.24)
Inteligência de Ameaças
A ISO 27001:2022 Anexo A inclui o A.5.7 (Inteligência de Ameaças) como um novo controle que exige que as organizações coletem e analisem inteligência de ameaças para compreender ameaças relevantes.
Fontes de inteligência de ameaças:
- Agências nacionais de cibersegurança (CISA, NCSC, CERT)
- Grupos de compartilhamento de informações do setor (ISACs)
- Feeds comerciais de ameaças e fornecedores de segurança
- Serviços de monitoramento da dark web
- Relatórios de incidentes de organizações pares
Use o ISMS Copilot para identificar ameaças relevantes para seu setor e ativos, gerar cenários de ameaças para avaliações de riscos ou mapear ameaças para controles apropriados do Anexo A.
Ameaça vs. Vulnerabilidade vs. Risco
Esses termos estão relacionados, mas são distintos:
- Ameaça: A causa potencial de um incidente (ex.: ataque de ransomware)
- Vulnerabilidade: Uma fraqueza que pode ser explorada (ex.: software sem correção)
- Risco: A combinação de ameaça, vulnerabilidade, probabilidade e impacto (ex.: alto risco de ransomware criptografar servidores sem correção, causando interrupção do negócio)
Os controles abordam riscos por meio de:
- Redução de vulnerabilidades (ex.: gestão de patches A.8.8)
- Detecção ou bloqueio de ameaças (ex.: proteção contra malware A.8.7)
- Limitação do impacto se uma ameaça for bem-sucedida (ex.: backups A.8.13)
Ameaças Comuns por Setor
Serviços Financeiros
Ameaças persistentes avançadas, phishing visando credenciais de clientes, ataques DDoS, negociação com informações privilegiadas, escrutínio regulatório.
Saúde
Ransomware visando sistemas de pacientes, roubo de registros médicos, abuso de acesso por insiders, vulnerabilidades em dispositivos médicos.
Varejo/E-commerce
Roubo de dados de cartões de pagamento, preenchimento de credenciais, ataques à cadeia de suprimentos, DDoS durante picos de vendas, transações fraudulentas.
SaaS/Tecnologia
Abuso de APIs, sequestro de contas, violações de dados, ameaças internas, configurações incorretas em nuvem, exploits de dia zero.
Documente as ameaças identificadas no registro de avaliação de riscos, vinculando cada ameaça a ativos, vulnerabilidades e controles selecionados. Atualize o registro quando novas ameaças surgirem.
Termos Relacionados
- Risk Assessment – Processo para identificar e avaliar ameaças
- Asset – O que as ameaças visam
- Control – Medidas que mitigam ameaças
- Risk Treatment – Como você aborda ameaças identificadas