← Voltar ao PortfólioISO 27001 & 27002
ISO📜

ISO 27001 & 27002

Estudo dos frameworks de segurança da informação aplicados a gestão de acessos, identidades e políticas corporativas.

📚

Esta seção é material de estudo e pesquisa. Documento o que aprendo no estudo desses frameworks para aplicar no dia a dia de IAM.

ISO 27001 — Sistema de Gestão de Segurança (SGSI)

A ISO/IEC 27001 define os requisitos para estabelecer, implementar, manter e melhorar um SGSI. É uma norma certificável e o padrão global para segurança da informação.

Estrutura da norma

Ciclo PDCA no SGSI

ISO 27002:2022 — Controles de Segurança

A ISO/IEC 27002:2022 organiza os controles em 4 temas:

TemaQtdExemplos
🏢 Organizacionais37Políticas, papéis, gestão de ativos, controle de acesso
👤 Pessoais8Seleção, conscientização, responsabilidades
🏗️ Físicos14Perímetros, controle de entrada, proteção de equipamentos
💻 Tecnológicos34Autenticação, criptografia, log, proteção contra malware

Controles relacionados a IAM

ControleNomeAplicação em IAM
A.5.15Controle de AcessoRegras para acesso lógico e físico baseadas em necessidade de negócio
A.5.16Gestão de IdentidadesGerenciar ciclo de vida completo: criar, manter, revogar identidades
A.5.17Informações de AutenticaçãoMFA, senhas fortes, métodos seguros de autenticação
A.5.18Direitos de AcessoProvisionar, revisar e revogar direitos. Recertificação periódica
A.8.2Acessos PrivilegiadosPAM, JIT access, monitoramento de contas admin
A.8.5Autenticação SeguraProcedimentos de login seguro, bloqueio por tentativas

Como documentar e regularizar

Documentação obrigatória

Registros para auditoria

Referências e manuais

📖
ISO/IEC 27001:2022Página oficial da norma na ISO
📖
ISO/IEC 27002:2022Catálogo de controles de segurança
📖
Conformidade ISO 27001 na MicrosoftComo os serviços Microsoft atendem à norma