
A importância do hardening em sistemas operacionais: por onde começar?
28 de outubro de 2020
O PCI SSC compartilha orientações para proteger os dados de pagamento e como trabalhar com segurança ao conectar e trabalhar remotamente.
É tudo sobre pessoas, processos e tecnologia. Os funcionários são a primeira linha de defesa e a equipe que trabalha remotamente pela primeira vez pode não estar familiarizada com as políticas e processos da organização que se aplicam a ambientes de trabalho remotos. Toda a equipe deve receber treinamento de conscientização sobre segurança que enfatize a importância da segurança dos dados e ter conhecimento das políticas e processos de segurança da organização que se aplicam ao trabalho remoto. Por exemplo, políticas e procedimentos devem proibir claramente qualquer cópia, movimentação, compartilhamento ou armazenamento não autorizado de dados de cartão de pagamento em ambientes remotos. Além disso, a equipe remota precisa estar ciente de seu ambiente físico, tomando cuidado para impedir que informações confidenciais sejam visualizadas por pessoas não autorizadas.
Os processos de segurança da organização devem ser mantidos atualizados e prontos para qualquer eventualidade causada por ameaças originadas em ambientes remotos. O uso de tecnologias que garantem que os dados de pagamento permaneçam protegidos e permitam que a equipe remota realize seu trabalho com segurança também é uma consideração vital ao oferecer suporte a ambientes de trabalho remoto.
O PCI DSS fornece vários requisitos de segurança que devem ser implementados para proteger os trabalhadores remotos e seus ambientes. Alguns exemplos incluem:
Os métodos para manter e garantir a eficácia de processos e controles seguros podem precisar ser aplicados de maneira diferente entre ambientes locais e remotos. Por exemplo, verificar a identificação de um usuário que chama o suporte de TI pode envolver etapas diferentes das de quando o usuário e o departamento de TI estão fisicamente no mesmo local.
Toda a equipe deve ser treinada para estar ciente de possíveis chamadas de phishing. As equipes de TI devem estar preparadas para identificar chamadas não autorizadas de pessoas que afirmam ser usuários remotos e deve haver um processo para a equipe confirmar sua identidade ao ligar para o suporte de TI remotamente. Da mesma forma, a equipe remota deve saber como confirmar se uma pessoa que telefona alegando ser da TI corporativa é legítima antes de fornecer qualquer informação.
Todas as organizações devem avaliar os riscos adicionais associados ao processamento de dados de pagamento em locais não seguros e implementar controles de acordo. Toda a equipe deve estar ciente dos riscos relacionados ao trabalho remoto e do que é necessário para manter a segurança contínua dos sistemas, processos e equipamentos que dão suporte ao acesso e processamento seguros dos dados de cartão de pagamento.
Para obter mais informações sobre como proteger o acesso remoto, consulte os recursos do PCI SSC:
Carlos Caetano é Diretor Associado Regional – Brasil, Caetano, responsável por promover a conscientização e a adoção dos padrões PCI no Brasil e recentemente foi o responsável pela avaliação de segurança da informação dos projetos estratégicos, gerenciamento de riscos de segurança da informação e privacidade de dados e gerenciamento do programa de certificação PCI para a América Latina.