Confidencialidade, integridade, disponibilidade, autenticidade e não repúdio ajudam a avaliar como uma empresa protege suas informações. Os três primeiros formam a tríade CIA, pelas iniciais em inglês. Autenticidade e não repúdio são propriedades complementares, também relacionadas à integridade em definições do NIST. A expressão “cinco pilares” é uma forma didática de organizar esses conceitos.
1. Confidencialidade: acesso somente por quem pode
A confidencialidade trata das restrições de acesso e divulgação. Uma folha de pagamento, por exemplo, precisa estar disponível para as pessoas autorizadas do RH, sem ficar aberta a todos os funcionários.
Na prática, revise permissões, adote contas individuais e limite cada acesso ao necessário para o trabalho. Criptografia ajuda a proteger dados armazenados e transmitidos, mas depende de uma gestão adequada das chaves e das permissões.
2. Integridade: preservar os dados contra alterações indevidas
Integridade significa proteger informações contra modificação ou destruição inadequada. Pense em uma conta bancária de fornecedor alterada sem autorização: o sistema pode continuar funcionando, mas o pagamento seguirá para o destino errado.
Controles de alteração, aprovação de operações sensíveis e histórico de versões ajudam a prevenir e investigar mudanças. Verificações criptográficas podem detectar alterações, desde que a referência usada na comparação também seja confiável.
3. Disponibilidade: informação acessível quando necessária
A disponibilidade envolve acesso confiável e em tempo adequado. Para uma clínica, isso inclui consultar o prontuário durante o atendimento; para o financeiro, emitir documentos dentro do prazo.
Defina quanto tempo cada serviço pode ficar indisponível e quanta informação pode ser perdida. Planeje redundância, monitore falhas e teste a restauração dos backups. Ter uma cópia dos dados não comprova que a operação consegue voltar no tempo esperado.
4. Autenticidade: verificar a origem
A autenticidade permite verificar se uma informação vem da fonte declarada. Um e-mail com o nome do diretor não basta para comprovar uma solicitação de transferência.
Use mecanismos de autenticação adequados ao risco e confirme pedidos sensíveis por canais previamente conhecidos. Assinaturas digitais podem ajudar a verificar a origem de documentos. É necessário também validar as chaves ou certificados utilizados.
5. Não repúdio: produzir evidências verificáveis
O não repúdio busca fornecer evidências para verificar uma ação ou a origem de uma mensagem, inclusive por terceiros. Assinaturas digitais e registros protegidos podem apoiar essa verificação.
Um log isolado não prova automaticamente quem realizou uma operação. A qualidade da evidência depende da identificação dos envolvidos, da proteção contra alteração e da preservação dos registros e chaves.
Como aplicar na empresa
Comece pelos dados e processos mais críticos. Para cada um, registre quem pode acessar, quem pode alterar, o tempo aceitável de interrupção e quais evidências precisam ser preservadas. Depois, teste os controles e revise as falhas encontradas.
Agende uma conversa sobre a proteção dos dados da sua empresa.