Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Aprender · conceitos

Os quatro pilares que a lei manda proteger.

Confidencialidade, integridade, autenticidade e disponibilidade. A lei repete-os no objecto, nas definições, nos requisitos de segurança e nas obrigações de cada entidade. Se percebe os quatro, percebe o que a lei quer de si.

os quatro pilares da cibersegurança quatro colunas a segurar um frontão com o art. 1.º da Lei n.º 9/26: confidencialidade, integridade, autenticidade e disponibilidade. os quatro pilares que a lei protege o objecto da lei assenta em quatro propriedades da informação Lei n.º 9/26, art. 1.º confidencialidade só quem tem autorização acede aos dados integridade a informação não é alterada sem autorização autenticidade a origem e o autor são quem dizem ser disponibilidade os sistemas estão acessíveis quando são precisos a lei protege as redes e sistemas de informação e os dados que neles circulam
o art. 1.º assenta nos quatro pilares

De onde vêm os quatro pilares

A tríade clássica da segurança da informação tem três propriedades: confidencialidade, integridade e disponibilidade. A lei angolana acrescenta uma quarta, a autenticidade, e usa as quatro em conjunto no objecto art. 1.º, na definição de cibersegurança art. 7.º g), na definição de ciberameaça art. 7.º c), nos requisitos de segurança e normalização art. 29.º n.º 1 e nos requisitos mínimos art. 31.º n.º 4 c).

A escolha não é decorativa. Uma medida de segurança só faz sentido se se souber qual das quatro propriedades protege, e um incidente só se avalia bem se se souber qual delas foi atingida. Os critérios de impacto significativo, por exemplo, olham para a violação de dados pessoais e de informação protegida por sigilo art. 28.º n.º 1 d), que é um problema de confidencialidade, e para a perturbação da continuidade dos serviços, que é um problema de disponibilidade.

confidencialidade

só quem tem autorização acede à informação?

A informação só é vista por quem tem direito a vê-la. Quebra-se quando dados de clientes ficam expostos, quando uma palavra-passe partilhada dá acesso a quem não devia, ou quando um portátil sem cifra é perdido.

exemplo. Um banco em Luanda envia extractos por email sem cifra e um ataque intercepta-os. Ninguém alterou nada e o serviço continuou a funcionar, mas a confidencialidade foi violada.

controlos que o garantem

  • controlo de acessos e gestão de identidades
  • autenticação multifactor
  • criptografia adequada ao risco
  • sigilo das comunicações dos utilizadores

integridade

a informação está como devia estar, sem alterações não autorizadas?

Os dados e os sistemas não foram modificados sem autorização, nem por acidente nem por má-fé. Quebra-se quando alguém altera um saldo, um registo clínico ou o código de uma aplicação.

exemplo. Um atacante altera o IBAN de destino nas facturas de um fornecedor guardadas no sistema de uma empresa. Os dados continuam confidenciais e disponíveis, mas já não são verdadeiros.

controlos que o garantem

  • protecção contra modificações não autorizadas
  • gestão segura e tempestiva de actualizações
  • registos técnicos que permitam detectar alterações
  • cópias de segurança verificadas

autenticidade

a origem da informação e a identidade de quem age são as que dizem ser?

É possível confirmar quem produziu a informação e quem está a aceder. Quebra-se com emails falsos em nome da direcção, sítios clonados ou contas usadas por outra pessoa.

exemplo. O director financeiro recebe um email que parece vir do administrador a pedir uma transferência urgente. O email é falso. A autenticidade da mensagem não foi garantida.

controlos que o garantem

  • autenticação forte de utilizadores e sistemas
  • assinaturas digitais e DNSSEC
  • registo de utilizadores onde a lei o exige
  • sensibilização contra engenharia social

disponibilidade

os sistemas e os dados estão acessíveis quando são precisos?

Os serviços funcionam quando quem precisa deles os procura. Quebra-se com ransomware, ataques de negação de serviço, falhas de energia sem redundância ou cópias de segurança que nunca foram testadas.

exemplo. Um hospital fica dois dias sem acesso ao sistema de processos clínicos por causa de ransomware. Nada foi divulgado nem alterado, mas o serviço parou.

controlos que o garantem

  • planos de continuidade e de recuperação
  • cópias de segurança e recuperação de desastres
  • monitorização contínua
  • procedimentos de recuperação célere de incidentes

Onde a lei liga cada pilar a uma obrigação

Para operadores de infra-estruturas críticas e para a Administração Pública, o requisito mínimo é directo: proteger a disponibilidade, integridade, confidencialidade e autenticidade das redes e dos sistemas de informação art. 31.º n.º 4 c). O mesmo artigo lista os controlos que servem os quatro pilares: controlo de acessos e gestão de identidades art. 31.º n.º 4 d), avaliações de risco e testes periódicos art. 31.º n.º 4 e), planos de continuidade e de recuperação art. 31.º n.º 4 f) e formação dos colaboradores art. 31.º n.º 4 g).

Para operadores de serviços essenciais, a lei pede mecanismos que garantam a confidencialidade, integridade, disponibilidade e autenticidade dos dados tratados art. 14.º n.º 2 d), planos de acção que assegurem a prestação contínua do serviço com essas quatro garantias art. 14.º n.º 2 b) e políticas de cópias de segurança, recuperação de desastres, continuidade, gestão de crises, cadeia de fornecimento, controlo de acessos, autenticação multifactor e criptografia adequada ao risco art. 14.º n.º 2 f).

Para centros de dados e nuvem, o pilar da integridade aparece como a obrigação de garantir que os dados conservados têm a mesma qualidade e a mesma protecção que os dados na rede art. 18.º n.º 1 c) art. 20.º n.º 1 c), e o da disponibilidade como a obrigação de ter regras de continuidade e recuperação de desastres e de dar aos assinantes um resumo dessas regras art. 38.º n.º 5.

Como usar os pilares no dia-a-dia

  1. Na avaliação de risco. Para cada activo importante, pergunte que pilar está mais exposto. Um portal público preocupa-se com disponibilidade e integridade; um arquivo de dados pessoais preocupa-se com confidencialidade.
  2. Na classificação de incidentes. Diga que pilar foi atingido e em que medida. É o que o CERT.ao vai querer saber na notificação art. 30.º n.º 4.
  3. Na política de cibersegurança. Escreva os quatro como princípios e faça cada regra apontar para um deles. A gestão aprova e acompanha art. 14.º n.º 2 g).
  4. Na formação. Quatro palavras são fáceis de ensinar. Se cada colaborador souber o que cada uma significa, sabe reconhecer quando algo está errado.

Para continuar

partilharWhatsAppLinkedIn