Objectivo do Programa
- Explicar os princípios fundamentais de segurança da informação e os conceitos de activo, ameaça, vulnerabilidade, risco e controlo.
- Reconhecer os principais vectores de ataque e o papel do factor humano na segurança da organização.
- Classificar a informação segundo a sua sensibilidade e compreender os controlos de protecção associados.
- Identificar o quadro legal angolano da segurança da informação e as entidades reguladoras relevantes.
- Descrever a finalidade da ISO/IEC 27001 e a noção de sistema de gestão de segurança da informação.
- Compreender, a nível introdutório, segurança física, continuidade de negócio e resposta a incidentes.
- Compreender a finalidade, a ética e o ciclo básico da actividade de auditoria.
- Distinguir evidência objectiva de afirmação não verificada e formular perguntas elementares de verificação.
Perfil de Entrada
- Equipas de auditoria interna, GRC, gestão de risco e conformidade, sem formação prévia em cibersegurança.
- Gestores e pontos focais de segurança das direcções operacionais.
- Pré-requisitos: nenhuns.
Metodologia
Exposição interactiva com linguagem acessível e contextualização ao sector da organização, um estudo de caso por sessão e exercícios de consolidação entre sessões, com correcção comentada na sessão seguinte. O curso culmina numa simulação integrada de nível introdutório. Sem laboratórios técnicos: toda a componente prática assenta em estudos de caso e dramatizações simples.
Plano Detalhado por Módulos
M1Fundamentos de Segurança da Informação4h
- A informação como activo organizacional: o que se protege e porquê
- Princípios de confidencialidade, integridade e disponibilidade, com exemplos do sector do participante
- Segurança da informação, cibersegurança e segurança física: fronteiras e sobreposições
- Conceitos essenciais: activo, ameaça, vulnerabilidade, risco e controlo
- Estudo de caso: análise guiada de um incidente operacional simulado
- Exercício de consolidação: listar 5 tipos de informação tratados no posto de trabalho e classificar a respectiva sensibilidade
M2Classificação e Tratamento da Informação4h
- Porque se classifica a informação: critérios de sensibilidade e de criticidade
- Níveis de classificação e sua aplicação prática (pública, interna, confidencial, restrita)
- Ciclo de vida da informação: criação, utilização, armazenamento, partilha e destruição
- Regras básicas de tratamento por nível: rotulagem, acesso, transmissão e eliminação
- Informação sensível típica da organização: dados pessoais, informação comercial, documentação operacional
- Estudo de caso: classificação de um conjunto de documentos e definição das regras de tratamento
- Exercício de consolidação: elaborar uma tabela de classificação simplificada para a própria área
M3Panorama de Ameaças e Factor Humano4h
- Principais vectores de ataque: phishing e engenharia social, comprometimento de credenciais, ransomware e fraude por correio electrónico
- O factor humano como principal vector de entrada; práticas individuais de protecção
- Risco associado a colaboradores internos e a terceiros
- Conceito de incidente de segurança e importância do respectivo reporte
- Estudo de caso: identificação de mensagens fraudulentas e respectivos sinais de alerta
- Exercício de consolidação: identificação de 3 comportamentos de risco no ambiente de trabalho
M4Controlos de Segurança em Linguagem Simples4h
- O que é um controlo: controlos preventivos, de detecção e de correcção
- Controlos técnicos, organizacionais e físicos — exemplos do dia-a-dia da organização
- Boas práticas essenciais: gestão de acessos, cópias de segurança, actualização de sistemas e antivírus
- A ideia de defesa em profundidade: várias camadas de protecção
- Introdução aos domínios de controlo da ISO/IEC 27002
- Estudo de caso: identificar controlos presentes ou em falta num cenário de incidente
- Exercício de consolidação: associar uma lista de controlos aos respectivos tipos
M5Enquadramento Legal Angolano4h
- Lei n.º 22/11, de 17 de Junho — Protecção de Dados Pessoais e competências da APD
- Lei n.º 7/17, de 16 de Fevereiro — Protecção das Redes e Sistemas Informáticos
- Lei n.º 23/11, de 20 de Junho — Comunicações Electrónicas e Serviços da Sociedade da Informação; papel do INACOM
- Código Penal (Lei n.º 38/20, de 11 de Novembro) — tipificação dos crimes informáticos
- Entidades reguladoras relevantes e respectivas competências
- Obrigações sectoriais aplicáveis à actividade da organização
- Distinção entre requisito legal, requisito regulamentar e boa prática
- Estudo de caso: divulgação indevida de dados pessoais — diploma aplicável e obrigações decorrentes
- Exercício de consolidação: questionário sobre o quadro legal
M6Introdução à ISO/IEC 27001 e ao SGSI4h
- O que é uma norma internacional e o que significa a certificação
- Noção de SGSI: a segurança como processo contínuo de gestão (ciclo PDCA)
- Panorama das cláusulas 4 a 10, em linguagem acessível
- Política de segurança, gestão de riscos e Declaração de Aplicabilidade
- Como um SGSI se traduz no dia-a-dia da organização
- Estudo de caso: leitura guiada de uma política de segurança simplificada
- Exercício de consolidação: associar actividades quotidianas às fases do ciclo PDCA
M7Segurança Física e Operacional4h
- A interligação entre segurança física e segurança da informação
- Sistemas operacionais críticos: controlo de acessos, videovigilância, sistemas de suporte à actividade
- Zonas de segurança e controlo de acessos físicos a áreas sensíveis
- A relação entre a segurança patrimonial e a cibersegurança
- Risco associado a fornecedores e prestadores com acesso às instalações e aos sistemas
- Estudo de caso: identificar vulnerabilidades físicas e de acesso num cenário simulado
- Exercício de consolidação: listar pontos de contacto entre segurança física e informação
M8Continuidade de Negócio e Resposta a Incidentes4h
- O que acontece quando um sistema crítico fica indisponível: noção de impacto operacional
- Conceitos introdutórios de continuidade de negócio: plano de continuidade, operação em modo degradado, recuperação
- Noções de RTO e RPO explicadas de forma simples
- Ciclo básico de resposta a incidentes: detectar, reportar, conter, recuperar e aprender
- Obrigações de comunicação em caso de incidente com dados pessoais
- Estudo de caso: paragem de um sistema crítico — sequência de resposta e decisões
- Exercício de consolidação: esboçar os passos de resposta a um incidente simples
M9Princípios e Prática da Actividade de Auditoria4h
- Finalidade e valor da auditoria: proporcionar confiança à gestão
- Ética e postura do auditor: independência, confidencialidade, objectividade e respeito pelo auditado
- Ciclo básico da auditoria: preparação, questionamento e observação, registo de evidências e comunicação de resultados
- Evidência objectiva versus afirmação não verificada
- Técnicas elementares de questionamento
- Noção de constatação e de não conformidade
- Estudo de caso: distinguir evidência de opinião
- Exercício de consolidação: preparar um guião de 5 perguntas para verificar um controlo
M10Simulação Integrada e Avaliação Final4h
- Consolidação transversal dos conceitos do curso
- Simulação integrada: mini-entrevista de verificação, registo de evidências e distinção face a opiniões
- Preparação para formação avançada em auditoria de cibersegurança
- Avaliação final em sala
Resultados Esperados
- Participação e exercícios de consolidação: 30%
- Estudos de caso em sala: 20%
- Simulação integrada: 20%
- Prova final de escolha múltipla (20 perguntas): 30%