Tecnologia e Transformação Digital

Fundamentos de Cibersegurança e Auditoria

Nivelamento em segurança da informação e auditoria, sem exigir formação anterior na área. Cobre os conceitos fundamentais, o enquadramento legal angolano aplicável e os princípios da actividade de auditoria, com casos adaptáveis ao sector de cada organização.

Objectivo do Programa

  • Explicar os princípios fundamentais de segurança da informação e os conceitos de activo, ameaça, vulnerabilidade, risco e controlo.
  • Reconhecer os principais vectores de ataque e o papel do factor humano na segurança da organização.
  • Classificar a informação segundo a sua sensibilidade e compreender os controlos de protecção associados.
  • Identificar o quadro legal angolano da segurança da informação e as entidades reguladoras relevantes.
  • Descrever a finalidade da ISO/IEC 27001 e a noção de sistema de gestão de segurança da informação.
  • Compreender, a nível introdutório, segurança física, continuidade de negócio e resposta a incidentes.
  • Compreender a finalidade, a ética e o ciclo básico da actividade de auditoria.
  • Distinguir evidência objectiva de afirmação não verificada e formular perguntas elementares de verificação.

Perfil de Entrada

  • Equipas de auditoria interna, GRC, gestão de risco e conformidade, sem formação prévia em cibersegurança.
  • Gestores e pontos focais de segurança das direcções operacionais.
  • Pré-requisitos: nenhuns.

Metodologia

Exposição interactiva com linguagem acessível e contextualização ao sector da organização, um estudo de caso por sessão e exercícios de consolidação entre sessões, com correcção comentada na sessão seguinte. O curso culmina numa simulação integrada de nível introdutório. Sem laboratórios técnicos: toda a componente prática assenta em estudos de caso e dramatizações simples.

Plano Detalhado por Módulos

M1Fundamentos de Segurança da Informação4h
  • A informação como activo organizacional: o que se protege e porquê
  • Princípios de confidencialidade, integridade e disponibilidade, com exemplos do sector do participante
  • Segurança da informação, cibersegurança e segurança física: fronteiras e sobreposições
  • Conceitos essenciais: activo, ameaça, vulnerabilidade, risco e controlo
  • Estudo de caso: análise guiada de um incidente operacional simulado
  • Exercício de consolidação: listar 5 tipos de informação tratados no posto de trabalho e classificar a respectiva sensibilidade
M2Classificação e Tratamento da Informação4h
  • Porque se classifica a informação: critérios de sensibilidade e de criticidade
  • Níveis de classificação e sua aplicação prática (pública, interna, confidencial, restrita)
  • Ciclo de vida da informação: criação, utilização, armazenamento, partilha e destruição
  • Regras básicas de tratamento por nível: rotulagem, acesso, transmissão e eliminação
  • Informação sensível típica da organização: dados pessoais, informação comercial, documentação operacional
  • Estudo de caso: classificação de um conjunto de documentos e definição das regras de tratamento
  • Exercício de consolidação: elaborar uma tabela de classificação simplificada para a própria área
M3Panorama de Ameaças e Factor Humano4h
  • Principais vectores de ataque: phishing e engenharia social, comprometimento de credenciais, ransomware e fraude por correio electrónico
  • O factor humano como principal vector de entrada; práticas individuais de protecção
  • Risco associado a colaboradores internos e a terceiros
  • Conceito de incidente de segurança e importância do respectivo reporte
  • Estudo de caso: identificação de mensagens fraudulentas e respectivos sinais de alerta
  • Exercício de consolidação: identificação de 3 comportamentos de risco no ambiente de trabalho
M4Controlos de Segurança em Linguagem Simples4h
  • O que é um controlo: controlos preventivos, de detecção e de correcção
  • Controlos técnicos, organizacionais e físicos — exemplos do dia-a-dia da organização
  • Boas práticas essenciais: gestão de acessos, cópias de segurança, actualização de sistemas e antivírus
  • A ideia de defesa em profundidade: várias camadas de protecção
  • Introdução aos domínios de controlo da ISO/IEC 27002
  • Estudo de caso: identificar controlos presentes ou em falta num cenário de incidente
  • Exercício de consolidação: associar uma lista de controlos aos respectivos tipos
M5Enquadramento Legal Angolano4h
  • Lei n.º 22/11, de 17 de Junho — Protecção de Dados Pessoais e competências da APD
  • Lei n.º 7/17, de 16 de Fevereiro — Protecção das Redes e Sistemas Informáticos
  • Lei n.º 23/11, de 20 de Junho — Comunicações Electrónicas e Serviços da Sociedade da Informação; papel do INACOM
  • Código Penal (Lei n.º 38/20, de 11 de Novembro) — tipificação dos crimes informáticos
  • Entidades reguladoras relevantes e respectivas competências
  • Obrigações sectoriais aplicáveis à actividade da organização
  • Distinção entre requisito legal, requisito regulamentar e boa prática
  • Estudo de caso: divulgação indevida de dados pessoais — diploma aplicável e obrigações decorrentes
  • Exercício de consolidação: questionário sobre o quadro legal
M6Introdução à ISO/IEC 27001 e ao SGSI4h
  • O que é uma norma internacional e o que significa a certificação
  • Noção de SGSI: a segurança como processo contínuo de gestão (ciclo PDCA)
  • Panorama das cláusulas 4 a 10, em linguagem acessível
  • Política de segurança, gestão de riscos e Declaração de Aplicabilidade
  • Como um SGSI se traduz no dia-a-dia da organização
  • Estudo de caso: leitura guiada de uma política de segurança simplificada
  • Exercício de consolidação: associar actividades quotidianas às fases do ciclo PDCA
M7Segurança Física e Operacional4h
  • A interligação entre segurança física e segurança da informação
  • Sistemas operacionais críticos: controlo de acessos, videovigilância, sistemas de suporte à actividade
  • Zonas de segurança e controlo de acessos físicos a áreas sensíveis
  • A relação entre a segurança patrimonial e a cibersegurança
  • Risco associado a fornecedores e prestadores com acesso às instalações e aos sistemas
  • Estudo de caso: identificar vulnerabilidades físicas e de acesso num cenário simulado
  • Exercício de consolidação: listar pontos de contacto entre segurança física e informação
M8Continuidade de Negócio e Resposta a Incidentes4h
  • O que acontece quando um sistema crítico fica indisponível: noção de impacto operacional
  • Conceitos introdutórios de continuidade de negócio: plano de continuidade, operação em modo degradado, recuperação
  • Noções de RTO e RPO explicadas de forma simples
  • Ciclo básico de resposta a incidentes: detectar, reportar, conter, recuperar e aprender
  • Obrigações de comunicação em caso de incidente com dados pessoais
  • Estudo de caso: paragem de um sistema crítico — sequência de resposta e decisões
  • Exercício de consolidação: esboçar os passos de resposta a um incidente simples
M9Princípios e Prática da Actividade de Auditoria4h
  • Finalidade e valor da auditoria: proporcionar confiança à gestão
  • Ética e postura do auditor: independência, confidencialidade, objectividade e respeito pelo auditado
  • Ciclo básico da auditoria: preparação, questionamento e observação, registo de evidências e comunicação de resultados
  • Evidência objectiva versus afirmação não verificada
  • Técnicas elementares de questionamento
  • Noção de constatação e de não conformidade
  • Estudo de caso: distinguir evidência de opinião
  • Exercício de consolidação: preparar um guião de 5 perguntas para verificar um controlo
M10Simulação Integrada e Avaliação Final4h
  • Consolidação transversal dos conceitos do curso
  • Simulação integrada: mini-entrevista de verificação, registo de evidências e distinção face a opiniões
  • Preparação para formação avançada em auditoria de cibersegurança
  • Avaliação final em sala

Resultados Esperados

  • Participação e exercícios de consolidação: 30%
  • Estudos de caso em sala: 20%
  • Simulação integrada: 20%
  • Prova final de escolha múltipla (20 perguntas): 30%
← Voltar aos Programas
Scroll to Top