Fundamentos
CIA, ameaça, risco e vulnerabilidade
O vocabulário que separa quem entende de quem repete jargão.
12 min5 itens de prática
Segurança da informação se organiza em torno de três propriedades — a tríade CIA:
- Confidencialidade — só quem pode ver, vê. (criptografia, controle de acesso)
- Integridade — o dado não foi alterado sem autorização. (hash, assinatura digital)
- Disponibilidade — o sistema responde quando é preciso. (redundância, backup, anti-DDoS)
Todo controle de segurança serve a pelo menos uma delas — e quase sempre sacrifica outra. Criptografar tudo protege confidencialidade e pode custar disponibilidade se a chave se perder.
Os quatro termos que as pessoas trocam:
- Vulnerabilidade — a fraqueza. (servidor sem patch)
- Ameaça — quem ou o que pode explorar. (ransomware)
- Exploit — o meio concreto de exploração.
- Risco — probabilidade × impacto. É o único que se mede em dinheiro.
Vulnerabilidade sem ameaça não vira incidente. Ameaça sem vulnerabilidade não tem por onde entrar. Risco é o que a diretoria entende.
Dois princípios que resolvem a maioria dos problemas de arquitetura: menor privilégio (cada um recebe só o acesso necessário) e defesa em profundidade (várias camadas, porque uma sempre falha).
Agora pratique
5 itens. Ler não fixa; responder fixa.