policy SME

Política de Proteção de Endpoints e Malware - PME

Assegure que todos os endpoints estão protegidos contra ameaças de malware com esta política adequada para PME, em conformidade com a ISO 27001:2022, para dispositivos técnicos, BYOD e alojados na nuvem.

Visão geral

Esta política define requisitos claros e adequados para PME para proteger todos os dispositivos de endpoint, incluindo BYOD e dispositivos móveis, contra malware, apoiando a conformidade com a ISO 27001:2022, GDPR e normas relacionadas. Atribui responsabilidades ao Diretor-Geral e a prestadores de serviços de TI, detalha controlos de prevenção, deteção, resposta, documentação e sensibilização, e é adaptada a organizações sem equipas dedicadas de cibersegurança.

Segurança de endpoints abrangente

Protege todos os dispositivos organizacionais e pessoais contra malware, incluindo portáteis, dispositivos móveis e suportes portáteis.

Papéis claros para PME

Responsabilidades simplificadas para Diretores-Gerais e prestadores de serviços de TI asseguram o cumprimento da política em contextos de pequenas empresas.

Alinhamento regulamentar

Suporta a conformidade com ISO/IEC 27001:2022, GDPR, NIS2 e DORA através de controlos robustos de proteção contra malware.

Cobertura de BYOD e trabalho remoto

Aplica-se a dispositivos da empresa e a dispositivos pessoais, suportando ambientes híbridos e forças de trabalho remotas.

Ler visão geral completa
Esta Política de Proteção de Endpoints – Malware (P20S) foi concebida especificamente para pequenas e médias empresas (PME) que procuram uma proteção robusta, prática e alinhada com normas contra ameaças de malware direcionadas a dispositivos de endpoint. Assinalada pelo “S” no número do documento e pela delegação da responsabilidade principal no Diretor-Geral, esta política reflete uma abordagem simplificada adequada a organizações sem Diretor de Segurança da Informação (CISO), Centro de Operações de Segurança (SOC) ou equipas de TI a tempo inteiro, mantendo-se totalmente em conformidade com quadros de referência líderes, incluindo ISO/IEC 27001:2022. O objetivo desta política é estabelecer normas mínimas claras e aplicáveis para proteger todos os dispositivos de endpoint, incluindo portáteis, desktops, tablets, smartphones e suportes amovíveis. Ao abordar os elementos técnicos, processuais e comportamentais da segurança de endpoints, visa mitigar riscos comuns como ransomware, spyware, keyloggers e malware baseado em USB. A política foi redigida para apoiar os objetivos de resiliência cibernética da organização e facilitar a conformidade regulamentar, nomeadamente com GDPR, NIS2, DORA e COBIT 2019. O âmbito é abrangente: cobre dispositivos organizacionais e BYOD, independentemente de estarem no local, em acesso remoto, conectados à nuvem ou offline. Todo o pessoal, prestadores de serviços geridos, contratados e estagiários estão abrangidos pelos seus requisitos. A política detalha a governação para dispositivos da empresa e dispositivos pessoais, com ênfase particular nos controlos de BYOD, como antivírus obrigatório ou agentes equivalentes a MDM, aplicação de patches atualizada, armazenamento cifrado e aplicação de bloqueio de ecrã. Os principais requisitos operacionais incluem executar soluções aprovadas de antivírus ou deteção e resposta em endpoint (EDR) em todos os endpoints, varreduras completas semanais do sistema, atualizações automáticas de assinaturas, bloqueio de tipos de ficheiros suspeitos, desativação de serviços não utilizados e análise em tempo real de USB. Se for detetado malware, são claramente descritos procedimentos de desconexão imediata, notificação de TI, contenção, ações de remediação e notificação de incidentes. Controlos adicionais exigem formação regular de sensibilização do pessoal e exercícios de simulação de engenharia social para minimizar riscos de infeção relacionados com o utilizador. A política estipula ainda que eventos críticos (como proteções desativadas ou tentativas repetidas de infeção) são registados e geram alertas automáticos, que a evidência de auditoria é retida para auditoria por pelo menos 12 meses e que as exceções são estritamente exceções documentadas e limitadas no tempo. A revalidação anual e atualizações acionadas por eventos asseguram que a política se mantém eficaz face à evolução das ameaças e a alterações regulamentares. Todos estes controlos são adequados para PME, fornecendo a Diretores-Gerais e prestadores de serviços de TI passos de segurança acionáveis e geríveis que cumprem as expectativas dos principais quadros regulamentares.

Diagrama da Política

Diagrama da Política de Proteção de Endpoints – Malware mostrando papéis de governação, controlos tecnológicos principais, requisitos de BYOD, passos de resposta a incidentes e monitorização contínua da conformidade para prontidão para auditoria.

Clique no diagrama para visualizar em tamanho completo

Conteúdo

Âmbito e regras de envolvimento

Controlos de BYOD e dispositivos móveis

Resposta a incidentes e notificação

Requisitos de auditoria e registo de auditoria

Formação de sensibilização em segurança da informação sobre malware

Cifragem e endurecimento de dispositivos

Conformidade com frameworks

🛡️ Padrões e frameworks suportados

Este produto está alinhado com os seguintes frameworks de conformidade, com mapeamentos detalhados de cláusulas e controles.

Framework Cláusulas / Controles cobertos
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
8.7
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
32(1)(b)33

Políticas relacionadas

Política de trabalho remoto - PME

Assegura que os requisitos de proteção de endpoints são aplicados em dispositivos utilizados fora do local ou em ambientes híbridos.

Política de Gestão de Ativos - PME

Suporta o rastreio e o controlo de todos os endpoints, assegurando que apenas dispositivos autorizados e protegidos são utilizados.

Política de Proteção de Dados e Privacidade - PME

Reforça a prevenção de malware como um controlo central de privacidade de dados para proteger dados pessoais e dados sensíveis contra comprometimento.

Política de Registo e Monitorização - PME

Estabelece os requisitos para registo de auditoria de eventos de malware e manutenção de visibilidade de alertas para resposta precoce.

Política de Resposta a Incidentes (P30) - PME

Define escalonamento, contenção e passos de notificação externa se o malware levar a violação de dados ou a interrupção operacional.

Sobre as Políticas Clarysec - Política de Proteção de Endpoints e Malware - PME

Políticas de segurança genéricas são frequentemente concebidas para grandes corporações, deixando pequenas empresas com dificuldade em aplicar regras complexas e papéis indefinidos. Esta política é diferente. As nossas políticas para PME são concebidas de raiz para implementação prática em organizações sem equipas dedicadas de segurança. Atribuímos responsabilidades aos papéis que realmente existem, como o Diretor-Geral e o seu prestador de serviços de TI, e não a um conjunto de especialistas que não tem. Cada requisito é decomposto numa cláusula com numeração única (por exemplo, 5.2.1, 5.2.2). Isto transforma a política numa lista de verificação clara e passo a passo, facilitando a implementação, a prontidão para auditoria e a personalização sem reescrever secções inteiras.

Deteção e resposta automatizadas a malware

Utiliza varreduras em tempo real, quarentenas automatizadas e notificação de incidentes para conter ameaças e restaurar dispositivos rapidamente.

Formação e sensibilização do pessoal integradas

Exige sensibilização contínua do utilizador, campanhas de phishing simuladas e reporte para reduzir o risco de malware por erros do utilizador.

Perguntas frequentes

Criado para Líderes, por Líderes

Esta política foi elaborada por um líder de segurança com mais de 25 anos de experiência na implementação e auditoria de frameworks ISMS em organizações globais. Foi concebida não apenas como um documento, mas como um framework defensável que resiste ao escrutínio de auditores.

Elaborado por um especialista com as seguintes qualificações:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura e tópicos

🏢 Departamentos alvo

TI Segurança Conformidade

🏷️ Cobertura temática

Controlo de acesso Gestão de conformidade Operações de segurança Registo e Monitorização Gestão de Vulnerabilidades Gestão de patches e firmware Gestão de Incidentes
€29

Compra única

Download instantâneo
Atualizações vitalícias
Endpoint Protection and Malware Policy - SME

Detalhes do produto

Tipo: policy
Categoria: SME
Padrões: 7