Frameworks melhoram estrutura de segurança, diz Frank kim
Frameworks de segurança cibernética podem tornar mais fácil o entendimento de todos, em uma empresa, sobre o tema segurança, segundo Frank Kim.

Frameworks de segurança cibernética↳Segurança171 conteúdosCibersegurança no Brasil: 6 passos para sair da estagnaçãoDevSecOps · jul 2025O papel do CISO para transformar a cibersegurança em uma alavanca de reputação para as empresasDevSecOps · mar 2024Itaipu Parquetec e Exército Brasileiro realizam exercício de cibersegurança em BrasíliaDev (Back & Front) · set 2025Ver tudo em DevSecOps → podem tornar mais fácil o entendimento de todos, em uma empresa, sobre o tema segurança. A afirmação é de Frank Kim, fundador da ThinkSec, empresa de consultoria de segurança e diretor do Instituto SANS. Ele participou do evento RSA 2019.
Segundo o empresário, o problema com estruturas de segurança comuns é que elas envolvem PDFs longos que podem levar a mais confusão. Para tornar as estruturas de segurança cibernética mais fáceis de entender, ele as separou em três categorias, de acordo com a agência Tech Republic: estruturas de controle, estruturas de programas e estruturas de risco.
Estruturas de controle
Exemplos: NIST 800-53; Controles CIS (CSC)
Muitas vezes, quando um profissional de segurança entra em um novo ambiente para construir e gerenciar uma equipe, ele está lidando com uma organização relativamente imatura do ponto de vista de TI e segurança, disse Kim. Nesses casos, eles precisam determinar o conjunto básico de controles a serem implementados.
De acordo com Kim, é preciso:
- Identificar um conjunto de controles de linha de base
- Avaliar o estado das capacidades técnicas
- Priorizar a implementação de controles
- Desenvolver um roteiro inicial para a equipe de segurança
Estruturas do programa
Exemplos: ISO 27001; NIST CSF
Kim afirma, ainda, que profissionais de segurança cibernética usam uma estrutura de programa para fazer o seguinte:
- Avaliar o estado do programa geral de segurança
- Construa um programa abrangente de segurança
- Meça a maturidade e conduza comparações da indústria
- Simplifique as comunicações com os líderes de negócios
Os frameworks de controle e programa podem ser usados juntos e se apoiam mutuamente.
Estruturas de risco
Exemplos: NIST 800-39, 800-37, 800-30; ISO 27005; FAIR
As estruturas de risco permitem que os profissionais de segurança cibernética assegurem que estão gerenciando seus programas de maneira útil, usando as seguintes estruturas de risco:
- Definir as principais etapas do processo para avaliar e gerenciar riscos
- Estruturar o programa de gerenciamento de risco
- Identifique, meça e quantifique o risco
- Priorizar atividades de segurança
Segurança Correta
Para descobrir o a estrutura de segursança correta, Kim definiu os seguintes passos a serem seguidos:
- Imediatamente: Identifique as estruturas de segurança que você já está usando em sua organização
- Dentro de três meses: Determine como essas estruturas alavancam seus pontos fortes e são mapeadas entre si para atender às metas de conformidade e regulamentação
- Dentro de seis meses: atualize seu plano de programa de segurança para alavancar cada uma das três estruturas e socialize o plano com os líderes técnicos, operacionais e executivos.







