Ambientes tecnológicos empresariais combinam software, equipamentos, redes, dados, processos, pessoas e serviços externos. Essa diversidade faz com que determinadas questões não possam ser examinadas adequadamente a partir de uma única perspectiva.
A auditoria técnica de sistemas pode integrar conhecimentos de ciência da computação, segurança cibernética, engenharia e outras especialidades. A composição da equipe e os métodos empregados dependem do objeto, das questões formuladas, das evidências disponíveis e das competências profissionais aplicáveis.
Ciência da computação e o exame de sistemas
A ciência da computação oferece fundamentos para compreender como aplicações, algoritmos, estruturas de dados e arquiteturas de software foram projetados e implementados.
Conforme o escopo, seus métodos podem contribuir para o exame de:
- código-fonte e componentes de software;
- algoritmos e regras de processamento;
- estruturas e transformações de dados;
- integrações entre aplicações;
- interfaces e serviços;
- bancos de dados;
- mecanismos de registro de eventos;
- versionamento e gestão de mudanças;
- testes funcionais;
- comportamento de aplicações sob condições definidas.
A análise de software pode comparar requisitos, documentação, versões, configurações e resultados observados. Divergências precisam ser contextualizadas antes que se formule qualquer inferência sobre suas causas ou efeitos.
Segurança cibernética como dimensão do exame
A segurança cibernética reúne métodos relacionados à identificação, proteção, monitoramento e resposta a eventos que envolvem ativos tecnológicos.
Em uma auditoria técnica, essa especialidade pode contribuir para examinar:
- identidades e credenciais;
- perfis e privilégios;
- configurações de proteção;
- segmentação de redes;
- serviços expostos;
- mecanismos criptográficos;
- registros de autenticação;
- processos de atualização;
- tratamento de vulnerabilidades;
- monitoramento de eventos;
- procedimentos técnicos de resposta;
- preservação de registros relacionados a incidentes.
Uma vulnerabilidade representa uma condição técnica que deve ser analisada em seu contexto. Sua identificação não demonstra, isoladamente, que tenha sido utilizada ou que determinado efeito tenha ocorrido.
De modo semelhante, a ausência de registros em uma fonte específica não permite concluir pela inexistência de eventos em todo o ambiente. É necessário considerar cobertura do monitoramento, retenção, sincronização temporal e demais limitações das fontes.
Contribuições da engenharia
A engenharia oferece métodos para examinar sistemas como conjuntos de componentes interdependentes, sujeitos a requisitos, tolerâncias, restrições e condições operacionais.
Dependendo da natureza do ambiente, a análise pode abranger:
- infraestrutura física e lógica;
- redes e meios de comunicação;
- alimentação elétrica;
- equipamentos e dispositivos;
- redundância;
- disponibilidade;
- confiabilidade;
- capacidade;
- desempenho;
- condições ambientais;
- interfaces entre hardware e software;
- mecanismos de detecção e recuperação de falhas.
Medições, inspeções, ensaios e testes podem ser utilizados conforme o objeto. Seus resultados devem registrar as condições de execução, os instrumentos empregados, os parâmetros considerados e os limites de reprodução.
Estatística e métodos quantitativos
Questões que envolvem grande volume de registros podem demandar métodos quantitativos. A estatística pode auxiliar na seleção de amostras, comparação de populações, identificação de padrões e avaliação de variações.
Entre as aplicações possíveis estão:
- definição de amostras;
- análise de séries temporais;
- comparação entre períodos;
- exame de distribuições;
- identificação de valores atípicos;
- análise de desempenho;
- avaliação de taxas de ocorrência;
- quantificação de incertezas;
- verificação de associações entre variáveis.
A identificação de uma associação estatística não estabelece, por si só, relação causal. A interpretação depende da qualidade dos dados, do método utilizado, dos pressupostos adotados e da existência de explicações alternativas.
Compreensão do contexto organizacional
Sistemas tecnológicos estão inseridos em processos empresariais. Para compreender os registros e controles observados, pode ser necessário examinar fluxos de trabalho, papéis, responsabilidades, níveis de aprovação e relações com fornecedores.
Essa análise contextual pode considerar:
- documentos de processo;
- matrizes de responsabilidade;
- registros de aprovação;
- contratos e níveis de serviço;
- inventários;
- chamados técnicos;
- procedimentos internos;
- documentação de projetos;
- informações prestadas pelas equipes envolvidas.
A compreensão do contexto não substitui a evidência técnica. Ela auxilia a formular hipóteses, interpretar registros e identificar quais fontes adicionais podem ser necessárias.
Definição das questões por especialidade
Em trabalhos multidisciplinares, cada questão deve ser direcionada aos conhecimentos e métodos compatíveis com sua natureza.
Uma mesma ocorrência pode exigir diferentes análises. Uma indisponibilidade, por exemplo, pode envolver:
- comportamento da aplicação;
- configuração da infraestrutura;
- capacidade de processamento;
- comunicação entre componentes;
- alimentação elétrica;
- sequência de mudanças;
- registros de monitoramento;
- procedimentos operacionais.
Cada especialidade pode examinar parte do fenômeno. A integração ocorre pela correlação dos resultados, e não pela substituição de uma área por outra.
Correlação das evidências
Fontes diferentes podem registrar aspectos distintos de um mesmo evento. A correlação pode envolver logs de aplicações, equipamentos de rede, bancos de dados, sistemas operacionais, ferramentas de monitoramento e documentos técnicos.
Antes de associar registros, devem ser considerados:
- fusos horários;
- sincronização dos relógios;
- identificadores utilizados;
- granularidade temporal;
- políticas de retenção;
- alterações de formato;
- duplicidades;
- lacunas de coleta;
- transformações sofridas pelos dados.
A coincidência temporal pode indicar uma relação a ser examinada, mas não determina automaticamente a existência de dependência ou causalidade.
Distinção entre constatação, hipótese e inferência
A auditoria técnica deve separar diferentes níveis de afirmação.
Uma constatação descreve uma condição diretamente observada. Uma hipótese apresenta uma explicação tecnicamente possível. Uma inferência resulta da análise conjunta das evidências e dos critérios considerados.
Essa distinção permite comunicar o grau de sustentação de cada resultado e evita que possibilidades sejam apresentadas como fatos.
Quando existirem hipóteses concorrentes, elas podem ser registradas juntamente com as evidências favoráveis, os elementos contrários e as informações que não estavam disponíveis para diferenciá-las.
Documentação dos métodos
A integração de especialidades exige documentação suficiente para demonstrar como cada análise foi realizada. Conforme a natureza do trabalho, podem ser registrados:
- objeto e questões examinadas;
- critérios selecionados;
- fontes utilizadas;
- procedimentos de coleta;
- ferramentas e respectivas versões;
- parâmetros empregados;
- testes executados;
- resultados intermediários;
- métodos de correlação;
- limitações identificadas;
- responsáveis por cada análise técnica.
Essa documentação contribui para a rastreabilidade e para a avaliação dos fundamentos apresentados.
Limitações da abordagem multidisciplinar
A participação de profissionais de diferentes áreas amplia as possibilidades de exame, mas não elimina as limitações das evidências.
Registros podem estar incompletos, equipamentos podem ter sido substituídos, versões históricas podem não estar disponíveis e determinados eventos podem não ter sido monitorados. Também podem existir diferenças entre a documentação prevista e o ambiente efetivamente operado.
As limitações devem ser relacionadas às questões afetadas. Uma restrição pode impedir determinada conclusão sem comprometer outros resultados sustentados por fontes independentes.
Comunicação integrada dos resultados
O relatório pode reunir contribuições de diferentes especialidades, desde que preserve a origem e o fundamento de cada análise.
A apresentação dos resultados deve identificar:
- o objeto examinado;
- as questões atribuídas a cada área;
- os critérios empregados;
- as evidências utilizadas;
- os procedimentos realizados;
- as constatações obtidas;
- as hipóteses consideradas;
- as limitações do trabalho.
Conclusões integradas devem decorrer da correlação demonstrável entre as análises. A simples reunião de especialistas não torna o exame completo nem elimina incertezas.
Multidisciplinaridade orientada pelo objeto
A abordagem multidisciplinar é mais útil quando decorre das características do objeto, e não da aplicação indiscriminada de diferentes áreas de conhecimento.
Ciência da computação, segurança cibernética e engenharia oferecem perspectivas complementares para examinar sistemas, infraestrutura e registros tecnológicos. A seleção dos métodos deve permanecer vinculada às questões formuladas e às evidências efetivamente disponíveis.
O rigor do trabalho depende da clareza com que cada contribuição é delimitada, documentada e integrada às demais análises.
Nota editorial: Este artigo possui caráter técnico e informativo. A composição da equipe, os métodos e os procedimentos devem ser definidos conforme o objeto, as evidências disponíveis e as competências profissionais aplicáveis.