Please use this identifier to cite or link to this item: https://hdl.handle.net/10316/102134
DC FieldValueLanguage
dc.contributor.advisorCaceres, Alberto Carnicero-
dc.contributor.advisorVieira, Marco Paulo Amorim-
dc.contributor.authorCosta, Pedro Miguel Osório Ferreira da-
dc.date.accessioned2022-09-26T22:00:38Z-
dc.date.available2022-09-26T22:00:38Z-
dc.date.issued2022-07-18-
dc.date.submitted2022-09-26-
dc.identifier.urihttps://hdl.handle.net/10316/102134-
dc.descriptionDissertação de Mestrado em Segurança Informática apresentada à Faculdade de Ciências e Tecnologia-
dc.description.abstractSaint-Gobain is a French multinational company, founded in 1665, present in 75 countrieswith over 166,000 employees. It designs, produces and distributes materials and solutionsthat are fundamental to the well-being of each and every one of us. These solutions canbe found in buildings, transports and many industrial applications.As other large multinationals, such as Maersk or Merck, in 2017, Saint-Gobain, suffereda cyberattack due to the NotPetya ransomware, causing a significant disruption in thedaily operations of its subsidiaries around the world. Since then and until the end of 2020,a strong and resilient cyber-defence plan has been followed with the main objective to better prepare the group’s infrastructure for future cyberattacks. In 2021, after the last external audit, it was concluded by the auditors that the group has now a stable level of security. In many aspects, better prepared compared to similar companies. As a result, the group decided to move from a “Build” phase to a "Run" phase, following a set of controls inspired by the CIS Critical Controls version 8. This allowed the group to strengthen their security level and adapt their posture to evolving threats, materialised by the Cybersecurity Continuous Improvement Plan (CCIP).In this internship we defined a strategy that allowed us to follow the CCIP and in parallel develop in-depth some of the objectives that this CCIP addresses. For this, we defined a main objective which is to implement a control framework for continuous improvement and two others that derive from the main one.The main contributions towards these objectives were to familiarise with the subject andthe state of the art regarding control frameworks, identifying the key requirements toundertake this internship and analysing the existing methodologies used by Saint-Gobain.Implement and monitor the controls defined for our perimeter, analysing and remediatingthe gaps found, thus obtaining the evidence for each of these controls in order to verifytheir compliance with the policies defined by the group.Follow a "Security by Design" methodology in all Information Technology andOperational Technology projects, identifying the main associated risks, as well asfollowing the best practices from the very beginning of a project.Develop and establish a Security Awareness Program that include all the relevant aspectsthat could help the reduction of unsecure behaviours by users with a special focus onphishing campaigns and user awareness sessions. Last but not least, a compilation of allthe main recommendations and good practices learnt during this internship, which anysmall and medium company can follow.eng
dc.description.abstractA Saint-Gobain é uma empresa multinacional francesa, fundada em 1665, presente em75 países com mais de 166.000 funcionários. Concebe, produz e distribui materiais esoluções que são fundamentais para o bem-estar de cada um de nós. Estas soluções podemser encontradas em edifícios, transportes e muitas aplicações industriais.Como outras grandes multinacionais, como a Maersk ou a Merck, em 2017, Saint-Gobain,sofreu um ataque cibernético devido ao ransomware NotPetya, causando uma perturbaçãosignificativa nas operações diárias das suas filiais em todo o mundo. Desde então e até ao final de 2020, foi seguido um plano de ciberdefesa forte e resistente com o objetivoprincipal de melhor preparar a infraestrutura do grupo para futuros ciberataques. Em2021, após a última auditoria externa, os auditores concluíram que o grupo tem agora umnível de segurança estável. Em muitos aspetos, melhor preparado em comparação comempresas similares. Como resultado, o grupo decidiu passar de uma fase "Build" parauma fase "Run", seguindo um conjunto de controlos inspirados nos CIS Critical SecurityControls na sua oitava versão. Isto permitiu ao grupo reforçar o seu nível de segurança eadaptar a sua postura à evolução das ameaças, materializada pelo Plano de MelhoriaContínua da Cibersegurança (CCIP).Neste estágio definimos uma estratégia que nos permitiu seguir o CCIP e, paralelamente,desenvolver em profundidade alguns dos objetivos ele contempla. Para tal, definimos umobjetivo principal que é o de implementar uma framework de controlos para a melhoriacontínua e dois outros que derivam do principal.As principais contribuições para estes objetivos consistiram na familiarização com o temae o estado da arte no que diz respeito às frameworks de controlos, a identificação dosrequisitos-chave para realizar este estágio e a análise das metodologias existentesutilizadas pela Saint-Gobain.Implementar e monitorizar os controlos definidos para o nosso perímetro de atuação,analisando e remediando as lacunas encontradas, obtendo assim as evidências para cadaum desses controlos a fim de verificar a sua conformidade com as políticas definidas pelogrupo.Seguir uma metodologia de "Security by Design" em todos os projetos nas áreas dasTecnologias da Informação (IT) e Tecnologias Operacionais (OT), identificando osprincipais riscos associados, bem como seguir as melhores práticas desde a fase inicial de um projeto.Desenvolver e estabelecer um Programa de Sensibilização para a Segurança que incluatodos os aspetos relevantes que possam ajudar a reduzir comportamentos inseguros porparte dos utilizadores, com especial ênfase em campanhas de phishing e sessões desensibilização aos utilizadores. Por último, mas não menos importante, uma compilaçãode todas as principais recomendações e boas práticas aprendidas durante este estágio, quequalquer pequena e média empresa pode seguir.por
dc.language.isoeng-
dc.rightsembargoedAccess-
dc.rights.urihttp://creativecommons.org/licenses/by-nc-nd/4.0/-
dc.subjectCibersegurançapor
dc.subjectControlos de segurançapor
dc.subjectSecurity by Designpor
dc.subjectConsciencialização dos utilizadorespor
dc.subjectGestão de Riscopor
dc.subjectCybersecurityeng
dc.subjectSecurity Controlseng
dc.subjectSecurity by Designeng
dc.subjectUser Awarenesseng
dc.subjectRisk Managementeng
dc.titleImplementing a Framework for Continuous Improvement in Cybersecurityeng
dc.title.alternativeImplementação de uma Framework para melhoria contínua em cibersegurançapor
dc.typemasterThesis-
degois.publication.locationSaint-Gobain-
degois.publication.titleImplementing a Framework for Continuous Improvement in Cybersecurityeng
dc.date.embargoEndDate2024-07-17-
dc.peerreviewedyes-
dc.date.embargo2024-07-17*
dc.identifier.tid203062590-
thesis.degree.disciplineInformática-
thesis.degree.grantorUniversidade de Coimbra-
thesis.degree.level1-
thesis.degree.nameMestrado em Segurança Informática-
uc.degree.grantorUnitFaculdade de Ciências e Tecnologia - Departamento de Engenharia Informática-
uc.degree.grantorID0500-
uc.contributor.authorCosta, Pedro Miguel Osório Ferreira da::0000-0003-4004-4801-
uc.degree.classification17-
uc.date.periodoEmbargo730-
uc.degree.presidentejuriMonteiro, Edmundo Heitor da Silva-
uc.degree.elementojuriDomingos, Henrique-
uc.degree.elementojuriVieira, Marco Paulo Amorim-
uc.contributor.advisorCaceres, Alberto Carnicero-
uc.contributor.advisorVieira, Marco Paulo Amorim::0000-0001-5103-8541-
item.openairetypemasterThesis-
item.fulltextCom Texto completo-
item.languageiso639-1en-
item.grantfulltextopen-
item.cerifentitytypePublications-
item.openairecristypehttp://purl.org/coar/resource_type/c_18cf-
Appears in Collections:UC - Dissertações de Mestrado
Files in This Item:
File Description SizeFormat
Relatorio Final - Tese MSI - Pedro Costa.pdf3.98 MBAdobe PDFView/Open
Show simple item record

Page view(s)

119
checked on Jul 17, 2024

Download(s)

4
checked on Jul 17, 2024

Google ScholarTM

Check


This item is licensed under a Creative Commons License Creative Commons