<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress.com" -->
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	>

<channel>
	<title>27005 &amp;laquo; WordPress.com Tag Feed</title>
	<link>http://wordpress.com/tag/27005/</link>
	<description>Feed of posts on WordPress.com tagged "27005"</description>
	<pubDate>Tue, 18 Nov 2008 20:55:37 +0000</pubDate>

	<generator>http://wordpress.com/tags/</generator>
	<language>en</language>

<item>
<title><![CDATA[La ISO 27000]]></title>
<link>http://asegurame.wordpress.com/2008/08/20/la-iso-27000/</link>
<pubDate>Wed, 20 Aug 2008 09:52:23 +0000</pubDate>
<dc:creator>asegurame</dc:creator>
<guid>http://asegurame.wordpress.com/2008/08/20/la-iso-27000/</guid>
<description><![CDATA[Para aclararnos con los cambios que ha habido estos últimos meses con las normas ISO de seguridad i]]></description>
<content:encoded><![CDATA[<div class='snap_preview'><p>Para aclararnos con los cambios que ha habido estos últimos meses con las normas <strong>ISO </strong>de <a href="http://en.wikipedia.org/wiki/Information_security">seguridad informática</a>,  hago un resumen  de los estándares que componen la norma I<strong>SO 27000</strong>. Existe una información más detallada en <a href="http://www.iso27000.es/">ISO27000.es</a>.</p>
<ul>
<li><span><span><strong><span>ISO 27000:</span></strong><span> Se encuentra en fase de desarrollo. Contendrá <strong>términos </strong>y <strong>definiciones </strong>que se emplean en toda la serie 27000. Esta norma será gratuita, a diferencia de las demás de la serie, que tendrán un coste.</span></span></span></li>
</ul>
<ul>
<li><span><span><strong><span>ISO 27001:</span></strong><span> Es la norma principal de <strong>requisitos </strong>del sistema de gestión de seguridad de la información. Es la norma con arreglo a la cual se certifican por auditores externos los SGSI de las organizaciones. En su Anexo A, enumera en forma de resumen los objetivos de control y controles que desarrolla la ISO 27002, para que sean seleccionados por las organizaciones en el desarrollo de sus SGSI; a pesar de no ser obligatoria la implementación de todos los controles enumerados en dicho anexo, la organización deberá argumentar sólidamente la no aplicabilidad de los controles no implementados.</span></span></span></li>
</ul>
<ul>
<li><span><span><strong><span>ISO 27002: </span></strong><span>Cambio de nomenclatura de ISO 17799:2005 realizada el 1 de Julio de 2007. Es una <strong>guía de buenas prácticas</strong> que describe los objetivos de control y controles recomendables en cuanto a seguridad de la información. No es certificable. Contiene 39 objetivos de control y 133 controles, agrupados en 11 dominios.</span></span></span></li>
</ul>
<ul>
<li><span><span><strong><span>ISO 27003:</span></strong><span> En fase de desarrollo; probable publicación a finales de 2008. Contendrá una <strong>guía de implementación de SGSI</strong> e información acerca del uso del modelo <a href="http://es.wikipedia.org/wiki/PDCA">PDCA</a> y de los requerimientos de sus diferentes fases.</span></span></span></li>
</ul>
<ul>
<li><span><span><strong><span>ISO 27004:</span></strong><span> En fase de desarrollo; probable publicación a lo largo de 2008. Especificará las <strong>métricas </strong>y las <strong>técnicas de medida</strong> aplicables para determinar la eficacia de un <strong>SGSI </strong>y de los controles relacionados. Estas métricas se usan fundamentalmente para la medición de los componentes de la fase “Do” (Implementar y Utilizar) del ciclo <strong>PDCA</strong>.</span></span></span></li>
</ul>
<ul>
<li><span><span><strong><span>ISO 27005:</span></strong><span> En fase de desarrollo; probable publicación a finales de 2007 ó principios de 2008. Consistirá en una guía para la <strong>gestión del riesgo</strong> de la seguridad de la información y servirá, por tanto, de apoyo a la ISO 27001 y a la implantación de un SGSI</span>.</span></span></li>
</ul>
<ul>
<li><span><strong><span>ISO 27006:</span></strong><span> Publicada en Febrero de 2007. Especifica los requisitos para la <strong>acreditación de entidades de auditoría y certificación</strong> de sistemas de gestión de seguridad de la información.</span></span></li>
</ul>
</div>]]></content:encoded>
</item>
<item>
<title><![CDATA[Trilogia da Família ISO 27000: Fim da trilha ... ou não!]]></title>
<link>http://esteniosobral.wordpress.com/2008/08/06/trilogia-da-familia-iso-27000-fim-da-trilha-ou-nao/</link>
<pubDate>Wed, 06 Aug 2008 22:40:19 +0000</pubDate>
<dc:creator>Estenio Sobral</dc:creator>
<guid>http://esteniosobral.wordpress.com/2008/08/06/trilogia-da-familia-iso-27000-fim-da-trilha-ou-nao/</guid>
<description><![CDATA[Saudações pessoal,
Damos início aqui a nossa última etapa da trilha em busca do SGSI e você dev]]></description>
<content:encoded><![CDATA[<div class='snap_preview'><p>Saudações pessoal,</p>
<p>Damos início aqui a nossa última etapa da trilha em busca do SGSI e você deve ter percebido que o título intriga um pouco quando vemos o &#8220;&#8230; ou não&#8221;, não é mesmo? Pois é, vamos ver o que nos espera lá no final da trilha.</p>
<p>Antes de levantarmos acampamento, vamos apenas nos recordar, resumidamente, pelo que passamos na etapa anterior da nossa trilogia. Então, lembro que:</p>
<ol>
<li>Pegamos uma área de negócio como exemplo para nosso escopo.</li>
<li>Definimos como ativo principal os processos de negócio daquela área.</li>
<li>Levantamos todos ou os principais processos da área.</li>
<li>Estipulamos um régua de pontuação da importância do processo baseada em valores financeiros. Nesse ponto há necessidade de grande participação dos gestores da área de negócio para definir o que separa um processo menos importante daquele mais importante.</li>
<li>Avaliamos os processos com base nessa régua e descobrimos os seus respectivos níveis de IMPACTO</li>
<li>Partimos em busca do nível de EXPOSIÇÃO desses processos, onde há uma forte participação do consultor de segurança em determinar se um controle de segurança está implementado ou não.</li>
<li>Paramos e montamos acampamento para digerir as experiências dessa trilha e tentar fazer previsões de como chegaríamos ao nível de EXPOSIÇÃO e consequentemente ao RISCO, que é a relação direta: IMPACTO x EXPOSIÇÃO.</li>
</ol>
<p>Agora é hora de encarar o último trecho, como formatar um régua de avaliação para medir o nível de exposição de um processo de negócio? Há várias formas de se fazer isso, vamos aqui dar foco em um exemplo, o qual foi levemente falado na segunda etapa da trilogia e que agora vamos detalhar mais.</p>
<p>Os Controles da ISO 27001 são um bom começo para criação da régua, porém, podem ser complementados e até mesmo reduzidos. Humm, tá parecendo palestra sobre bolsa de valores heheh: &#8220;se cair 1% pode cair 5%, se subir 2%, pode chegar a 3%&#8221;. Calma !! Como já falei, vamos seguir em um exemplo concreto, utilize os controles da ISO e construa um questionário para ser respondido por você mesmo (consultor de segurança) após analisar os ativos de suporte daquela área.</p>
<p>Opa, algo novo: &#8220;ATIVO DE SUPORTE é o que faz, de fato, o ativo principal - processo de negócio - acontecer, ou seja, Hardware, Software, Rede, Recursos Humanos, Instalações Físicas e Estrutura Organizacional (maiores informações ISO 27005).</p>
<p>Você pode estar se perguntando: &#8220;será que terei que analisar cada processo de negócio?&#8221;. Normalmente não, pois, surge o que chamo de efeito cascata da análise. Perceba que normalmente um determinado setor de uma empresa conduz vários processos de negócio, ou seja, as pessoas, softwares, instalações etc analisadas são as mesmas, consequentemente, as melhorias no nível de exposição de cada processo de negócio tende a afetar o mesmo grupo de ativos de suporte. O resumo disso tudo é que, para uma primeira avaliação de SGSI, você poderá pegar apenas o processo de maior grau de IMPACTO e avaliá-lo sob o ponto de vista da EXPOSIÇÃO.</p>
<p>Por que????? Adoro perguntar o &#8220;porquê&#8221; das coisas e você? hehehe. Aí vai: O resultado final do trabalho não é mostrar problemas ao Gestor e sim mostrar o nível de risco existente e a proposta para se atingir um nível de risco adequado à importância daquele processo de negócio. A implementação dessas propostas de melhorias irão atingir não só o processo de negócio mais crítico daquela área, mas, todos os processos tratados por aquele grupo de ativos de suporte. Eis o efeito cascata.</p>
<p>Obs: Não devemos nos prender ao detalhe que falarei a seguir, mas, guarde isso como informação que poderá ser explorada mais na frente. Note que o nível de impacto (perda financeira) e valor do ativo tendem a ser iguais nesse contexto que adotamos, porém, há excessões quando um ativo (físico normalmente) pode não ser impactado 100% graças a ação de um controle. Exemplo, incêndio numa sala com 100 computadores, porém, 80 deles não sofreram danos graças a ativação do controle de incêndio e, dessa forma, o grupo de ativo Computadores não foi impactado 100% do seu valor.</p>
<p>Voltando ao nosso exemplo, chegamos ao momento de juntar todos os resultados num relatório gerencial. Não entrarei em muitos detalhes do que deve conter esse relatório, mas, tentarei mostrar exemplos das principais informações que devem estar nele.</p>
<ul>
<li>Descreva a área onde foi aplicada a avaliação, não esquecendo de identificar o responsável pela mesma.</li>
<li>Descreva o Ativo Principal - processo de negócio mais relevante da área.</li>
<li>Detalhe os Ativos de Suporte existentes no processo.</li>
</ul>
<ul>
<li>Gere gráficos, tabelas etc para mostrar ao Gestor o Nível de Risco do seu processo conforme Impacto e Exposição obtidos nas avaliações. Veja um exemplo:</li>
</ul>
<p style="text-align:center;"><a href="http://esteniosobral.wordpress.com/files/2008/08/risco.jpg"><img class="size-medium wp-image-38 aligncenter" src="http://esteniosobral.wordpress.com/files/2008/08/risco.jpg?w=249" alt="" width="249" height="300" /></a></p>
<p style="text-align:justify;padding-left:90px;">
<p style="padding-left:90px;">A imagem acima representa uma matriz 5&#215;5 - Impacto x Exposição que consequentemene aponta o Nível de Risco do processo avaliado. Perceba que formamos 5 níveis de Risco contendo 5 componentes (ex. Risco Muito Alto possui os compontentes: 44, 45, 53, 54, 55), mas, essa distribuição é flexível e deve ser definida pela empresa. Detalhando um componente, por exemplo 45, obtemos a informação que o processo XYZ tem nível 4 de Impacto e 5 de Exposição, levando o processo para o patamar de Risco Muito Alto para a organização, que o deixa em primeiro nível de prioridade para implantação de melhorias nos controles de segurança.</p>
<ul>
<li>Podemos detalhar a informação em nível de Controles da ISO 27001 ou mesmo por Ativo de Suporte, exemplo:</li>
</ul>
<p><a href="http://esteniosobral.files.wordpress.com/2008/08/controles.jpg"><img class="aligncenter size-medium wp-image-42" src="http://esteniosobral.wordpress.com/files/2008/08/controles.jpg?w=278" alt="" width="278" height="100" /></a></p>
<p style="padding-left:90px;">Na figura acima, teríamos o seguinte detalhamento: dentro do processo XYZ, que tem Nível de Risco Muito Alto (45), a distribuição do nível de exposição por controle da ISO 27001 é: Gestão de Ativos = 5; Seg. Recursos Humanos = 5; Seg. Física e de Ambientes = 4; etc.</p>
<ul>
<li>Proponha um Plano de Ação para melhoria dos controles existentes no processo de negócio.</li>
</ul>
<p>Terminamos por aqui a nossa última etapa da trilogia da família ISO 27000, espero que essas informações possam ajudar outros profissionais da área de segurança que estejam envolvidos nessa &#8220;luta&#8221; que é a implementação de um SGSI numa organização. Vimos pelo caminho percorrido que há vários detalhes a serem explorados, pois, faz parte do ciclo de vida do SGSI a própria melhoria do modelo que ficará mais maduro a medida que rodamos o ciclo PDCA. Para fecharmos, acredito que o &#8220;&#8230; ou não&#8221; do título já está respondido: Não Há Fim nessa trilha, pois, a linha final do processo de segurança e qualidade nas organizações é apenas o começo de um novo ciclo de trabalho.</p>
<p>Estenio Sobral, CISSP</p>
<p style="text-align:justify;">
<p style="text-align:justify;">
<p style="text-align:left;">
<p><a rel="license" href="http://creativecommons.org/licenses/by-sa/2.5/br/"><img style="border-width:0;" src="http://i.creativecommons.org/l/by-sa/2.5/br/88x31.png" alt="Creative Commons License" /></a><br />
<span>Trilogia da Família ISO 27000: Fim da trilha &#8230; ou não!</span> by <a rel="attributionURL" href="http://esteniosobral.wordpress.com/2008/08/06/trilogia-da-familia-iso-27000-fim-da-trilha-ou-nao/">Estenio Sobral</a> is licensed under a <a rel="license" href="http://creativecommons.org/licenses/by-sa/2.5/br/">Creative Commons Atribuição-Compartilhamento pela mesma Licença 2.5 Brasil License</a></p>
</div>]]></content:encoded>
</item>
<item>
<title><![CDATA[Trilogia da Família ISO 27000: SGSI chegando ... ]]></title>
<link>http://esteniosobral.wordpress.com/2008/07/15/trilogia-da-familia-iso-27000-sgsi-chegando/</link>
<pubDate>Tue, 15 Jul 2008 22:03:39 +0000</pubDate>
<dc:creator>Estenio Sobral</dc:creator>
<guid>http://esteniosobral.wordpress.com/2008/07/15/trilogia-da-familia-iso-27000-sgsi-chegando/</guid>
<description><![CDATA[Olá pessoal,
Continuando nossa trilogia &#8230;
Falando ainda um pouco da fase do Ódio pelo @$#$¨]]></description>
<content:encoded><![CDATA[<div class='snap_preview'><p>Olá pessoal,</p>
<p>Continuando nossa trilogia &#8230;</p>
<p>Falando ainda um pouco da fase do Ódio pelo @$#$¨&#38;*% SGSI (isso logo logo vai mudar para o Adorável SGSI, acredite!), algo que certamente alimenta essa fase da &#8220;raiva&#8221; é a falta de algo concreto para usar como trilho e isso você já deve ter percebido que não é objetivo das normas, ou seja, você tem trilhas e não trilhos, estando aí o principal desafio do profissional de segurança: &#8220;construir o trilho&#8221;, ou melhor, transformar a avaliação de segurança da informação em processo repetitível e abrangente de forma a fornecer aos gestores uma visão do nível de proteção dos seus ativos críticos, auxiliando-os na tomada de decisão sobre investimentos em segurança dentro da corporação.</p>
<p>Lembre-se: tenha sempre em mente que a linguagem dos gestores é feita de números, trabalhe com métricas !!</p>
<p>O início da transformação:</p>
<p>Confesso que a ISO 27005, agora já publicada oficialmente, foi onde obtive o primeiro &#8220;plim&#8221; de como começar a construir o &#8220;trilho&#8221;. Não sei se por ter sido a última a ser lida e com o acúmulo de informações das leituras prévias tudo se encaixou ou se realmente foi por conta da visão mais prática que ela traz, inclusive com muitos exemplos em seus anexos. Sem mais delongas, a partir daqui eu começo a falar de um exemplo de construção de um SGSI, apenas reforçando a informação de que não há trilho, há trilha para se contruir o trilho, devendo-se respeitar todas as variáveis existentes num ambiente corporativo. Lá vamos nós:</p>
<p>1 - Obtenha da organização os limites em que sua avaliação (escopo) será aplicada. Por exemplo, que área de negócio será avaliada?</p>
<p>2 - Levante o ativo principal (iso27005) da área avaliada. Digamos que pensando em processos de negócio, você teria o objetivo de catalogar todos os processos e realizar uma classificação sob o ponto de vista de perda financeira. E as perdas com problemas de imagem etc? Concordo, porém, guarde isso em seu &#8220;a fazer&#8221;. Comece com o que é tangível, depois parta para o intangível. Afinal de contas, temos que começar de algum ponto. Então, procure obter do processo de negócio informações sobre tempo de parada do processo no último ano ou período maior (calcule por exemplo: total de usuarios x valor da hora trabalho de cada um x total de horas paradas), multas decorrentes, média de vendas ou operações não realizadas etc. Em resumo, estabeleça uma régua de classificação dos processos de negócio baseada em valor de perda financeira. Uma vez feito isso, parabéns, você acaba de obter a classificação do IMPACTO daquele processo de negócio.</p>
<p>Obs: É importante lembrar que: se já existir qualquer forma de avaliação de impacto na empresa, por exemplo, um BIA (Business Impact Analysis) você deverá integrar à sua metodologia. Verifique apenas se foram consideradas as perdas sob o aspecto da confidencialidade, integridade e disponibilidade.</p>
<p>3 - O próximo passo é estabelecer a avaliação sob o ponto de vista da EXPOSIÇÃO, pois, o cálculo do RISCO é uma relação direta entre IMPACTO x EXPOSIÇÃO. Você encontrará muita literatura falando que a exposição é calculada a partir da relação entre vulnerabilidade x ameaça e não há nada incorreto sobre isso, porém, a parcela de subjetivismo existente para se estipular um nível de vulnerabilidade e de ameaça a um ativo é muito grande. Esse subjetivismo é uma grande barreira, principalmente, em organizações com baixo nível de cultura de segurança - o que em minha opinião é a realidade de 90% ou mais aqui no Brasil (não sei como está isso em outros países) - onde um gestor de processo crítico é capaz de responder a um questionário de risco buscando a meta de ter menos trabalho a fazer, menos controles a implementar etc. Então, qual seria uma boa estratégia ? Pode haver várias, eis aqui uma que costumo seguir: Impacto - o gestor é a pessoa mais capacitada quando se fala de valores financeiros envolvidos no processo. Apenas conduza/oriente-o dentro de uma régua de avaliação. Exposição - você, profissional da área de segurança, é o mais capacitado a avaliar controles de segurança que possuem relação inversa com a  Exposição, ou seja, se você está começando do &#8220;zero&#8221; um trabalho de montar um SGSI, permita-se considerar para o processo de negócio avaliado, toda a lista de ameaças comuns (iso27005) como ponto de partida. Tendo isso como base, derivamos na visão de que, no mínimo, todos os controles de segurança da iso27001 deverão ser avaliados.</p>
<p>Percebeu que as &#8220;coisas&#8221; estão ficando mais claras? Bom, espero que sim !!! Agora é saber como avaliar os 133 controles da ISO e como arrumar todo o resultado obtido em forma de gráficos etc. Veremos isso no próximo post, onde, acreditem, o milagre da comunicação entre Técnicos e Gestores irá ocorrer !!!</p>
<p>Até lá &#8230;</p>
<p><a rel="license" href="http://creativecommons.org/licenses/by-sa/2.5/br/"><img style="border-width:0;" src="http://i.creativecommons.org/l/by-sa/2.5/br/88x31.png" alt="Creative Commons License" /></a><br />
<span>Trilogia da Família ISO 27000: SGSI chegando &#8230;</span> by <a rel="attributionURL" href="http://esteniosobral.wordpress.com/2008/07/15/trilogia-da-familia-iso-27000-sgsi-chegando/">Estenio Sobral</a> is licensed under a <a rel="license" href="http://creativecommons.org/licenses/by-sa/2.5/br/">Creative Commons Atribuição-Compartilhamento pela mesma Licença 2.5 Brasil License</a></p>
</div>]]></content:encoded>
</item>
<item>
<title><![CDATA[Trilogia da Família ISO 27000: Amor e Ódio]]></title>
<link>http://esteniosobral.wordpress.com/2008/06/06/trilogia-da-familia-iso-27000-amor-e-odio/</link>
<pubDate>Fri, 06 Jun 2008 21:15:25 +0000</pubDate>
<dc:creator>Estenio Sobral</dc:creator>
<guid>http://esteniosobral.wordpress.com/2008/06/06/trilogia-da-familia-iso-27000-amor-e-odio/</guid>
<description><![CDATA[Pessoal,
Quem já se meteu em projetos para estabelecer um SGSI (Sistema de Gestão da Segurança da]]></description>
<content:encoded><![CDATA[<div class='snap_preview'><p>Pessoal,</p>
<p>Quem já se meteu em projetos para estabelecer um SGSI (Sistema de Gestão da Segurança da Informação) deve ter vivido ou estar vivendo essa relação de amor e ódio. Ainda bem que o Ódio vem primeiro e depois transforma-se tudo em amor hehehe. Não quero de forma alguma ser polêmico nem tampouco ter voz de autoridade sobre o assunto, quero sim compartilhar alguma experiência que obtive nessa linha de trabalho em cima da família ISO 27000. Antes de mais nada, adianto que não vou entrar muito no mérito teórico e sim nos aspectos práticos de se trabalhar com esse assunto.</p>
<p>De onde se origina o Ódio:</p>
<p>Bem, esse sentimento ruim começar a brotar logo nos primeiros dias em que você começa a &#8220;googlear&#8221; sobre o assunto. Nossa !!! É tanta informação que você nem sabe por onde começar, após alguns minutos de digestão do conteúdo trazido pelo google, você percebe a necessidade de adquirir as normas e talvez realizar algum curso para organizar as idéias.</p>
<p>Dica: se você está percebendo um movimento dentro da empresa sobre esse assunto ou você mesmo pretende começá-lo, tente negociar logo curso, pois, depois que tudo começar, não haverá mais espaço para isso. Não se desespere, a realização de um curso serviria para organizar suas idéias, mas, não impedirá que você siga pela linha do auto-didatismo (bastante comum e até necessário para nossa área de trabalho :-O ). Pesquise - Leia - Pergunte - Pesquise - Leia - Pergunte - Pesquise - Leia - Pergunte.</p>
<p>Continuando a explicação de onde o ódio se origina &#8230; Agora você adquiriu as normas, ISO 27001, 27002, 27005 (draft) e agora? Qual serve para que? Rapidamente e sem nenhuma profundidade científica (apenas minha visão), 27001 - Guia de auditoria (SGSI contruído, auditor vai lá para certificar), 27002 - Detalhamento sobre controles (ao rodar o ciclo PDCA do SGSI você pode pontuar o nível de implementação do controle) opa, pontuar - medir - etc, palavras mágicas entendidas pelos gestores. Pratique isso !!! Por último, 27005 (draft) - Como construir o seu SGSI, exemplos etc.</p>
<p>Hummmm, uma luz no fim do túnel &#8230; vou correr para estudar só a 27005 &#8230; Não !!! Tem-se que estudar todas as 3 e ainda buscar apoio em outras para o maior detalhamento possível. De fato já há uma luz no fim do túnel e não é um trem &#8230; keep walking.</p>
<p>A essa altura já começamos a perceber que tudo vai girar em torno de algumas palavras mágicas: Ativo, Impacto, Ameaça. Porém, a impressão será de que essas #$%%#% palavras vão te levar a loucura, pois, vão encher mais ainda a sua cabeça de dúvidas. Que loucura, a sensação de que a luz do fim do túnel está se apagando é terrível. O que é um ativo? O escopo também é um ativo? Ativo tangível, intangível, principal e de suporte (what?), Impacto diminui com implementação de controles (a norma vai te falar que sim, mas, na minha visão há casos  em que o impacto terá uma relação binária 0 ou 1) ? Como chegar em números para o impacto e a ameaça? Como fugir de tanto subjetivismo, há como diminuir? Probabilidade de algo sem histórico? hehehe Coisa de doido. É tão desafiador que me fez lembrar daqueles problemas de física que ninguém consegue responder e você tem uma linha de raciocínio que acredita ser possível chegar à solução. De repente você não consegue largar mais aquilo, você quer chegar ao final logo. Será que ódio já está se transformando? Ainda não !!! Haverá mais pedras pelo caminho. Adoro trilhas de aventura, sempre há belas recompensas no final - lindas paisagens, ar puro, belas cachoeiras etc.</p>
<p>No próximo capítulo da trilogia, começaremos a montar esse quebra-cabeça.</p>
<p>To be continued &#8230;</p>
<p><a rel="license" href="http://creativecommons.org/licenses/by-sa/2.5/br/"><img style="border-width:0;" src="http://i.creativecommons.org/l/by-sa/2.5/br/88x31.png" alt="Creative Commons License" /></a><br />
<span>Trilogia da Família ISO 27000: Amor e Ódio</span> by <a rel="attributionURL" href="http://esteniosobral.wordpress.com/2008/06/06/trilogia-da-familia-iso-27000-amor-e-odio/">Estenio Sobral</a> is licensed under a <a rel="license" href="http://creativecommons.org/licenses/by-sa/2.5/br/">Creative Commons Atribuição-Compartilhamento pela mesma Licença 2.5 Brasil License</a>.</p>
</div>]]></content:encoded>
</item>

</channel>
</rss>
