Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2019

Segurança da InformaçãoNorma ISO 27001
Código
ce107036
Banca
CESPE / CEBRASPE
Órgão
CGE - CE
Ano
2019
Nível
Superior
Cargo
CESPE - - Auditor de Controle Interno - Tecnologia da Informação
Determinada organização pretende realizar uma mudança nos seus recursos de tecnologia da informação, criando ambientes diferentes para desenvolvimento, teste e produção de software, o que afetará a segurança da informação.Considerando o disposto na NBR ISO/IEC 27001, assinale a opção que indica o controle que deve ser aplicado pela organização nessa situação.
  1. Aregistro de eventos
  2. Bgestão de mudanças
  3. Cgestão de capacidade
  4. Dgestão de vulnerabilidades técnicas
  5. Erestrições quanto à instalação de softwares
Revelar gabarito e comentário

GabaritoB — gestão de mudanças

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de mudanças na ISO 27001

Gabarito: letra B. A situação descrita — criação de ambientes separados para desenvolvimento, teste e produção — é uma mudança nos recursos de TI que afeta a segurança da informação. O controle apropriado, segundo a NBR ISO/IEC 27001, é a gestão de mudanças (change management), que visa assegurar que todas as alterações sejam controladas, avaliadas quanto aos riscos e aprovadas antes da implementação.

A questão cobra o conhecimento dos controles do Anexo A da ISO 27001 (versão 2013 ou 2022). A gestão de mudanças está prevista no controle A.12.1.2 (na versão 2013) e no controle 8.32 (na versão 2022), ambos intitulados "Change Management". Os demais controles listados nas alternativas são importantes, mas não se aplicam diretamente ao cenário de uma mudança planejada na infraestrutura de TI.

Controles ISO 27001 (Anexo A)
  • 1Gestão de mudanças (A.12.1.2 / 8.32)
    • Mudanças controladas
    • Avaliação de riscos
    • Aprovação prévia
    • Ex.: ambientes dev/test/prod
  • 2Registro de eventos
    • Monitoramento e rastreabilidade
    • Atua após a mudança
  • 3Gestão de capacidade
    • Adequação à demanda
  • 4Gestão de vulnerabilidades
    • Identificação e correção
  • 5Restrições de instalação
    • Software não autorizado
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Registro de eventos (event logging) é um controle para monitoramento e rastreabilidade de atividades, mas não é o primeiro a ser aplicado quando se planeja uma mudança. Ele atua após a implementação, para detectar eventos de segurança.

Alternativa B — ✅ Correta ⟵ GABARITO

Gestão de mudanças. A organização deve estabelecer um processo formal para controlar alterações em recursos de TI, incluindo a segregação de ambientes. Esse controle garante que as mudanças sejam avaliadas, testadas e aprovadas, minimizando riscos à segurança.

Alternativa C — ❌ Incorreta

Gestão de capacidade (capacity management) trata da garantia de que os recursos de TI são adequados para atender à demanda, não especificamente do controle de mudanças.

Alternativa D — ❌ Incorreta

Gestão de vulnerabilidades técnicas (technical vulnerability management) foca na identificação e correção de vulnerabilidades em sistemas, não no processo de mudança.

Alternativa E — ❌ Incorreta

Restrições quanto à instalação de softwares é um controle para evitar software não autorizado, mas não cobre o processo de mudança em si, como a criação de novos ambientes.

PEGA ESSA DICA!

Na ISO 27001, cada controle tem um objetivo específico. Para questões sobre "mudança", "alteração" ou "modificação", associe sempre à gestão de mudanças. Lembre-se: o controle é aplicado antes da mudança, para planejar e aprovar, não depois.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra B.

Link permanente: /questoes/ce107036