Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2019
Segurança da Informação›Norma ISO 27001
Código
ce107036
Banca
CESPE / CEBRASPE
Órgão
CGE - CE
Ano
2019
Nível
Superior
Cargo
CESPE - - Auditor de Controle Interno - Tecnologia da Informação
Determinada organização pretende realizar uma mudança nos seus recursos de tecnologia da informação, criando ambientes diferentes para desenvolvimento, teste e produção de software, o que afetará a segurança da informação.Considerando o disposto na NBR ISO/IEC 27001, assinale a opção que indica o controle que deve ser aplicado pela organização nessa situação.
Aregistro de eventos
Bgestão de mudanças
Cgestão de capacidade
Dgestão de vulnerabilidades técnicas
Erestrições quanto à instalação de softwares
Revelar gabarito e comentário▾
GabaritoB — gestão de mudanças
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de mudanças na ISO 27001
Gabarito: letra B. A situação descrita — criação de ambientes separados para desenvolvimento, teste e produção — é uma mudança nos recursos de TI que afeta a segurança da informação. O controle apropriado, segundo a NBR ISO/IEC 27001, é a gestão de mudanças (change management), que visa assegurar que todas as alterações sejam controladas, avaliadas quanto aos riscos e aprovadas antes da implementação.
A questão cobra o conhecimento dos controles do Anexo A da ISO 27001 (versão 2013 ou 2022). A gestão de mudanças está prevista no controle A.12.1.2 (na versão 2013) e no controle 8.32 (na versão 2022), ambos intitulados "Change Management". Os demais controles listados nas alternativas são importantes, mas não se aplicam diretamente ao cenário de uma mudança planejada na infraestrutura de TI.
Controles ISO 27001 (Anexo A)
1Gestão de mudanças (A.12.1.2 / 8.32)
Mudanças controladas
Avaliação de riscos
Aprovação prévia
Ex.: ambientes dev/test/prod
2Registro de eventos
Monitoramento e rastreabilidade
Atua após a mudança
3Gestão de capacidade
Adequação à demanda
4Gestão de vulnerabilidades
Identificação e correção
5Restrições de instalação
Software não autorizado
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Registro de eventos (event logging) é um controle para monitoramento e rastreabilidade de atividades, mas não é o primeiro a ser aplicado quando se planeja uma mudança. Ele atua após a implementação, para detectar eventos de segurança.
Alternativa B — ✅ Correta ⟵ GABARITO
Gestão de mudanças. A organização deve estabelecer um processo formal para controlar alterações em recursos de TI, incluindo a segregação de ambientes. Esse controle garante que as mudanças sejam avaliadas, testadas e aprovadas, minimizando riscos à segurança.
Alternativa C — ❌ Incorreta
Gestão de capacidade (capacity management) trata da garantia de que os recursos de TI são adequados para atender à demanda, não especificamente do controle de mudanças.
Alternativa D — ❌ Incorreta
Gestão de vulnerabilidades técnicas (technical vulnerability management) foca na identificação e correção de vulnerabilidades em sistemas, não no processo de mudança.
Alternativa E — ❌ Incorreta
Restrições quanto à instalação de softwares é um controle para evitar software não autorizado, mas não cobre o processo de mudança em si, como a criação de novos ambientes.
PEGA ESSA DICA!
Na ISO 27001, cada controle tem um objetivo específico. Para questões sobre "mudança", "alteração" ou "modificação", associe sempre à gestão de mudanças. Lembre-se: o controle é aplicado antes da mudança, para planejar e aprovar, não depois.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)