Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2019

Segurança da InformaçãoISO 27002
Código
ce112702
Banca
CESPE / CEBRASPE
Órgão
TCE-RO
Ano
2019
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Desenvolvimento de Sistemas
Uma organização considera a possibilidade de implantar a modalidade de trabalho remoto, incluindo acesso remoto à intranet por meio de smartphones e computadores.Nessa hipótese, de acordo com a norma NBR ISO/IEC n.º 27002:2013, recomenda-seI manter no campo de observação, os dispositivos móveis com acesso remoto autorizado que contenham informações importantes, sensíveis ou críticas para o negócio.II usar criptografia nos dispositivos móveis e de acesso remoto, para prevenir o acesso não autorizado ou a divulgação de informações armazenadas e processadas nesses dispositivos.III fornecer acesso virtual às estações de trabalhos dos usuários com o objetivo de mitigar tentativas de ataques que venham a explorar falhas desse recurso.IV acessar equipamentos de propriedade particular autorizados para acesso remoto, com o objetivo de verificar a segurança da máquina.Assinale a opção correta.
  1. ATodos os itens estão certos.
  2. BApenas os itens I, II e III estão certos.
  3. CApenas os itens I, II e IV estão certos.
  4. DApenas os itens I, III e IV estão certos.
  5. EApenas os itens II, III e IV estão certos.
Revelar gabarito e comentário

GabaritoC — Apenas os itens I, II e IV estão certos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Trabalho remoto e dispositivos móveis na ISO 27002:2013

Gabarito: letra C. Apenas os itens I, II e IV estão corretos. A norma NBR ISO/IEC 27002:2013 recomenda que a organização mantenha controle sobre dispositivos móveis autorizados, utilize criptografia e realize verificações de segurança em equipamentos particulares. O item III não é uma recomendação direta da norma.

Item

Conteúdo

Correto?

Justificativa

I

Manter dispositivos móveis autorizados com informações sensíveis sob observação

Controle explícito da norma (inventário e monitoramento)

II

Usar criptografia em dispositivos móveis e acesso remoto

Controle explícito (Seção 10 – Criptografia)

III

Fornecer acesso virtual às estações de trabalho para mitigar ataques

Não é recomendação direta da ISO 27002:2013

IV

Verificar segurança de equipamentos particulares autorizados para acesso remoto

Prática prevista na norma para trabalho remoto

Item I — ✅ Correto

A ISO 27002:2013, na seção "Dispositivos móveis e trabalho remoto", orienta que dispositivos móveis autorizados que contenham informações sensíveis sejam mantidos sob observação e controle. Isso inclui inventário e monitoramento dos ativos que acessam a rede remotamente. A política de segurança deve definir essas condições.

Item II — ✅ Correto

A criptografia é um controle explícito da norma. A seção de Criptografia (Seção 10) e os controles de segurança nas comunicações determinam que dados armazenados e transmitidos por dispositivos móveis e conexões remotas sejam criptografados para prevenir acessos não autorizados.

Item III — ❌ Incorreto

O item sugere "fornecer acesso virtual às estações de trabalho" como medida para mitigar ataques. Embora tecnologias como VDI ou VPN sejam comuns na prática, a ISO 27002:2013 não apresenta essa ação como um controle de segurança específico. A norma enfatiza a implementação de políticas, criptografia, controle de acesso e verificações de segurança, mas não recomenda o provisionamento de acesso virtual como controle direto para mitigar falhas.

Item IV — ✅ Correto

A norma recomenda que, quando dispositivos de propriedade particular são autorizados para acesso remoto, a organização deve verificar a segurança da máquina (por exemplo, por meio de inspeções ou softwares de verificação). Isso faz parte das práticas de segurança para trabalho remoto previstas na ISO 27002:2013.

Análise das alternativas

A questão pede a opção correta dentre as combinações:

  • Alternativa A) Todos os itens estão certos. ❌ Incorreta, pois o item III está errado.

  • Alternativa B) Apenas os itens I, II e III estão certos. ❌ Incorreta, pois o item III está errado.

  • Alternativa C) Apenas os itens I, II e IV estão certos. ✅ Correta. Esta é a única combinação que inclui os três itens corretos e exclui o incorreto.

  • Alternativa D) Apenas os itens I, III e IV estão certos. ❌ Incorreta, pois inclui o item III (incorreto) e exclui o II (correto).

  • Alternativa E) Apenas os itens II, III e IV estão certos. ❌ Incorreta, pois inclui o item III (incorreto) e exclui o I (correto).

PEGA ESSA DICA!

Ao estudar a ISO 27002:2013, foque nos controles reais listados em cada seção. A banca pode tentar confundir com ações que parecem lógicas mas não estão expressamente na norma. Memorize as seções e seus controles principais, especialmente para trabalho remoto (criptografia, política, verificação de dispositivos).

Gabarito: letra C.

Link permanente: /questoes/ce112702