Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2020
Segurança da Informação›ISO 27002
Código
ce116822
Banca
CESPE / CEBRASPE
Órgão
TJ-PA
Ano
2020
Nível
Superior
Cargo
Analista Judiciário - Análise de Sistemas (Suporte)
Um dos desafios atuais da segurança da informação é o crescente uso de BYOD (bring your own device, ou, em português, traga seu próprio dispositivo) nas instituições. Notebooks, tablets e principalmente smartphones estão invadindo as redes institucionais. Nesse contexto, são necessárias políticas, procedimentos e tecnologias especializadas acerca do tema. Com base na NBR ISO/IEC n.º 27002, em uma política de dispositivos móveis, é correto
Avalidar informações de entrada no sistema somente quando todos os dados de entrada estiverem completos e íntegros, em conformidade com as boas práticas.
Bseparar o uso do dispositivo para negócio e para fins pessoais, incluindo os softwares para apoiar essa separação e proteger os dados do negócio em um dispositivo privado.
Cmonitorar as condições ambientais, como temperatura e umidade, para a detecção de condições que possam afetar negativamente as instalações de processamento da informação.
Davaliar regularmente a referida política quanto à sua capacidade de atender ao crescimento do negócio e às interações com outras utilidades.
Esegregar as funções de controle de acesso como, por exemplo, pedido de acesso, autorização de acesso e administração de acesso.
Revelar gabarito e comentário▾
GabaritoB — separar o uso do dispositivo para negócio e para fins pessoais, incluindo os softwares para apoiar essa separação e proteger os dados do negócio em um dispositivo privado.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
BYOD e política de dispositivos móveis na ISO 27002
Gabarito: letra B. A alternativa B reflete corretamente a recomendação da NBR ISO/IEC 27002 de que a política de dispositivos móveis deve prever a separação entre o uso pessoal e profissional, incluindo o uso de softwares que permitam essa segregação e protejam os dados da organização mesmo em dispositivos particulares.
A banca testa o conhecimento sobre os controles específicos para dispositivos móveis (BYOD) dentro da norma ISO 27002. É comum que o examinador misture controles de outras áreas (validação de entrada, segurança física, segregação de funções) para confundir o candidato. A chave é lembrar que a política de dispositivos móveis tem foco na gestão dos riscos trazidos pelo uso de equipamentos pessoais, especialmente a separação entre dados corporativos e pessoais.
Alternativa A — ❌ Incorreta
A validação de informações de entrada está relacionada à segurança de aplicações e desenvolvimento de software, não a dispositivos móveis. Embora seja uma boa prática, não é o cerne de uma política de dispositivos móveis.
Alternativa B — ✅ Correta ⟵ GABARITO
Conforme a ISO 27002, o controle A.6.2.1 (Mobile device policy) estabelece que a organização deve adotar uma política e medidas de segurança para gerenciar os riscos do uso de dispositivos móveis. Uma das principais recomendações é a separação entre dados empresariais e pessoais, utilizando tecnologias como contêineres, perfis separados ou virtualização. Isso garante que, mesmo em um dispositivo privado, os dados do negócio fiquem protegidos.
Alternativa C — ❌ Incorreta
O monitoramento de temperatura e umidade é um controle de segurança física e do ambiente, previsto na seção de segurança física (por exemplo, controle 11.2.1). Não é específico para dispositivos móveis.
Alternativa D — ❌ Incorreta
A avaliação da política quanto ao crescimento do negócio é uma atividade de revisão e melhoria contínua, que pode ser aplicada a qualquer política, mas não é o foco principal da política de dispositivos móveis. A ISO 27002 trata disso em gestão de conformidade e melhoria.
Alternativa E — ❌ Incorreta
A segregação de funções de controle de acesso (pedido, autorização, administração) é um controle de acesso lógico (controle 9.2.3), importante para evitar conflitos de interesse, mas não é específico para dispositivos móveis.
NÃO CAIA NESSA!
A banca mistura controles de segurança de diferentes domínios (aplicações, ambiente físico, acesso) com o controle de dispositivos móveis. Para acertar, lembre-se que a política de dispositivos móveis trata essencialmente da gestão BYOD: separação de uso, proteção de dados corporativos no dispositivo, registro, e requisitos de software. Fique atento a alternativas que parecem corretas, mas pertencem a outros capítulos da norma.
Gabarito final: letra B
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)