Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2020

Segurança da InformaçãoISO 27002
Código
ce116822
Banca
CESPE / CEBRASPE
Órgão
TJ-PA
Ano
2020
Nível
Superior
Cargo
Analista Judiciário - Análise de Sistemas (Suporte)
Um dos desafios atuais da segurança da informação é o crescente uso de BYOD (bring your own device, ou, em português, traga seu próprio dispositivo) nas instituições. Notebooks, tablets e principalmente smartphones estão invadindo as redes institucionais. Nesse contexto, são necessárias políticas, procedimentos e tecnologias especializadas acerca do tema. Com base na NBR ISO/IEC n.º 27002, em uma política de dispositivos móveis, é correto
  1. Avalidar informações de entrada no sistema somente quando todos os dados de entrada estiverem completos e íntegros, em conformidade com as boas práticas.
  2. Bseparar o uso do dispositivo para negócio e para fins pessoais, incluindo os softwares para apoiar essa separação e proteger os dados do negócio em um dispositivo privado.
  3. Cmonitorar as condições ambientais, como temperatura e umidade, para a detecção de condições que possam afetar negativamente as instalações de processamento da informação.
  4. Davaliar regularmente a referida política quanto à sua capacidade de atender ao crescimento do negócio e às interações com outras utilidades.
  5. Esegregar as funções de controle de acesso como, por exemplo, pedido de acesso, autorização de acesso e administração de acesso.
Revelar gabarito e comentário

GabaritoB — separar o uso do dispositivo para negócio e para fins pessoais, incluindo os softwares para apoiar essa separação e proteger os dados do negócio em um dispositivo privado.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

BYOD e política de dispositivos móveis na ISO 27002

Gabarito: letra B. A alternativa B reflete corretamente a recomendação da NBR ISO/IEC 27002 de que a política de dispositivos móveis deve prever a separação entre o uso pessoal e profissional, incluindo o uso de softwares que permitam essa segregação e protejam os dados da organização mesmo em dispositivos particulares.

A banca testa o conhecimento sobre os controles específicos para dispositivos móveis (BYOD) dentro da norma ISO 27002. É comum que o examinador misture controles de outras áreas (validação de entrada, segurança física, segregação de funções) para confundir o candidato. A chave é lembrar que a política de dispositivos móveis tem foco na gestão dos riscos trazidos pelo uso de equipamentos pessoais, especialmente a separação entre dados corporativos e pessoais.

Alternativa A — ❌ Incorreta

A validação de informações de entrada está relacionada à segurança de aplicações e desenvolvimento de software, não a dispositivos móveis. Embora seja uma boa prática, não é o cerne de uma política de dispositivos móveis.

Alternativa B — ✅ Correta ⟵ GABARITO

Conforme a ISO 27002, o controle A.6.2.1 (Mobile device policy) estabelece que a organização deve adotar uma política e medidas de segurança para gerenciar os riscos do uso de dispositivos móveis. Uma das principais recomendações é a separação entre dados empresariais e pessoais, utilizando tecnologias como contêineres, perfis separados ou virtualização. Isso garante que, mesmo em um dispositivo privado, os dados do negócio fiquem protegidos.

Alternativa C — ❌ Incorreta

O monitoramento de temperatura e umidade é um controle de segurança física e do ambiente, previsto na seção de segurança física (por exemplo, controle 11.2.1). Não é específico para dispositivos móveis.

Alternativa D — ❌ Incorreta

A avaliação da política quanto ao crescimento do negócio é uma atividade de revisão e melhoria contínua, que pode ser aplicada a qualquer política, mas não é o foco principal da política de dispositivos móveis. A ISO 27002 trata disso em gestão de conformidade e melhoria.

Alternativa E — ❌ Incorreta

A segregação de funções de controle de acesso (pedido, autorização, administração) é um controle de acesso lógico (controle 9.2.3), importante para evitar conflitos de interesse, mas não é específico para dispositivos móveis.

NÃO CAIA NESSA!

A banca mistura controles de segurança de diferentes domínios (aplicações, ambiente físico, acesso) com o controle de dispositivos móveis. Para acertar, lembre-se que a política de dispositivos móveis trata essencialmente da gestão BYOD: separação de uso, proteção de dados corporativos no dispositivo, registro, e requisitos de software. Fique atento a alternativas que parecem corretas, mas pertencem a outros capítulos da norma.

Gabarito final: letra B

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce116822