Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2020

Segurança da InformaçãoISO 27002
Código
ce116825
Banca
CESPE / CEBRASPE
Órgão
TJ-PA
Ano
2020
Nível
Superior
Cargo
Analista Judiciário - Análise de Sistemas (Suporte)

Texto 4A04-I


Um hacker invadiu o sistema computacional de determinada instituição e acessou indevidamente informações pessoais dos colaboradores e servidores. Durante a ação, foram alterados os registros de logs do sistema operacional e das aplicações, a fim de dificultar o trabalho de auditoria. Após o ocorrido, identificaram-se as seguintes ações do hacker.


I Exploração, a partir da Internet, de uma vulnerabilidade da página de notícias do portal da instituição localizada no servidor web, o que permitiu o acesso não autorizado à rede interna.

II Utilização de um script para alteração dos registros dos logs, com a troca dos endereços IP reais por fictícios.

III Quebra das credenciais administrativas do servidor de banco de dados dos sistemas internos, a partir do servidor web e utilização da técnica de ataques de dicionário.

IV Acesso de forma não autorizada ao servidor de banco de dados dos sistemas internos, para efetuar a extração das informações pessoais de colaboradores e servidores.


A equipe incumbida de analisar o caso concluiu que o risco era conhecido e considerado alto, já tendo sido comunicado à alta gestão da instituição; a vulnerabilidade explorada e sua correção eram conhecidas havia mais de seis meses, bem como a inexistência de dependências e da troca de dados entre os servidores de web e banco de dados; o incidente poderia ter sido evitado com o uso eficaz dos controles de segurança da informação.

Com base na NBR ISO/IEC n.º 27002, é correto afirmar que, no cenário apresentado no texto 4A04-I, foram explorados os controles de
  1. Amanutenção de equipamentos e de segurança física, pela ineficiência das manutenções preventivas recomendadas e da proteção física dos servidores web e de banco de dados.
  2. Bmanutenção de equipamentos e de segregação de rede, pela ineficiência das manutenções preventivas recomendadas e da segmentação da rede em domínio filtrados por firewalls entre os servidores web e de banco de dados.
  3. Csegurança física e de segregação de rede, pela ineficiência da proteção física e da segmentação da rede em domínio filtrados por firewalls entre os servidores web e de banco de dados.
  4. Dgestão de vulnerabilidades técnicas e de segurança física, pela ineficiência do monitoramento e das correções das vulnerabilidades e da proteção física dos servidores web e de banco de dados.
  5. Egestão de vulnerabilidades técnicas e de segregação de rede, pela ineficiência do monitoramento e das correções das vulnerabilidades e da segmentação da rede em domínio filtrados por firewalls entre os servidores web e de banco de dados.
Revelar gabarito e comentário

GabaritoE — gestão de vulnerabilidades técnicas e de segregação de rede, pela ineficiência do monitoramento e das correções das vulnerabilidades e da segmentação da rede em domínio filtrados por firewalls entre os servidores web e de banco de dados.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO 27002 – Controles de Segurança da Informação

Gabarito: letra E. No cenário descrito, as falhas apontadas são a não correção de uma vulnerabilidade conhecida há mais de seis meses (gestão de vulnerabilidades técnicas) e a ausência de segregação entre servidores web e banco de dados (segregação de rede). A NBR ISO/IEC 27002 prevê em suas seções de controles tanto a gestão de vulnerabilidades técnicas (na seção 12 – Segurança nas operações) quanto a segregação de redes (na seção 13 – Segurança nas comunicações). As alternativas que mencionam segurança física ou manutenção de equipamentos não se aplicam, pois o texto não relata falhas de proteção física ou de manutenção preventiva.

Alternativa A — ❌ Incorreta

A alternativa cita "manutenção de equipamentos" e "segurança física". No texto, não há menção a falhas de manutenção preventiva ou de proteção física dos servidores. O ataque ocorreu via exploração de vulnerabilidade de software e falta de segmentação de rede, não por problemas físicos.

Alternativa B — ❌ Incorreta

Menciona "manutenção de equipamentos" e "segregação de rede". A segregação de rede é um controle relevante, mas a manutenção de equipamentos não corresponde aos fatos. O erro está em incluir manutenção de equipamentos, que não foi um controle explorado.

Alternativa C — ❌ Incorreta

Cita "segurança física" e "segregação de rede". Embora a segregação de rede seja correta, a segurança física não é mencionada no relato. O incidente não envolve invasão física ou falha de perímetro físico.

Alternativa D — ❌ Incorreta

Aborda "gestão de vulnerabilidades técnicas" e "segurança física". A gestão de vulnerabilidades é pertinente, mas a segurança física não. O texto não indica falhas de proteção física.

Alternativa E — ✅ Correta ⟵ GABARITO

A alternativa combina "gestão de vulnerabilidades técnicas" e "segregação de rede". O texto explicita que a vulnerabilidade era conhecida e não corrigida (falha na gestão de vulnerabilidades) e que não havia segregação entre servidores web e banco de dados, permitindo o acesso indevido. Portanto, esses controles foram explorados.

Gabarito: letra E — correta a alternativa que aponta gestão de vulnerabilidades técnicas e segregação de rede como controles negligenciados.

Link permanente: /questoes/ce116825