Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2021

Segurança da InformaçãoISO 27002
Código
ce120489
Banca
CESPE / CEBRASPE
Órgão
MPE-AP
Ano
2021
Nível
Superior
Cargo
Analista Ministerial - Especialidade: Tecnologia da Informação
De acordo com a NBR ISO/IEC 27002, quando do desenvolvimento de uma política sobre o uso de controles criptográficos, convém considerar
  1. Aa identificação do nível requerido de proteção com base na avaliação de risco, considerando-se o tipo, a força e a qualidade do algoritmo de criptografia.
  2. Ba realização de cópias de segurança ou arquivamento das chaves criptográficas.
  3. Ca manutenção de registro e auditoria das atividades relacionadas ao gerenciamento de chaves.
  4. Da implementação de um firewall com vistas à melhora do algoritmo de criptografia.
  5. Ea manutenção de um registro de auditoria de todos os acessos a código-fonte de programas.
Revelar gabarito e comentário

GabaritoA — a identificação do nível requerido de proteção com base na avaliação de risco, considerando-se o tipo, a força e a qualidade do algoritmo de criptografia.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Desenvolvimento de política sobre controles criptográficos – ISO/IEC 27002

Gabarito: letra A. De acordo com a NBR ISO/IEC 27002, ao desenvolver uma política de uso de controles criptográficos, o primeiro passo é identificar o nível de proteção requerido a partir da avaliação de risco, considerando tipo, força e qualidade do algoritmo. As demais alternativas tratam de aspectos operacionais (gestão de chaves, auditoria) ou são incoerentes (firewall para melhorar algoritmo).

A banca testa a compreensão do propósito da política de criptografia: ela deve ser estratégica e baseada em risco, não meramente operacional. A alternativa A reflete exatamente essa diretriz, pois menciona "avaliação de risco" e "nível requerido de proteção", elementos centrais da norma.

Alternativa A — ✅ Correta ⟵ GABARITO

A norma ISO/IEC 27002 (controle 8.24 – Uso de criptografia) orienta que a organização deve desenvolver uma política de uso de controles criptográficos. Essa política deve ser baseada na avaliação de riscos e definir o nível de proteção necessário, incluindo a força e a qualidade do algoritmo. É exatamente o que a alternativa afirma: "identificação do nível requerido de proteção com base na avaliação de risco, considerando-se o tipo, a força e a qualidade do algoritmo de criptografia."

Alternativa B — ❌ Incorreta

A "realização de cópias de segurança ou arquivamento das chaves criptográficas" é uma prática operacional de gestão de chaves, mas não é o ponto de partida para desenvolvimento da política. A política deve primeiro definir o que proteger e com que nível, para depois definir procedimentos como backup de chaves. Além disso, a ISO 27002 trata backup de chaves em controles específicos de gerenciamento de chaves, não como item primordial da política.

Alternativa C — ❌ Incorreta

"Manutenção de registro e auditoria das atividades relacionadas ao gerenciamento de chaves" também é um aspecto tático/operacional. Embora relevante, não é o que se deve considerar primeiro ao desenvolver a política. A política deve estabelecer diretrizes gerais; a auditoria de chaves é um controle derivado, não o princípio.

Alternativa D — ❌ Incorreta

"Implementação de um firewall com vistas à melhora do algoritmo de criptografia" é conceitualmente errada. Firewall é um controle de rede que não interfere na qualidade do algoritmo criptográfico. A melhora do algoritmo depende de escolha técnica (AES, RSA etc.), não de firewall. Essa alternativa mistura conceitos de forma absurda.

Alternativa E — ❌ Incorreta

"Manutenção de um registro de auditoria de todos os acessos a código-fonte de programas" está relacionada a controle de acesso a código-fonte, não a política de criptografia. Embora o código-fonte possa conter implementações criptográficas, o foco da política é o uso de criptografia para proteger informações, não o registro de acessos a código. É outro tópico da norma (controle 8.32 – Gestão de direitos de acesso).

PEGA ESSA DICA!

Em questões sobre políticas de segurança, lembre-se de que a política é um documento estratégico. Ela define diretrizes e princípios, não procedimentos operacionais detalhados. A alternativa que fala em "avaliação de risco" e "nível de proteção" sempre tem mais chance de ser a correta.

Gabarito: letra A.

Link permanente: /questoes/ce120489