Questão de Segurança da Informação — Auditoria de Sistemas — CESPE / CEBRASPE 2022
Segurança da Informação›Auditoria de Sistemas
Código
ce133125
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 6: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Segurança da Informação
Em uma pequena organização XPTO que não implementa a segregação de funções, um funcionário desempenha a função de operador de computador e programador de aplicativos.Nessa situação hipotética, o auditor de sistemas da informação deve recomendar
Aprocedimentos que verifiquem se apenas as mudanças aprovadas no programa foram implementadas.
Ba criação de uma equipe adicional para proporcionar a segregação de funções.
Co registro automatizado das alterações nas bibliotecas de desenvolvimento.
Dcontroles de acesso para evitar que o operador faça modificações no programa.
Revelar gabarito e comentário▾
GabaritoA — procedimentos que verifiquem se apenas as mudanças aprovadas no programa foram implementadas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Auditoria de Sistemas e Segregação de Funções
Gabarito: Letra A. Em uma organização sem segregação de funções, o auditor deve recomendar controles compensatórios que mitiguem o risco de alterações não autorizadas. A alternativa A propõe procedimentos para verificar se apenas mudanças aprovadas foram implementadas — uma medida prática e alinhada às melhores práticas de auditoria.
O controle 5.3 da ISO 27001:2022 estabelece que funções conflitantes devem ser segregadas. Contudo, quando a segregação não é viável, o auditor deve sugerir controles alternativos. A verificação independente das alterações (change management) é um exemplo clássico.
Alternativa A — ✅ Correta ⟵ GABARITO
A recomendação de procedimentos que verifiquem a implementação apenas de mudanças aprovadas constitui um controle compensatório eficaz. Isso permite detectar desvios mesmo sem a separação física das funções, reduzindo o risco de fraudes ou erros.
Alternativa B — ❌ Incorreta
Criar uma equipe adicional para segregar funções pode ser inviável ou excessivo para uma pequena organização. O auditor deve priorizar soluções proporcionais e de implementação imediata, não uma reestruturação organizacional drástica.
Alternativa C — ❌ Incorreta
O registro automatizado de alterações nas bibliotecas de desenvolvimento é um controle importante, mas não substitui a verificação de que as mudanças foram aprovadas. Ele apenas documenta; não impede nem detecta alterações não autorizadas de forma proativa.
Alternativa D — ❌ Incorreta
Impedir o operador de fazer modificações no programa via controles de acesso conflita com sua função de programador. A segregação ideal seria separar os papéis, mas como não é o caso, o operador necessita de acesso para realizar seu trabalho. A solução não é bloquear, mas monitorar e verificar.
NÃO CAIA NESSA!
A banca testa se o candidato conhece a diferença entre a recomendação ideal (segregar) e a recomendação prática (controles compensatórios). Muitos escolhem B por acreditar que a segregação deve ser implementada imediatamente, ignorando o contexto de uma pequena organização. Na auditoria, o foco é mitigar riscos com medidas viáveis.