Pular para o conteúdo principal

Questão de Segurança da Informação — Auditoria de Sistemas — CESPE / CEBRASPE 2022

Segurança da InformaçãoAuditoria de Sistemas
Código
ce133125
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 6: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Segurança da Informação
Em uma pequena organização XPTO que não implementa a segregação de funções, um funcionário desempenha a função de operador de computador e programador de aplicativos.Nessa situação hipotética, o auditor de sistemas da informação deve recomendar
  1. Aprocedimentos que verifiquem se apenas as mudanças aprovadas no programa foram implementadas.
  2. Ba criação de uma equipe adicional para proporcionar a segregação de funções.
  3. Co registro automatizado das alterações nas bibliotecas de desenvolvimento.
  4. Dcontroles de acesso para evitar que o operador faça modificações no programa.
Revelar gabarito e comentário

GabaritoA — procedimentos que verifiquem se apenas as mudanças aprovadas no programa foram implementadas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Auditoria de Sistemas e Segregação de Funções

Gabarito: Letra A. Em uma organização sem segregação de funções, o auditor deve recomendar controles compensatórios que mitiguem o risco de alterações não autorizadas. A alternativa A propõe procedimentos para verificar se apenas mudanças aprovadas foram implementadas — uma medida prática e alinhada às melhores práticas de auditoria.

O controle 5.3 da ISO 27001:2022 estabelece que funções conflitantes devem ser segregadas. Contudo, quando a segregação não é viável, o auditor deve sugerir controles alternativos. A verificação independente das alterações (change management) é um exemplo clássico.

Alternativa A — ✅ Correta ⟵ GABARITO

A recomendação de procedimentos que verifiquem a implementação apenas de mudanças aprovadas constitui um controle compensatório eficaz. Isso permite detectar desvios mesmo sem a separação física das funções, reduzindo o risco de fraudes ou erros.

Alternativa B — ❌ Incorreta

Criar uma equipe adicional para segregar funções pode ser inviável ou excessivo para uma pequena organização. O auditor deve priorizar soluções proporcionais e de implementação imediata, não uma reestruturação organizacional drástica.

Alternativa C — ❌ Incorreta

O registro automatizado de alterações nas bibliotecas de desenvolvimento é um controle importante, mas não substitui a verificação de que as mudanças foram aprovadas. Ele apenas documenta; não impede nem detecta alterações não autorizadas de forma proativa.

Alternativa D — ❌ Incorreta

Impedir o operador de fazer modificações no programa via controles de acesso conflita com sua função de programador. A segregação ideal seria separar os papéis, mas como não é o caso, o operador necessita de acesso para realizar seu trabalho. A solução não é bloquear, mas monitorar e verificar.

NÃO CAIA NESSA!

A banca testa se o candidato conhece a diferença entre a recomendação ideal (segregar) e a recomendação prática (controles compensatórios). Muitos escolhem B por acreditar que a segregação deve ser implementada imediatamente, ignorando o contexto de uma pequena organização. Na auditoria, o foco é mitigar riscos com medidas viáveis.

Gabarito: Letra A.

Link permanente: /questoes/ce133125