Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2022
Segurança da Informação›ISO 27002
Código
ce134777
Banca
CESPE / CEBRASPE
Órgão
DPE-RO
Ano
2022
Nível
Médio
Cargo
Técnico em Informática
De acordo com a NBR ISO/IEC 27002, a possibilidade de introdução de códigos não autorizados ou modificações acidentais em ambiente operacional produtivo pode ser evitada por meio de
Aseparação dos ambientes de desenvolvimento, testes e produção.
Butilização obrigatória de sistemas antimalware.
Cpolítica formal para proibir o uso de software não autorizado.
Dgerenciamento para redução de vulnerabilidades.
Epreparação de planos de continuidade de negócios.
Revelar gabarito e comentário▾
GabaritoA — separação dos ambientes de desenvolvimento, testes e produção.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Segregação de ambientes na ISO 27002
Gabarito: letra A. A NBR ISO/IEC 27002 recomenda a separação dos ambientes de desenvolvimento, testes e produção como controle para evitar a introdução de códigos não autorizados ou modificações acidentais no ambiente operacional produtivo. Essa segregação impede que alterações não validadas ou maliciosas impactem a produção.
A questão cobra um dos controles clássicos da norma: a segregação de ambientes (anteriormente no controle 12.1.4 da versão 2013, mantido na versão 2022). As demais alternativas, embora sejam boas práticas de segurança, não tratam diretamente do problema específico de evitar a introdução de códigos ou modificações acidentais no ambiente produtivo.
PEGA ESSA DICA!
Em questões sobre a ISO 27002, lembre-se de que a segregação de ambientes (desenvolvimento, teste, produção) é o controle primário para evitar que alterações não autorizadas ou acidentais atinjam a produção. Outros controles como antimalware, política de software não autorizado, gerenciamento de vulnerabilidades e continuidade de negócios são complementares, mas não substituem a separação física ou lógica dos ambientes.
Segregação de ambientes (ISO 27002): Controle primário (Desenvolvimento, Testes, Produção); Objetivo (Evitar códigos não autorizados, Evitar modificações acidentais); Benefícios (Apenas código aprovado vai para produção, Redução de riscos operacionais)
Alternativa A — ✅ Correta ⟵ GABARITO
A separação dos ambientes de desenvolvimento, testes e produção é um controle diretamente relacionado à prevenção de introdução de códigos não autorizados ou modificações acidentais. Ela garante que apenas código aprovado e testado seja implantado em produção, reduzindo riscos operacionais.
Alternativa B — ❌ Incorreta
A utilização obrigatória de sistemas antimalware protege contra códigos maliciosos, mas não evita que alterações acidentais ou não autorizadas sejam introduzidas por pessoas ou processos. É um controle de detecção/remediação, não de prevenção à introdução.
Alternativa C — ❌ Incorreta
Uma política formal para proibir software não autorizado é importante, mas não impede que modificações acidentais ocorram em códigos legítimos durante o ciclo de desenvolvimento. Foca na proibição de software, não na segregação de ambientes.
Alternativa D — ❌ Incorreta
O gerenciamento para redução de vulnerabilidades lida com correções e patches, mas não aborda a introdução de códigos não autorizados ou alterações acidentais. É um controle de correção, não de barreira.
Alternativa E — ❌ Incorreta
Planos de continuidade de negócios tratam da recuperação após incidentes, não da prevenção da introdução de códigos ou modificações. São reativos, enquanto o enunciado pede uma medida evitadora.