Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2022

Segurança da InformaçãoISO 27002
Código
ce140872
Banca
CESPE / CEBRASPE
Órgão
PGE-RJ
Ano
2022
Nível
Superior
Cargo
Analista de Sistemas e Métodos
Com base nas normas relacionadas à gestão de segurança, julgue o item a seguir.Conforme o princípio conhecido como auditoria, previsto na ABNT NBR ISO/IEC 27002:2013, convém impedir que uma única pessoa possa acessar e modificar ativos sem a devida autorização, determinando que o início de um evento seja separado de sua autorização.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Princípio de auditoria vs. segregação de funções na ISO 27002

❌ ERRADO. O enunciado descreve corretamente o princípio de segregação de funções (separação de poderes ou separation of duties), mas o atribui erroneamente ao princípio de auditoria. Na ABNT NBR ISO/IEC 27002:2013, o controle que trata de impedir que uma única pessoa acesse e modifique ativos sem autorização e que recomenda separar o início de um evento de sua autorização é o controle de segregação de funções, não o de auditoria.

O princípio de auditoria (controle 9.2.5 na versão 2013, ou 8.15 na 2022) está relacionado a atividades como revisão independente, logs e monitoramento, e não à divisão de responsabilidades operacionais. A banca explora a confusão entre esses dois conceitos de governança de segurança da informação.

NÃO CAIA NESSA!

A banca troca o nome do princípio: a descrição é de segregação de funções, mas o enunciado a chama de auditoria. Cuidado para não associar qualquer procedimento de controle a “auditoria” sem verificar a definição exata na norma.

Gabarito: Errado (E).

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce140872