Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2023

Segurança da InformaçãoISO 27002
Código
ce153392
Banca
CESPE / CEBRASPE
Órgão
DATAPREV
Ano
2023
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Perfil: Desenvolvimento de Software
Com base na ABNT NBR ISO/IEC 27002:2022, julgue o item a seguir.Uma política de gerenciamento de chaves deve estabelecer a forma apropriada de lidar com chaves comprometidas: deve-se manter registro e auditoria das atividades que tenham relação com o gerenciamento de chaves e não se deve jamais destruir chaves comprometidas, as quais devem ser somente arquivadas.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gerenciamento de Chaves na ISO 27002

Gabarito: Errado. A afirmativa está incorreta porque a boa prática estabelecida na ABNT NBR ISO/IEC 27002:2022 determina que chaves criptográficas comprometidas devem ser gerenciadas de forma a eliminar riscos, incluindo a destruição segura ou revogação, e não apenas arquivadas. Manter registro e auditoria é correto, mas a proibição absoluta de destruição é falsa e contraria as recomendações da norma.

  1. 1Identificar comprometimento
  2. 2Revogar chave
  3. 3Destruir de forma segura
  4. 4Manter registro e auditoria
LEVEL · soulevel.com.br

Afirmativa — ❌ Errada (gabarito)

O item erra ao afirmar que "não se deve jamais destruir chaves comprometidas, as quais devem ser somente arquivadas". Na prática, uma vez que uma chave é comprometida, ela perde sua confidencialidade e não pode mais ser usada com segurança. A ISO 27002 orienta que tais chaves sejam tratadas: revogadas, destruídas ou descartadas de forma segura para evitar riscos futuros. A simples manutenção em arquivo sem destruição pode perpetuar a exposição a ataques. Portanto, a política deve prever a destruição como parte do ciclo de vida da chave, e não proibi-la.

NÃO CAIA NESSA!

A banca tenta fazer o aluno acreditar que "arquivar" é suficiente e que destruir é ruim, mas a norma exige a eliminação segura do material comprometido para garantir a segurança da informação.

Gabarito: Errado (alternativa E).

Link permanente: /questoes/ce153392