Questão de Segurança da Informação — Auditoria de Sistemas de Informação — CESPE / CEBRASPE 2024
Segurança da Informação›Auditoria de Sistemas de Informação
Código
ce404024
Banca
CESPE / CEBRASPE
Órgão
CAU BR
Ano
2024
Cargo
Ana ( )
Julgue o seguinte item, com relação à auditoria em logs.
Por meio de análise de registro de eventos (logs), é possível investigar violações de políticas de segurança e garantir a conformidade com os requisitos regulamentares.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Auditoria em logs: investigação e conformidade
✅ CERTO. A análise de registros de eventos (logs) é uma ferramenta essencial tanto para a investigação de violações de políticas de segurança quanto para a verificação da conformidade com requisitos regulamentares. Os logs registram as atividades dos usuários, exceções, falhas e eventos de segurança, fornecendo a trilha de auditoria necessária para essas finalidades.
A auditoria em segurança da informação é o processo que verifica se os padrões de segurança são cumpridos, avaliando a segurança dos sistemas e detectando falhas e vulnerabilidades. Nesse contexto, os logs são a principal fonte de evidência para o auditor, pois registram o que aconteceu no sistema, quando e por quem. A análise desses registros permite reconstruir eventos passados, identificar comportamentos anômalos e verificar se as políticas de segurança foram respeitadas.
A norma ABNT NBR ISO/IEC 27002, que fornece diretrizes para controles de segurança da informação, trata especificamente dos registros de eventos na seção 12.4 (Registros e monitoramento). O objetivo dessa seção é "Registrar eventos e gerar evidências". O controle 12.4.1 (Registros de eventos) estabelece que:
ABNT NBR ISO/IEC 27002:
A.12.4.1 — "Registros de eventos (log) de eventos das atividades do usuário, exceções, falhas e eventos de segurança da informação devem ser produzidos, mantidos e analisados criticamente, a intervalos regulares."
Esse controle demonstra que os logs não são apenas armazenados, mas também analisados criticamente — o que inclui a investigação de violações de políticas de segurança. Além disso, a conformidade com requisitos regulamentares é um dos objetivos da auditoria de segurança da informação, que busca "medir o quanto o sistema está em conformidade com um conjunto de critérios estabelecidos". Os logs fornecem as evidências objetivas para essa medição.
Na prática, imagine que uma política de segurança proíba o acesso a determinado sistema fora do horário comercial. Se um funcionário acessa o sistema às 23h, o log de autenticação registrará esse evento. O auditor, ao analisar os logs, identifica a violação da política. Da mesma forma, se uma norma regulamentar exige que acessos a dados sensíveis sejam registrados, a existência e a análise dos logs comprovam a conformidade com esse requisito.
A pegadinha desta questão seria pensar que os logs servem apenas para um dos dois propósitos (investigação OU conformidade), quando na verdade servem para ambos. A banca explora a possível confusão entre os conceitos de "investigação" e "conformidade", mas ambos são finalidades legítimas e complementares da análise de logs.
Guarde este ponto: a análise de logs é a ponte entre a detecção de incidentes (investigação) e a comprovação de aderência a normas e políticas (conformidade). É exatamente essa dupla função que a assertiva descreve.
1Registrar eventos (logs)
2Analisar criticamente
3Investigar violações
4Comprovar conformidade
LEVEL · soulevel.com.br
Alternativa C — ✅ CERTO ⟵ GABARITO
A afirmativa está correta porque os logs são a principal fonte de evidência para a auditoria de segurança da informação. Eles permitem:
Investigar violações de políticas de segurança: ao registrar eventos como autenticações, acessos a recursos, exceções e falhas, os logs permitem reconstruir o que aconteceu e identificar quem violou uma política. O controle 12.4.1 da norma ABNT NBR ISO/IEC 27002 exige que esses registros sejam "analisados criticamente", o que viabiliza a investigação.
Garantir a conformidade com requisitos regulamentares: a auditoria de segurança da informação busca verificar se o sistema está em conformidade com critérios estabelecidos. Os logs fornecem as evidências objetivas de que os controles estão operando conforme o esperado, comprovando a adesão a normas e regulamentos.
A assertiva descreve exatamente as duas finalidades principais da análise de logs, ambas corretas e complementares. Não há qualquer erro na afirmação.