Questão de Segurança da Informação — Tópicos Mesclados e Outros Assuntos de Segurança da Informação — CESPE / CEBRASPE 2024
- Código
- ce404100
- Banca
- CESPE / CEBRASPE
- Órgão
- CODEVASF
- Ano
- 2024
- Cargo
- AnDR ( )
- CCerto
- EErrado
GabaritoC — Certo
✅ CERTO. A afirmação está correta: para garantir a segurança dos dados, a empresa deve implementar políticas de armazenamento que abrangem criptografia, controle de acesso, auditoria e monitoramento, política de backup, retenção de dados e segurança física. Essas medidas são reconhecidas como controles essenciais de segurança da informação, conforme as boas práticas e normas como a ISO/IEC 27002.
A segurança da informação é um conjunto de práticas que visam proteger os dados contra ameaças, garantindo os princípios de confidencialidade, integridade, disponibilidade, autenticidade e não repúdio. Para alcançar esses objetivos, as organizações adotam políticas e controles que abrangem diferentes dimensões: lógica, física e organizacional. A questão lista exatamente as principais políticas de armazenamento que uma empresa deve considerar para proteger seus dados.
Vamos detalhar cada uma delas:
Criptografia de dados: protege a confidencialidade, transformando os dados em um formato ilegível para quem não possui a chave de decifração. É essencial para proteger dados em repouso (armazenados) e em trânsito (transmitidos).
Controle de acesso: garante que apenas pessoas autorizadas possam acessar os dados, por meio de autenticação (quem é o usuário) e autorização (o que ele pode fazer). Inclui princípios como o menor privilégio e a segregação de funções.
Auditoria e monitoramento: registra e analisa as atividades relacionadas aos dados, permitindo detectar acessos não autorizados, violações de segurança e garantir a rastreabilidade (quem acessou, quando, o quê).
Política de backup: garante a disponibilidade e a recuperação dos dados em caso de perda, corrupção ou desastre. Envolve a realização de cópias periódicas e a definição de estratégias de armazenamento e restauração.
Retenção de dados: define por quanto tempo os dados devem ser mantidos, atendendo a requisitos legais, regulatórios e de negócio. Inclui a definição de prazos de guarda e a destruição segura quando não forem mais necessários.
Segurança física: protege os equipamentos, instalações e mídias de armazenamento contra acessos não autorizados, desastres naturais e incidentes físicos. Inclui medidas como controle de acesso físico, monitoramento por câmeras, proteção contra incêndio e redundância de infraestrutura.
Essas políticas são complementares e formam uma camada de proteção abrangente. A norma ISO/IEC 27002, por exemplo, organiza os controles de segurança em quatro grupos: organizacionais, pessoas, físicos e tecnológicos. As políticas citadas na questão se encaixam nesses grupos, demonstrando que são práticas reconhecidas e recomendadas.
A banca explora o conhecimento do candidato sobre os elementos que compõem uma estratégia de segurança de dados. A questão é direta e não apresenta pegadinha, pois todos os itens listados são, de fato, políticas relevantes para a segurança do armazenamento de dados.
A afirmação está correta porque lista políticas que são, de fato, essenciais para a segurança dos dados em um sistema de banco de dados. Cada uma delas atende a um ou mais princípios da segurança da informação:
Criptografia → confidencialidade;
Controle de acesso → confidencialidade, integridade e autenticidade;
Auditoria e monitoramento → rastreabilidade, não repúdio e detecção de incidentes;
Política de backup → disponibilidade e recuperação;
Retenção de dados → conformidade legal e gestão do ciclo de vida;
Segurança física → proteção contra ameaças físicas.
Portanto, a implementação dessas políticas é uma prática recomendada e necessária para garantir a segurança dos dados, conforme as boas práticas de segurança da informação.
Gabarito: C (Certo)
Link permanente: /questoes/ce404100