Questão de Segurança da Informação — ISO 27002 — CESGRANRIO 2023
Segurança da Informação›ISO 27002
Código
cg020230
Banca
CESGRANRIO
Órgão
Transpetro
Ano
2023
Nível
Médio
Cargo
Técnico de Informática
A norma ABNT NBR ISO/IEC 27002 é uma norma internacional, traduzida no Brasil, a qual fornece diretrizes para a gestão de segurança da informação.Segundo essa norma, qual é o propósito da segregação de funções?
AAssegurar a adequação contínua da direção de gestão e suporte à segurança da informação de acordo com vários tipos de requisitos.
BAssegurar o fluxo adequado de informações referentes à segurança de informação.
CConscientizar os funcionários sobre as ameaças à segurança de informação da organização.
DEstabelecer uma estrutura definida e aprovada para a gestão de segurança dentro da organização.
EReduzir o risco de fraude, erro e desvio de controles de segurança da informação.
Revelar gabarito e comentário▾
GabaritoE — Reduzir o risco de fraude, erro e desvio de controles de segurança da informação.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Segregação de funções na ISO 27002
Gabarito: letra E. Segundo a norma ABNT NBR ISO/IEC 27002, o propósito da segregação de funções é reduzir o risco de fraude, erro e desvio de controles de segurança da informação. Trata-se de um controle clássico de prevenção, que evita que uma única pessoa detenha todas as etapas de um processo crítico, diminuindo a probabilidade de ações maliciosas ou acidentais.
A questão exige o conhecimento específico do conceito de segregação de funções dentro da norma de controles de segurança da informação.
Segregação de funções (ISO 27002): Propósito (Reduzir risco de fraude, Reduzir risco de erro, Reduzir desvio de controles); Natureza (Controle clássico de prevenção, Medida estrutural (não educacional)); O que NÃO é (Análise crítica pela direção, Fluxo de informações, Conscientização, Estrutura do SGSI)
Alternativa A — ❌ Incorreta
Afirma que o propósito é "assegurar a adequação contínua da direção de gestão e suporte à segurança da informação". Esse conceito está mais relacionado às atividades de análise crítica pela direção e ao processo de melhoria contínua do SGSI, não diretamente à segregação de funções. A segregação trata de separar responsabilidades para mitigar riscos, e não de assegurar adequação da gestão.
Alternativa B — ❌ Incorreta
Afirma que o propósito é "assegurar o fluxo adequado de informações referentes à segurança de informação". O fluxo de informações é tratado por controles de comunicação e conscientização, mas não é o objetivo central da segregação de funções. A segregação visa evitar concentração de poder, não garantir que a informação flua corretamente.
Alternativa C — ❌ Incorreta
Afirma que o propósito é "conscientizar os funcionários sobre as ameaças à segurança da informação da organização". Conscientização é um controle importante, mas está no âmbito de treinamento e programas de sensibilização. A segregação de funções é uma medida estrutural, não educacional.
Alternativa D — ❌ Incorreta
Afirma que o propósito é "estabelecer uma estrutura definida e aprovada para a gestão de segurança dentro da organização". Isso descreve a criação de uma política ou escopo do SGSI, que é um requisito da ISO 27001. A segregação de funções é um controle operacional dentro dessa estrutura, não a própria estrutura.
Alternativa E — ✅ Correta ⟵ GABARITO"
Reduzir o risco de fraude, erro e desvio de controles de segurança da informação é exatamente a definição de segregação de funções presente na ISO 27002 (controle 5.3 na versão 2022). Ao dividir responsabilidades entre diferentes pessoas ou equipes, a organização impede que um único indivíduo comprometa todo o processo, aumentando a proteção contra incidentes intencionais ou acidentais.
NÃO CAIA NESSA!
Em provas sobre ISO 27002, lembre-se de que a segregação de funções é um controle preventivo focado em risco de fraude e erro. Não confunda com controles de conscientização, comunicação ou revisão gerencial.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)