Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESGRANRIO 2023

Segurança da InformaçãoISO 27002
Código
cg020230
Banca
CESGRANRIO
Órgão
Transpetro
Ano
2023
Nível
Médio
Cargo
Técnico de Informática
A norma ABNT NBR ISO/IEC 27002 é uma norma internacional, traduzida no Brasil, a qual fornece diretrizes para a gestão de segurança da informação.Segundo essa norma, qual é o propósito da segregação de funções?
  1. AAssegurar a adequação contínua da direção de gestão e suporte à segurança da informação de acordo com vários tipos de requisitos.
  2. BAssegurar o fluxo adequado de informações referentes à segurança de informação.
  3. CConscientizar os funcionários sobre as ameaças à segurança de informação da organização.
  4. DEstabelecer uma estrutura definida e aprovada para a gestão de segurança dentro da organização.
  5. EReduzir o risco de fraude, erro e desvio de controles de segurança da informação.
Revelar gabarito e comentário

GabaritoE — Reduzir o risco de fraude, erro e desvio de controles de segurança da informação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segregação de funções na ISO 27002

Gabarito: letra E. Segundo a norma ABNT NBR ISO/IEC 27002, o propósito da segregação de funções é reduzir o risco de fraude, erro e desvio de controles de segurança da informação. Trata-se de um controle clássico de prevenção, que evita que uma única pessoa detenha todas as etapas de um processo crítico, diminuindo a probabilidade de ações maliciosas ou acidentais.

A questão exige o conhecimento específico do conceito de segregação de funções dentro da norma de controles de segurança da informação.

1Propósito
Reduzir risco de fraude
Reduzir risco de erro
Reduzir desvio de controles
2Natureza
Controle clássico de prevenção
Medida estrutural (não educacional)
3O que NÃO é
Análise crítica pela direção
Fluxo de informações
Conscientização
Estrutura do SGSI
Segregação de funções (ISO 27002)
LEVELsoulevel.com.br
Segregação de funções (ISO 27002): Propósito (Reduzir risco de fraude, Reduzir risco de erro, Reduzir desvio de controles); Natureza (Controle clássico de prevenção, Medida estrutural (não educacional)); O que NÃO é (Análise crítica pela direção, Fluxo de informações, Conscientização, Estrutura do SGSI)

Alternativa A — ❌ Incorreta

Afirma que o propósito é "assegurar a adequação contínua da direção de gestão e suporte à segurança da informação". Esse conceito está mais relacionado às atividades de análise crítica pela direção e ao processo de melhoria contínua do SGSI, não diretamente à segregação de funções. A segregação trata de separar responsabilidades para mitigar riscos, e não de assegurar adequação da gestão.

Alternativa B — ❌ Incorreta

Afirma que o propósito é "assegurar o fluxo adequado de informações referentes à segurança de informação". O fluxo de informações é tratado por controles de comunicação e conscientização, mas não é o objetivo central da segregação de funções. A segregação visa evitar concentração de poder, não garantir que a informação flua corretamente.

Alternativa C — ❌ Incorreta

Afirma que o propósito é "conscientizar os funcionários sobre as ameaças à segurança da informação da organização". Conscientização é um controle importante, mas está no âmbito de treinamento e programas de sensibilização. A segregação de funções é uma medida estrutural, não educacional.

Alternativa D — ❌ Incorreta

Afirma que o propósito é "estabelecer uma estrutura definida e aprovada para a gestão de segurança dentro da organização". Isso descreve a criação de uma política ou escopo do SGSI, que é um requisito da ISO 27001. A segregação de funções é um controle operacional dentro dessa estrutura, não a própria estrutura.

Alternativa E — ✅ Correta ⟵ GABARITO"

Reduzir o risco de fraude, erro e desvio de controles de segurança da informação é exatamente a definição de segregação de funções presente na ISO 27002 (controle 5.3 na versão 2022). Ao dividir responsabilidades entre diferentes pessoas ou equipes, a organização impede que um único indivíduo comprometa todo o processo, aumentando a proteção contra incidentes intencionais ou acidentais.

NÃO CAIA NESSA!

Em provas sobre ISO 27002, lembre-se de que a segregação de funções é um controle preventivo focado em risco de fraude e erro. Não confunda com controles de conscientização, comunicação ou revisão gerencial.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/cg020230