Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FCC 2020

Segurança da InformaçãoNorma ISO 27001
Código
fc058964
Banca
FCC
Órgão
AL-AP
Ano
2020
Cargo
Analista Legislativo - Desenvolvedor de Sistemas
Segundo a ABNT NBR ISO/IEC 27001:2013, no que diz respeito ao gerenciamento da segurança em redes de computadores,
  1. Arequisitos de gerenciamento de serviços de redes providos por terceirizados não devem ser incluídos em acordos de serviço de redes.
  2. Bgrupos de serviços de informação, usuários e sistemas de informação devem ser segregados em redes.
  3. Cdevem ser implementadas regras definindo critérios para instalação de softwares de redes pelos usuários.
  4. Das atividades dos administradores e operadores da rede devem ser registradas e analisadas semanalmente.
  5. Eeventos de segurança de redes devem ser relatados por meio dos canais de gestão, por escrito, o mais rápido possível.
Revelar gabarito e comentário

GabaritoB — grupos de serviços de informação, usuários e sistemas de informação devem ser segregados em redes.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gerenciamento de Segurança em Redes – ISO 27001:2013

Gabarito: letra B. A ABNT NBR ISO/IEC 27001:2013 adota, em seu Anexo A, controles de segurança da informação que incluem a segregação de redes. O controle A.13.1.1 (ou equivalente na ISO 27002) determina que grupos de serviços de informação, usuários e sistemas de informação devem ser segregados em redes, visando isolar diferentes zonas de segurança e reduzir riscos de acesso não autorizado.

A questão cobra o conhecimento dos controles do Anexo A da ISO 27001, especialmente os relativos à segurança de comunicações. A alternativa B reproduz exatamente esse requisito.

Alternativa A — ❌ Incorreta

Diz que requisitos de gerenciamento de serviços de redes providos por terceirizados não devem ser incluídos em acordos de serviço. Na verdade, a ISO 27001 exige que acordos com fornecedores incluam requisitos de segurança (controle A.15). Portanto, devem ser incluídos, e não omitidos.

Alternativa B — ✅ Correta ⟵ GABARITO

Reflete o controle de segregação de redes: "grupos de serviços de informação, usuários e sistemas de informação devem ser segregados em redes." Esse é um princípio fundamental para limitar a propagação de incidentes e proteger ativos críticos.

Alternativa C — ❌ Incorreta

Afirma que devem ser implementadas regras para instalação de softwares de redes pelos usuários. Embora existam controles de software, a alternativa não é específica da norma de gerenciamento de redes. A ISO 27001 trata de controle de software, mas não com essa redação focalizada em "softwares de redes pelos usuários".

Alternativa D — ❌ Incorreta

Estabelece que atividades de administradores e operadores de rede devem ser registradas e analisadas semanalmente. A norma exige registro (logging) e análise periódica, mas não fixa periodicidade semanal específica. O prazo é definido pela organização, não pela norma.

Alternativa E — ❌ Incorreta

Indica que eventos de segurança devem ser relatados por escrito o mais rápido possível. A gestão de incidentes (controle A.16) prevê relato, mas não determina exclusivamente "por escrito", e a rapidez deve ser compatível com a criticidade, sem prazo genérico.

PEGA ESSA DICA!

Para questões da FCC sobre ISO 27001, foque nos controles do Anexo A (derivados da ISO 27002). A segregação de redes é um dos mais cobrados. Memorize a frase: "grupos de serviços de informação, usuários e sistemas de informação devem ser segregados em redes."

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra B.

Link permanente: /questoes/fc058964