Pular para o conteúdo principal

Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — FCC 2024

Segurança da InformaçãoPolítica de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
fc147373
Banca
FCC
Órgão
TRT 20
Ano
2024
Cargo
TJ TRT20
Uma organização permite que seus colaboradores trabalhem remotamente e está preocupada com a segurança das informações sensíveis acessadas através de dispositivos pessoais. Durante uma auditoria de segurança, o Auditor recomendou a emissão de uma política específica sobre trabalho remoto que defina as condições e restrições pertinentes, considerando, segundo a norma ABNT NBR ISO/IEC 27002:2022,
  1. Ao uso de acesso remoto, como acesso a “desktop virtual”, que estabelece o tratamento e armazenamento adequado de informações em equipamentos de propriedade particular.
  2. Ba proibição do uso de notebooks pessoais durante o trabalho remoto, permitindo apenas celulares particulares e equipamentos fornecidos empregador.
  3. Ca implementação de uma política de mesa limpa que garanta que as informações confidenciais sejam descartadas corretamente.
  4. Dexigir que os colaboradores armazenem todas as informações localmente em seus dispositivos para acessá-las offline.
  5. Esolicitar que os colaboradores realizem backup manual dos dados confidenciais em dispositivos de armazenamento como HD externo ou pen drive.
Revelar gabarito e comentário

GabaritoA — o uso de acesso remoto, como acesso a “desktop virtual”, que estabelece o tratamento e armazenamento adequado de informações em equipamentos de propriedade particular.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Trabalho remoto e dispositivos pessoais na ABNT NBR ISO/IEC 27002:2022

Gabarito: letra A. A norma ABNT NBR ISO/IEC 27002:2022, no controle 6.7 (Trabalho remoto), determina que medidas de segurança devem ser implementadas para proteger informações acessadas, tratadas ou armazenadas fora das instalações da organização — e a alternativa A reflete exatamente isso ao mencionar o uso de acesso remoto, como "desktop virtual", que estabelece o tratamento e armazenamento adequado de informações em equipamentos de propriedade particular.

O trabalho remoto (ou teletrabalho) é uma modalidade em que o colaborador exerce suas atividades fora das dependências físicas da organização, frequentemente utilizando dispositivos pessoais (BYOD — Bring Your Own Device). Essa prática amplia a superfície de exposição das informações sensíveis: a organização perde o controle físico e lógico que teria sobre equipamentos próprios, e os dados passam a trafegar e residir em ambientes não gerenciados. Por isso, a norma ISO/IEC 27002:2022 estabelece controles específicos para essa situação, exigindo que a organização defina políticas e medidas de segurança para proteger as informações acessadas, processadas ou armazenadas em locais de trabalho remoto.

O controle 6.7 da norma é o coração da questão. Ele estabelece que "medidas de segurança devem ser implementadas quando as pessoas estiverem trabalhando remotamente para proteger as informações acessadas, tratadas ou armazenadas fora das instalações da organização". Isso significa que a norma não proíbe o trabalho remoto nem o uso de dispositivos pessoais; ao contrário, ela reconhece a necessidade de proteger as informações nesse contexto, definindo condições e restrições. A alternativa A está alinhada com esse controle ao mencionar o uso de acesso remoto, como "desktop virtual", que estabelece o tratamento e armazenamento adequado de informações em equipamentos de propriedade particular.

A norma ISO/IEC 27002:2022 reestruturou os controles em 4 categorias: organizacionais, de pessoas, físicos e tecnológicos. O controle 6.7 (Trabalho remoto) está na categoria de controles organizacionais, pois trata de políticas e diretrizes que a organização deve estabelecer. A versão 2022 também reduziu o número de controles de 114 para 93, com a eliminação de controles redundantes e o agrupamento de outros. É importante destacar que a norma não determina quais controles específicos devem ser implementados, mas sim que a organização deve definir políticas e medidas adequadas ao seu contexto.

A pegadinha da questão está em confundir o controle de trabalho remoto com outros controles de segurança da informação, como a política de mesa limpa (controle 7.7), backup (controle 8.13) ou prevenção de vazamento de dados (controle 8.12). A banca explora essa confusão ao apresentar alternativas que, embora sejam medidas de segurança válidas, não são específicas para o trabalho remoto com dispositivos pessoais. O candidato deve identificar qual alternativa está diretamente relacionada ao controle 6.7.

Guarde a fronteira entre o controle de trabalho remoto e os demais controles: é exatamente nela que as alternativas se dividem. A alternativa correta deve mencionar o acesso remoto e o tratamento/armazenamento adequado de informações em equipamentos de propriedade particular, enquanto as incorretas apresentam medidas genéricas ou inadequadas.

1Medidas de segurança
Acesso remoto (desktop virtual)
Tratamento adequado
Armazenamento adequado
2Equipamentos particulares
Permitido com proteção
Proibição não prevista
3Fora das instalações
Acessadas
Tratadas
Armazenadas
Controle 6.7 (Trabalho remoto)
LEVELsoulevel.com.br
Controle 6.7 (Trabalho remoto): Medidas de segurança (Acesso remoto (desktop virtual), Tratamento adequado, Armazenamento adequado); Equipamentos particulares (Permitido com proteção, Proibição não prevista); Fora das instalações (Acessadas, Tratadas, Armazenadas)

Alternativa A — ✅ Correta ⟵ GABARITO

A alternativa A está correta porque reflete diretamente o controle 6.7 da norma ABNT NBR ISO/IEC 27002:2022, que trata do trabalho remoto. O controle estabelece que "medidas de segurança devem ser implementadas quando as pessoas estiverem trabalhando remotamente para proteger as informações acessadas, tratadas ou armazenadas fora das instalações da organização". A alternativa menciona o uso de acesso remoto, como "desktop virtual", que é uma medida adequada para proteger informações em equipamentos de propriedade particular, pois permite que o colaborador acesse o ambiente corporativo de forma controlada, sem armazenar dados sensíveis localmente. O "desktop virtual" (VDI — Virtual Desktop Infrastructure) é uma solução que centraliza o processamento e armazenamento das informações no servidor da organização, reduzindo os riscos associados ao uso de dispositivos pessoais.

Alternativa B — ❌ Incorreta

A alternativa B está incorreta porque propõe a proibição do uso de notebooks pessoais durante o trabalho remoto, permitindo apenas celulares particulares e equipamentos fornecidos pelo empregador. A norma ISO/IEC 27002:2022 não proíbe o uso de dispositivos pessoais; ao contrário, ela estabelece medidas de segurança para proteger as informações quando o trabalho remoto ocorre, independentemente do tipo de dispositivo utilizado. A proibição seria uma medida extrema e desproporcional, que não está prevista na norma. A norma reconhece que o trabalho remoto pode envolver dispositivos pessoais e, por isso, exige a implementação de medidas de segurança adequadas, como o acesso remoto via "desktop virtual", em vez de proibir o uso desses dispositivos.

Alternativa C — ❌ Incorreta

A alternativa C está incorreta porque a política de mesa limpa (clean desk policy) é um controle de segurança física, relacionado ao controle 7.7 da norma ISO/IEC 27002:2022, que visa garantir que informações confidenciais não sejam deixadas visíveis em mesas de trabalho. Embora seja uma medida de segurança válida, ela não é específica para o trabalho remoto com dispositivos pessoais. A política de mesa limpa se aplica ao ambiente físico da organização, não ao contexto de trabalho remoto. A questão pede uma política específica sobre trabalho remoto, e a alternativa C não atende a esse requisito.

Alternativa D — ❌ Incorreta

A alternativa D está incorreta porque exigir que os colaboradores armazenem todas as informações localmente em seus dispositivos para acessá-las offline é uma prática insegura e contrária aos princípios da norma ISO/IEC 27002:2022. Armazenar informações sensíveis localmente em dispositivos pessoais aumenta o risco de vazamento de dados, perda ou roubo do dispositivo, e compromete a confidencialidade e integridade das informações. A norma recomenda medidas como o acesso remoto via "desktop virtual", que centraliza o armazenamento e processamento das informações no ambiente corporativo, em vez de armazená-las localmente. A alternativa D vai na direção oposta ao que a norma estabelece.

Alternativa E — ❌ Incorreta

A alternativa E está incorreta porque solicitar que os colaboradores realizem backup manual dos dados confidenciais em dispositivos de armazenamento como HD externo ou pen drive é uma prática inadequada e arriscada. O backup manual em dispositivos removíveis aumenta o risco de perda, roubo ou dano dos dados, além de não garantir a integridade e disponibilidade das informações. A norma ISO/IEC 27002:2022 recomenda a implementação de políticas e procedimentos de backup adequados, que devem ser definidos pela organização, mas não sugere que os colaboradores façam backup manual em dispositivos pessoais. A alternativa E não está alinhada com o controle 6.7, que trata especificamente do trabalho remoto.

NÃO CAIA NESSA!

A banca adora trocar o controle de trabalho remoto (6.7) por outros controles de segurança, como mesa limpa (7.7), backup (8.13) ou prevenção de vazamento (8.12). O candidato deve identificar qual alternativa está diretamente relacionada ao trabalho remoto com dispositivos pessoais. A alternativa A é a única que menciona o acesso remoto e o tratamento/armazenamento adequado de informações em equipamentos de propriedade particular, que é exatamente o que o controle 6.7 exige. Com treino, você enxerga essas trocas de longe 💪

PEGA ESSA DICA!

Para questões sobre a ISO/IEC 27002:2022, memorize os controles mais cobrados e suas categorias. O controle 6.7 (Trabalho remoto) está na categoria organizacional e trata de medidas de segurança para proteger informações acessadas, processadas ou armazenadas fora das instalações da organização. Compare com outros controles:

Controle

Categoria

Descrição

6.7 – Trabalho remoto

Organizacional

Medidas de segurança para proteger informações acessadas, processadas ou armazenadas fora das instalações

7.7 – Mesa limpa

Físico

Garantir que informações confidenciais não sejam deixadas visíveis em mesas de trabalho

8.13 – Backup

Tecnológico

Políticas e procedimentos para backup de informações

8.12 – Prevenção de vazamento

Tecnológico

Medidas para prevenir vazamento de dados

Gabarito: letra A

Link permanente: /questoes/fc147373