Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — FGV 2022

Segurança da InformaçãoISO 27002
Código
fg051473
Banca
FGV
Órgão
SEAD-AP
Ano
2022
Nível
Superior
Cargo
Perito Criminal - Ciência da Computação - Analista de Sistema
A norma NBR ISO/IEC 27002:2013 é uma orientação para as organizações implementarem controles de segurança da informação comumente aceitos.De acordo com essa norma, convém que
  1. Aos funcionários possam instalar e utilizar os programas utilitários que preferirem.
  2. Bos diretores estatutários continuem com os ativos da organização após o encerramento do contrato de trabalho.
  3. Ctoda informação dentro da organização seja classificada como sigilosa para evitar divulgação não autorizada.
  4. Dgrupos de serviços de informação, usuários e sistemas de informação sejam segregados em redes.
  5. Eo disco rígido dos equipamentos a serem descartados não sejam inspecionadas para evitar furto de informação.
Revelar gabarito e comentário

GabaritoD — grupos de serviços de informação, usuários e sistemas de informação sejam segregados em redes.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segregação de Redes na ISO 27002:2013

Gabarito: letra D. A NBR ISO/IEC 27002:2013 recomenda que grupos de serviços de informação, usuários e sistemas de informação sejam segregados em redes, como um controle de segurança de redes para limitar o impacto de incidentes e proteger informações sensíveis.

A banca testa o conhecimento sobre controles específicos da norma, especialmente na seção de segurança de redes. A segregação de redes é um princípio fundamental para isolar ambientes com diferentes níveis de confiança e requisitos de segurança.

ISO 27002:2013 — Controles
  • 1Segurança de redes (13.1)
    • Segregação de redes
      • Grupos de serviços
      • Usuários
      • Sistemas
  • 2Controle de software
    • Instalação não autorizada
    • Programas autorizados
  • 3Devolução de ativos (8)
    • Manter após contrato
    • Devolver ao término
  • 4Classificação da informação
    • Tudo sigiloso
    • Esquema por valor/requisitos
  • 5Descarte seguro
    • Não inspecionar
    • Limpeza ou destruição
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A norma orienta que apenas programas utilitários autorizados sejam instalados e utilizados, com procedimentos de controle e aprovação. Permitir que funcionários instalem qualquer programa é contrário às diretrizes de controle de software.

Alternativa B — ❌ Incorreta

A ISO 27002:2013 prevê a devolução de ativos ao término do contrato de trabalho, não a manutenção por ex-diretores. O controle de devolução de ativos é parte da segurança de recursos humanos (seção 8).

Alternativa C — ❌ Incorreta

A classificação da informação deve ser feita de acordo com o valor e os requisitos de proteção, não classificando tudo como sigiloso. A norma recomenda um esquema de classificação que reflita o nível adequado de proteção.

Alternativa D — ✅ Correta ⟵ GABARITO

A segregação de redes é um controle presente na seção 13.1 (Segurança de redes) da ISO 27002:2013. Ela visa separar grupos de serviços de informação, usuários e sistemas de informação para reduzir o risco de acesso não autorizado e propagação de incidentes. Essa é a prática recomendada.

Alternativa E — ❌ Incorreta

A norma determina que mídias e equipamentos a serem descartados devem passar por procedimentos de limpeza ou destruição segura, incluindo inspeção ou sanitização, para evitar vazamento de informações. Não inspecionar é contrário à diretriz.

NÃO CAIA NESSA!

A banca apresenta distratores que contrariam controles básicos da ISO 27002:2013. O aluno deve lembrar que a norma sempre preza pela segregação, controle de acesso, classificação adequada e descarte seguro. A alternativa D é a única que reflete uma prática de segurança de redes amplamente aceita.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D

Link permanente: /questoes/fg051473