Questão de Segurança da Informação — ISO 27002 — FGV 2022
Segurança da Informação›ISO 27002
Código
fg051473
Banca
FGV
Órgão
SEAD-AP
Ano
2022
Nível
Superior
Cargo
Perito Criminal - Ciência da Computação - Analista de Sistema
A norma NBR ISO/IEC 27002:2013 é uma orientação para as organizações implementarem controles de segurança da informação comumente aceitos.De acordo com essa norma, convém que
Aos funcionários possam instalar e utilizar os programas utilitários que preferirem.
Bos diretores estatutários continuem com os ativos da organização após o encerramento do contrato de trabalho.
Ctoda informação dentro da organização seja classificada como sigilosa para evitar divulgação não autorizada.
Dgrupos de serviços de informação, usuários e sistemas de informação sejam segregados em redes.
Eo disco rígido dos equipamentos a serem descartados não sejam inspecionadas para evitar furto de informação.
Revelar gabarito e comentário▾
GabaritoD — grupos de serviços de informação, usuários e sistemas de informação sejam segregados em redes.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Segregação de Redes na ISO 27002:2013
Gabarito: letra D. A NBR ISO/IEC 27002:2013 recomenda que grupos de serviços de informação, usuários e sistemas de informação sejam segregados em redes, como um controle de segurança de redes para limitar o impacto de incidentes e proteger informações sensíveis.
A banca testa o conhecimento sobre controles específicos da norma, especialmente na seção de segurança de redes. A segregação de redes é um princípio fundamental para isolar ambientes com diferentes níveis de confiança e requisitos de segurança.
ISO 27002:2013 — Controles
1Segurança de redes (13.1)
Segregação de redes
Grupos de serviços
Usuários
Sistemas
2Controle de software
Instalação não autorizada
Programas autorizados
3Devolução de ativos (8)
Manter após contrato
Devolver ao término
4Classificação da informação
Tudo sigiloso
Esquema por valor/requisitos
5Descarte seguro
Não inspecionar
Limpeza ou destruição
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A norma orienta que apenas programas utilitários autorizados sejam instalados e utilizados, com procedimentos de controle e aprovação. Permitir que funcionários instalem qualquer programa é contrário às diretrizes de controle de software.
Alternativa B — ❌ Incorreta
A ISO 27002:2013 prevê a devolução de ativos ao término do contrato de trabalho, não a manutenção por ex-diretores. O controle de devolução de ativos é parte da segurança de recursos humanos (seção 8).
Alternativa C — ❌ Incorreta
A classificação da informação deve ser feita de acordo com o valor e os requisitos de proteção, não classificando tudo como sigiloso. A norma recomenda um esquema de classificação que reflita o nível adequado de proteção.
Alternativa D — ✅ Correta ⟵ GABARITO
A segregação de redes é um controle presente na seção 13.1 (Segurança de redes) da ISO 27002:2013. Ela visa separar grupos de serviços de informação, usuários e sistemas de informação para reduzir o risco de acesso não autorizado e propagação de incidentes. Essa é a prática recomendada.
Alternativa E — ❌ Incorreta
A norma determina que mídias e equipamentos a serem descartados devem passar por procedimentos de limpeza ou destruição segura, incluindo inspeção ou sanitização, para evitar vazamento de informações. Não inspecionar é contrário à diretriz.
NÃO CAIA NESSA!
A banca apresenta distratores que contrariam controles básicos da ISO 27002:2013. O aluno deve lembrar que a norma sempre preza pela segregação, controle de acesso, classificação adequada e descarte seguro. A alternativa D é a única que reflete uma prática de segurança de redes amplamente aceita.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)