Questão de Segurança da Informação — Norma ISO 27001 — FGV 2023
Segurança da Informação›Norma ISO 27001
Código
fg072472
Banca
FGV
Órgão
TJ-RN
Ano
2023
Nível
Superior
Cargo
Analista Judiciário - Tecnologia de Informação – Análise de Suporte
Uma empresa de seguros de vida sempre fiscaliza a execução dos reparos em seus equipamentos endpoint realizados pela equipe de manutenção a fim de assegurar a disponibilidade, a integridade e a confidencialidade das informações neles armazenadas.De acordo com a ABNT ISO IEC 27001, o controle de segurança da informação implementado pela empresa é o:
Ade pessoas;
Bfísico;
Cde processos;
Dtecnológico;
Eorganizacional.
Revelar gabarito e comentário▾
GabaritoB — físico;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Controles de segurança da informação na ISO 27001
Gabarito: letra B (físico). A empresa implementa um controle físico, pois fiscaliza a execução de reparos em equipamentos endpoint — atividade que envolve acesso físico aos ativos e pode ser monitorada por controles como supervisão e restrição de acesso físico, conforme a classificação de controles da ISO 27001 (organizacionais, de pessoas, físicos e tecnológicos).
A norma ISO 27001 (e seu guia de implementação, a ISO 27002) categoriza os controles de segurança da informação em quatro grandes grupos: organizacionais (políticas, diretrizes), de pessoas (treinamento, conscientização), físicos (segurança de perímetro, controle de acesso a instalações) e tecnológicos (firewalls, criptografia, antivírus). A fiscalização de reparos em equipamentos físicos, como descrita no enunciado, enquadra-se no grupo físico, pois visa garantir que apenas pessoal autorizado realize manutenção e que a segurança física dos ativos não seja comprometida.
Controles de segurança (ISO 27001/27002): Organizacionais (Políticas, diretrizes); De pessoas (Treinamento, conscientização); Físicos (Perímetro, acesso a instalações, Supervisão de reparos em equipamentos); Tecnológicos (Firewall, criptografia, antivírus)
Alternativa A — ❌ Incorreta
Os controles de pessoas envolvem treinamento, conscientização, restrições de acesso lógico e procedimentos para recursos humanos. A fiscalização da execução de reparos não se enquadra, pois é uma atividade de supervisão física.
Alternativa B — ✅ Correta ⟵ GABARITO
Os controles físicos abrangem a segurança do perímetro, controle de acesso a salas e equipamentos, e supervisão de atividades que envolvem ativos físicos. A empresa, ao fiscalizar os reparos, está aplicando um controle físico para garantir a disponibilidade, integridade e confidencialidade das informações armazenadas nos endpoints.
Alternativa C — ❌ Incorreta
Os controles de processos referem-se a procedimentos documentados, fluxos de trabalho e instruções operacionais. A fiscalização em si não é um processo documentado, mas uma ação concreta de monitoramento.
Alternativa D — ❌ Incorreta
Os controles tecnológicos incluem firewalls, sistemas de detecção de intrusão, criptografia e antivírus. A fiscalização de reparos não utiliza tecnologia de segurança da informação; é uma ação humana de supervisão física.
Alternativa E — ❌ Incorreta
Os controles organizacionais são políticas, diretrizes, estrutura de governança e atribuição de responsabilidades. A fiscalização de reparos é uma atividade operacional, não uma diretriz organizacional.
PEGA ESSA DICA!
Em questões da ISO 27001 sobre classificação de controles, identifique a natureza da atividade: se envolve acesso físico a instalações ou equipamentos, é físico; se é treinamento ou orientação a pessoas, é de pessoas; se é software/hardware de segurança, é tecnológico; se é política ou procedimento amplo, é organizacional. Memorize essa divisão — ela é recorrente em provas.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)