Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FGV 2023

Segurança da InformaçãoNorma ISO 27001
Código
fg072472
Banca
FGV
Órgão
TJ-RN
Ano
2023
Nível
Superior
Cargo
Analista Judiciário - Tecnologia de Informação – Análise de Suporte
Uma empresa de seguros de vida sempre fiscaliza a execução dos reparos em seus equipamentos endpoint realizados pela equipe de manutenção a fim de assegurar a disponibilidade, a integridade e a confidencialidade das informações neles armazenadas.De acordo com a ABNT ISO IEC 27001, o controle de segurança da informação implementado pela empresa é o:
  1. Ade pessoas;
  2. Bfísico;
  3. Cde processos;
  4. Dtecnológico;
  5. Eorganizacional.
Revelar gabarito e comentário

GabaritoB — físico;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controles de segurança da informação na ISO 27001

Gabarito: letra B (físico). A empresa implementa um controle físico, pois fiscaliza a execução de reparos em equipamentos endpoint — atividade que envolve acesso físico aos ativos e pode ser monitorada por controles como supervisão e restrição de acesso físico, conforme a classificação de controles da ISO 27001 (organizacionais, de pessoas, físicos e tecnológicos).

A norma ISO 27001 (e seu guia de implementação, a ISO 27002) categoriza os controles de segurança da informação em quatro grandes grupos: organizacionais (políticas, diretrizes), de pessoas (treinamento, conscientização), físicos (segurança de perímetro, controle de acesso a instalações) e tecnológicos (firewalls, criptografia, antivírus). A fiscalização de reparos em equipamentos físicos, como descrita no enunciado, enquadra-se no grupo físico, pois visa garantir que apenas pessoal autorizado realize manutenção e que a segurança física dos ativos não seja comprometida.

1Organizacionais
Políticas, diretrizes
2De pessoas
Treinamento, conscientização
3Físicos
Perímetro, acesso a instalações
Supervisão de reparos em equipamentos
4Tecnológicos
Firewall, criptografia, antivírus
Controles de segurança (ISO 27001/27002)
LEVELsoulevel.com.br
Controles de segurança (ISO 27001/27002): Organizacionais (Políticas, diretrizes); De pessoas (Treinamento, conscientização); Físicos (Perímetro, acesso a instalações, Supervisão de reparos em equipamentos); Tecnológicos (Firewall, criptografia, antivírus)

Alternativa A — ❌ Incorreta

Os controles de pessoas envolvem treinamento, conscientização, restrições de acesso lógico e procedimentos para recursos humanos. A fiscalização da execução de reparos não se enquadra, pois é uma atividade de supervisão física.

Alternativa B — ✅ Correta ⟵ GABARITO

Os controles físicos abrangem a segurança do perímetro, controle de acesso a salas e equipamentos, e supervisão de atividades que envolvem ativos físicos. A empresa, ao fiscalizar os reparos, está aplicando um controle físico para garantir a disponibilidade, integridade e confidencialidade das informações armazenadas nos endpoints.

Alternativa C — ❌ Incorreta

Os controles de processos referem-se a procedimentos documentados, fluxos de trabalho e instruções operacionais. A fiscalização em si não é um processo documentado, mas uma ação concreta de monitoramento.

Alternativa D — ❌ Incorreta

Os controles tecnológicos incluem firewalls, sistemas de detecção de intrusão, criptografia e antivírus. A fiscalização de reparos não utiliza tecnologia de segurança da informação; é uma ação humana de supervisão física.

Alternativa E — ❌ Incorreta

Os controles organizacionais são políticas, diretrizes, estrutura de governança e atribuição de responsabilidades. A fiscalização de reparos é uma atividade operacional, não uma diretriz organizacional.

PEGA ESSA DICA!

Em questões da ISO 27001 sobre classificação de controles, identifique a natureza da atividade: se envolve acesso físico a instalações ou equipamentos, é físico; se é treinamento ou orientação a pessoas, é de pessoas; se é software/hardware de segurança, é tecnológico; se é política ou procedimento amplo, é organizacional. Memorize essa divisão — ela é recorrente em provas.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra B.

Link permanente: /questoes/fg072472