Questão de Segurança da Informação — ISO 27002 — FGV 2024
Segurança da Informação›ISO 27002
Código
fg077475
Banca
FGV
Órgão
CVM
Ano
2024
Nível
Superior
Cargo
Analista - Perfil 9 - TI / Infraestrutura e Segurança - Tarde
Regularmente, a equipe de gestão de vulnerabilidades realiza auditorias internas nos sistemas operacionais dos ativos escolhidos para verificar a conformidade dos requisitos de segurança estabelecidos para cada ativo.Conforme a ISO/IEC 27002, convém que a equipe observe a seguinte diretriz para a realização das auditorias internas:
Aos requisitos de auditoria para acesso aos sistemas devem ser definidos pelo proprietário do risco do ativo;
Bos testes de auditoria devem possuir acessos de leitura e escrita para validar as ações realizadas nos softwares e nos dados no ambiente de produção;
Cos testes de auditoria devem ser realizados durante o horário de expediente para refletir o comportamento real do sistema;
Dos acessos devem ser monitorados e registrados para produzir uma trilha de referência;
Eum prazo deve ser definido para a reação a notificações de potenciais vulnerabilidades técnicas relevantes.
Revelar gabarito e comentário▾
GabaritoD — os acessos devem ser monitorados e registrados para produzir uma trilha de referência;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Auditorias internas e monitoramento de acessos (ISO 27002)
Gabarito: letra D. Conforme a ISO/IEC 27002, a diretriz apropriada para auditorias internas é monitorar e registrar os acessos aos sistemas, gerando uma trilha de referência (controle 8.15 – Log). Essa prática permite rastrear atividades e verificar conformidade com os requisitos de segurança. As demais alternativas desviam-se do foco da auditoria ou contradizem boas práticas recomendadas pela norma.
Critério
Alternativa D (Gabarito)
Alternativas Incorretas (A, B, C, E)
Diretriz principal
Monitorar e registrar acessos para gerar trilha de referência (log)
Definição de requisitos por proprietário do risco (A); acesso de leitura/escrita em produção (B); realização em horário comercial (C); prazo para reação a vulnerabilidades (E)
Base normativa (ISO 27002)
Controle 8.15 – Log
Controles diversos, mas não específicos para auditoria interna
Conformidade com princípios
Respeita o princípio do menor privilégio e a rastreabilidade
Viola o menor privilégio (B); delega responsabilidade indevidamente (A); impõe condição não prevista (C); foca em gestão de vulnerabilidades, não em auditoria (E)
Alternativa A — ❌ Incorreta
Afirma que os requisitos de auditoria para acesso devem ser definidos pelo proprietário do risco do ativo. Na verdade, os requisitos de auditoria são definidos pela organização como parte do plano de auditoria, com base em políticas e objetivos de segurança. O proprietário do risco pode ser consultado, mas não é o responsável único pela definição desses requisitos.
Alternativa B — ❌ Incorreta
Propõe que os testes de auditoria tenham acessos de leitura e escrita no ambiente de produção. Isso viola o princípio do menor privilégio e pode comprometer a integridade dos dados. A ISO 27002 recomenda que as atividades de auditoria utilizem cópias ou ambientes de teste sempre que possível, evitando riscos desnecessários à produção.
Alternativa C — ❌ Incorreta
Sugere que os testes sejam realizados durante o horário de expediente para refletir o comportamento real. Embora o horário possa ser relevante, a norma não impõe essa condição como diretriz; o importante é que a auditoria seja planejada para causar o mínimo impacto e representar adequadamente os processos, independentemente do horário.
Alternativa D — ✅ Correta ⟵ GABARITO
Determina que os acessos devem ser monitorados e registrados para produzir uma trilha de referência. Esse é exatamente o objetivo do controle de logging (8.15 da ISO 27002): manter registros detalhados de eventos de acesso que permitam auditoria, análise forense e verificação de conformidade. A trilha de auditoria é essencial para avaliar se as políticas de segurança estão sendo seguidas.
Alternativa E — ❌ Incorreta
Menciona a definição de prazo para reação a notificações de vulnerabilidades. Embora isso seja um controle relevante (gestão de vulnerabilidades), não é uma diretriz para a realização de auditorias internas. A alternativa confunde o escopo da auditoria com o processo de resposta a incidentes ou correção de vulnerabilidades.
PEGA ESSA DICA!
Associe auditoria interna com monitoramento e registros (logs). Na ISO 27002, o controle 8.15 (Log) trata especificamente da geração e proteção de logs, que servem de base para auditorias. Já as demais alternativas remetem a outros controles (gestão de riscos, privilégios, planejamento, gestão de vulnerabilidades) – fique atento ao contexto específico da pergunta.