Questão de Segurança da Informação — Norma ISO 27001 — FGV 2024
Segurança da Informação›Norma ISO 27001
Código
fg086738
Banca
FGV
Órgão
MF
Ano
2024
Nível
Superior
Cargo
Auditor Federal de Finanças e Controle - Área de Tecnologia da Informação (Operação e Infraestrutura) - manhã
A norma NBR ISO/IEC 27001:2022 descreve uma categorização dos controles de proteção segundo padrões de segurança da informação.De acordo com essa norma, é considerado um controle tecnológico
Ao trabalho remoto.
Ba segurança de redes.
Ca devolução de ativos.
Da rotulagem de informações.
Eo perímetro de segurança física.
Revelar gabarito e comentário▾
GabaritoB — a segurança de redes.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Classificação de controles na NBR ISO/IEC 27001:2022
Gabarito: letra B. A segurança de redes é um controle tecnológico, pois trata da proteção de redes e dispositivos de rede, conforme o item 8.20 da norma. As demais alternativas referem-se a controles organizacionais (trabalho remoto, devolução de ativos, rotulagem de informações) ou físicos (perímetro de segurança física), não tecnológicos.
A NBR ISO/IEC 27001:2022 categoriza os controles do Anexo A em quatro domínios: organizacionais, de pessoas, físicos e tecnológicos. A questão exige identificar qual das opções se enquadra como controle tecnológico.
Controle
Categoria
Descrição
Trabalho remoto
Organizacional / Pessoas
Medidas para proteger informações acessadas ou tratadas fora das instalações
Segurança de redes
Tecnológico
Proteção, gerenciamento e controle de redes e dispositivos de rede
Devolução de ativos
Organizacional
Devolução de ativos no desligamento de funcionários, contratados ou terceiros
Rotulagem de informações
Organizacional
Procedimentos para rotular informações conforme esquema de classificação
Perímetro de segurança física
Físico
Proteção do perímetro físico das instalações
Controles ISO 27001:2022: Organizacionais (Trabalho remoto (6.7), Devolução de ativos (5.11), Rotulagem de informações (5.13)); De pessoas ((outros)); Físicos (Perímetro de segurança física); Tecnológicos (Segurança de redes (8.20))
Alternativa A — ❌ Incorreta (trabalho remoto)
O trabalho remoto (item 6.7) é um controle voltado às pessoas que trabalham fora das instalações, exigindo medidas de segurança para proteger informações acessadas ou tratadas remotamente. Trata-se de um controle organizacional/de pessoas, não tecnológico.
ABNT-NBR-ISO/IEC-27001-6.7
Trabalho remoto — Controle: "Medidas de segurança devem ser implementadas quando as pessoas estiverem trabalhando remotamente para proteger as informações acessadas, tratadas ou armazenadas fora das instalações da organização."
Alternativa B — ✅ Correta ⟵ GABARITO
A segurança de redes (item 8.20) é explicitamente um controle tecnológico, pois envolve a proteção, gerenciamento e controle de redes e dispositivos de rede para salvaguardar informações em sistemas e aplicações.
ABNT-NBR-ISO/IEC-27001-8.20
Segurança de redes — Controle: "Redes e dispositivos de rede devem ser protegidos, gerenciados e controlados para proteger as informações em sistemas e aplicações."
Alternativa C — ❌ Incorreta (devolução de ativos)
A devolução de ativos (controle 5.11 do Anexo A) é um controle organizacional que trata da devolução de ativos da organização quando do desligamento de funcionários, contratados ou terceiros. Não é tecnológico, mas sim processual/organizacional.
Alternativa D — ❌ Incorreta (rotulagem de informações)
A rotulagem de informações (item 5.13) é um controle organizacional que estabelece procedimentos para rotular informações conforme o esquema de classificação adotado. Não envolve tecnologia diretamente, mas sim processos e políticas.
ABNT-NBR-ISO/IEC-27001-5.13
Rotulagem de informações — Controle: "Um conjunto adequado de procedimentos para rotulagem de informações deve ser desenvolvido e implementado de acordo com o esquema de classificação de informações adotado pela organização."
Alternativa E — ❌ Incorreta (perímetro de segurança física)
O perímetro de segurança física (controle 7.1 do Anexo A) é um controle físico, que estabelece barreiras de segurança para proteger áreas que contenham informações e ativos. Não se enquadra como controle tecnológico.
PEGA ESSA DICA!
Memorize a classificação dos controles da ISO 27001:2022 nos quatro grupos: organizacionais (ex.: rotulagem, devolução de ativos, trabalho remoto); de pessoas (conscientização, treinamento); físicos (perímetro, salas seguras); tecnológicos (segurança de redes, criptografia, controle de acesso lógico). A banca FGV costuma cobrar essa distinção.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)