Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FGV 2024

Segurança da InformaçãoNorma ISO 27001
Código
fg086738
Banca
FGV
Órgão
MF
Ano
2024
Nível
Superior
Cargo
Auditor Federal de Finanças e Controle - Área de Tecnologia da Informação (Operação e Infraestrutura) - manhã
A norma NBR ISO/IEC 27001:2022 descreve uma categorização dos controles de proteção segundo padrões de segurança da informação.De acordo com essa norma, é considerado um controle tecnológico
  1. Ao trabalho remoto.
  2. Ba segurança de redes.
  3. Ca devolução de ativos.
  4. Da rotulagem de informações.
  5. Eo perímetro de segurança física.
Revelar gabarito e comentário

GabaritoB — a segurança de redes.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Classificação de controles na NBR ISO/IEC 27001:2022

Gabarito: letra B. A segurança de redes é um controle tecnológico, pois trata da proteção de redes e dispositivos de rede, conforme o item 8.20 da norma. As demais alternativas referem-se a controles organizacionais (trabalho remoto, devolução de ativos, rotulagem de informações) ou físicos (perímetro de segurança física), não tecnológicos.

A NBR ISO/IEC 27001:2022 categoriza os controles do Anexo A em quatro domínios: organizacionais, de pessoas, físicos e tecnológicos. A questão exige identificar qual das opções se enquadra como controle tecnológico.

Controle

Categoria

Descrição

Trabalho remoto

Organizacional / Pessoas

Medidas para proteger informações acessadas ou tratadas fora das instalações

Segurança de redes

Tecnológico

Proteção, gerenciamento e controle de redes e dispositivos de rede

Devolução de ativos

Organizacional

Devolução de ativos no desligamento de funcionários, contratados ou terceiros

Rotulagem de informações

Organizacional

Procedimentos para rotular informações conforme esquema de classificação

Perímetro de segurança física

Físico

Proteção do perímetro físico das instalações

1Organizacionais
Trabalho remoto (6.7)
Devolução de ativos (5.11)
Rotulagem de informações (5.13)
2De pessoas
(outros)
3Físicos
Perímetro de segurança física
4Tecnológicos
Segurança de redes (8.20)
Controles ISO 27001:2022
LEVELsoulevel.com.br
Controles ISO 27001:2022: Organizacionais (Trabalho remoto (6.7), Devolução de ativos (5.11), Rotulagem de informações (5.13)); De pessoas ((outros)); Físicos (Perímetro de segurança física); Tecnológicos (Segurança de redes (8.20))

Alternativa A — ❌ Incorreta (trabalho remoto)

O trabalho remoto (item 6.7) é um controle voltado às pessoas que trabalham fora das instalações, exigindo medidas de segurança para proteger informações acessadas ou tratadas remotamente. Trata-se de um controle organizacional/de pessoas, não tecnológico.

ABNT-NBR-ISO/IEC-27001-6.7

Trabalho remoto — Controle: "Medidas de segurança devem ser implementadas quando as pessoas estiverem trabalhando remotamente para proteger as informações acessadas, tratadas ou armazenadas fora das instalações da organização."

Alternativa B — ✅ Correta ⟵ GABARITO

A segurança de redes (item 8.20) é explicitamente um controle tecnológico, pois envolve a proteção, gerenciamento e controle de redes e dispositivos de rede para salvaguardar informações em sistemas e aplicações.

ABNT-NBR-ISO/IEC-27001-8.20

Segurança de redes — Controle: "Redes e dispositivos de rede devem ser protegidos, gerenciados e controlados para proteger as informações em sistemas e aplicações."

Alternativa C — ❌ Incorreta (devolução de ativos)

A devolução de ativos (controle 5.11 do Anexo A) é um controle organizacional que trata da devolução de ativos da organização quando do desligamento de funcionários, contratados ou terceiros. Não é tecnológico, mas sim processual/organizacional.

Alternativa D — ❌ Incorreta (rotulagem de informações)

A rotulagem de informações (item 5.13) é um controle organizacional que estabelece procedimentos para rotular informações conforme o esquema de classificação adotado. Não envolve tecnologia diretamente, mas sim processos e políticas.

ABNT-NBR-ISO/IEC-27001-5.13

Rotulagem de informações — Controle: "Um conjunto adequado de procedimentos para rotulagem de informações deve ser desenvolvido e implementado de acordo com o esquema de classificação de informações adotado pela organização."

Alternativa E — ❌ Incorreta (perímetro de segurança física)

O perímetro de segurança física (controle 7.1 do Anexo A) é um controle físico, que estabelece barreiras de segurança para proteger áreas que contenham informações e ativos. Não se enquadra como controle tecnológico.

PEGA ESSA DICA!

Memorize a classificação dos controles da ISO 27001:2022 nos quatro grupos: organizacionais (ex.: rotulagem, devolução de ativos, trabalho remoto); de pessoas (conscientização, treinamento); físicos (perímetro, salas seguras); tecnológicos (segurança de redes, criptografia, controle de acesso lógico). A banca FGV costuma cobrar essa distinção.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra B.

Link permanente: /questoes/fg086738