Questão de Segurança da Informação — ISO 27002 — FGV 2025
Segurança da Informação›ISO 27002
Código
fg121256
Banca
FGV
Órgão
TCE-PE
Ano
2025
Nível
Superior
Cargo
Analista de Controle Externo - Tecnologia da Informação
A norma ISO/IEC 27001 define diversos tipos de controles de segurança da informação, cujas diretrizes são detalhadas na ISO/IEC 27002. No contexto de uma avaliação realizada no TCE-PE, o analista Jorge está avaliando a implementação de controles tecnológicos no TCE-PE.Com base nesse cenário, assinale a opção que apresenta apenas controles tecnológicos previstos na norma ISO/IEC 27001.
APrevenção contra vazamento de dados e manutenção de equipamentos.
BRegulação do trabalho remoto e condições de uso de bancos de dados.
CProteção de dados e direitos de propriedade intelectual.
DAcesso ao código fonte e proteção contra malwares.
ETrabalho em área segura e mesas limpas.
Revelar gabarito e comentário▾
GabaritoD — Acesso ao código fonte e proteção contra malwares.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Controles tecnológicos na ISO/IEC 27001
Gabarito: letra D. A norma ISO 27001, em conjunto com a ISO 27002, classifica os controles de segurança da informação em categorias: organizacionais, físicos e tecnológicos. A alternativa D é a única que apresenta exclusivamente controles tecnológicos: acesso ao código fonte (controle de desenvolvimento) e proteção contra malwares (controle técnico de sistemas). As demais alternativas misturam controles de outras naturezas.
Controle
Natureza
Classificação ISO 27002
Acesso ao código fonte
Tecnológico
Controle de desenvolvimento
Proteção contra malwares
Tecnológico
Controle técnico de sistemas
Prevenção contra vazamento de dados
Tecnológico
DLP (Data Loss Prevention)
Manutenção de equipamentos
Físico/Operacional
Gestão de ativos
Regulação do trabalho remoto
Organizacional
Políticas e procedimentos
Condições de uso de bancos de dados
Misto (tecnológico/organizacional)
—
Proteção de dados
Tecnológico
Criptografia, anonimização
Direitos de propriedade intelectual
Legal/Organizacional
Conformidade
Trabalho em área segura
Físico
Segurança perimetral
Mesas limpas
Físico/Organizacional
Política de ambiente de trabalho
Controles ISO 27001/27002: Tecnológicos (Acesso ao código fonte, Proteção contra malwares, Prevenção contra vazamento (DLP), Condições de uso de bancos de dados); Organizacionais (Regulação do trabalho remoto, Direitos de propriedade intelectual); Físicos (Manutenção de equipamentos, Trabalho em área segura, Mesas limpas)
Alternativa A — ❌ Incorreta
"Prevenção contra vazamento de dados" pode ser considerado um controle tecnológico (DLP), mas manutenção de equipamentos é um controle físico ou de operações, relacionado à gestão de ativos e ambiente físico. Portanto, não é exclusivamente tecnológica.
Alternativa B — ❌ Incorreta
"Regulação do trabalho remoto" é um controle organizacional (políticas e procedimentos). "Condições de uso de bancos de dados" tem componente tecnológico, mas o foco organizacional da primeira torna a alternativa mista.
Alternativa C — ❌ Incorreta
"Proteção de dados" pode ser tecnológica (criptografia, anonimização), mas direitos de propriedade intelectual é um controle legal/organizacional, relacionado a conformidade e direitos autorais. Não é tecnológico.
Alternativa D — ✅ Correta ⟵ GABARITO
Acesso ao código fonte é um controle tecnológico que visa proteger a propriedade intelectual do software e evitar alterações não autorizadas. Proteção contra malwares é um controle técnico clássico, incluindo antivírus, firewalls e sistemas de detecção. Ambos são controles puramente tecnológicos, conforme previstos na ISO 27002 (seção 8 – Controles tecnológicos).
Alternativa E — ❌ Incorreta
"Trabalho em área segura" e mesas limpas são controles físicos e organizacionais (segurança perimetral e políticas de ambiente de trabalho). Nenhum é controle tecnológico.
NÃO CAIA NESSA!
A banca mistura controles de diferentes naturezas (tecnológicos, físicos, organizacionais) para testar se o candidato sabe classificar cada controle corretamente. A alternativa D é a única homogênea, com dois controles claramente tecnológicos.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)