Questão de Segurança da Informação — Sistemas de Proteção Locais (Antivírus, Antispyware, etc.) — Quadrix 2023
- Código
- qa540992
- Banca
- Quadrix
- Órgão
- CRO SC
- Ano
- 2023
- Cargo
- Tec Info ( )
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: ERRADO. A afirmação está incorreta porque a segurança da informação é uma responsabilidade compartilhada entre a organização e cada usuário. Embora o órgão público tenha o dever de adotar medidas de segurança eficazes, o usuário também é responsável por proteger os recursos e as informações que utiliza, incluindo o bloqueio do computador ao se ausentar do posto de trabalho. Essa é uma prática fundamental de segurança, prevista em políticas de segurança da informação e em boas práticas de mercado.
A segurança da informação não é um dever exclusivo de um único ator. Ela se baseia em um modelo de responsabilidade compartilhada, onde a organização define políticas, implementa controles técnicos e promove a conscientização, mas cada usuário tem o dever de seguir essas políticas e adotar comportamentos seguros no dia a dia. O bloqueio da estação de trabalho ao se ausentar é uma medida simples, porém crucial, para proteger a confidencialidade e a integridade das informações contra acessos não autorizados, especialmente em ambientes compartilhados como uma repartição pública.
A norma ABNT NBR ISO/IEC 27002, que é a principal referência para controles de segurança da informação, estabelece diretrizes para a implementação de controles de acesso e para a segurança em áreas de trabalho. A política de "mesa limpa" (clean desk) e a exigência de bloqueio de tela são exemplos de controles que visam reduzir o risco de acesso não autorizado a informações quando o usuário se ausenta. Essas práticas são tão importantes que são frequentemente cobradas em concursos públicos, pois demonstram o entendimento de que a segurança é um esforço conjunto.
A banca explora aqui a tentação de transferir toda a responsabilidade para a organização. O candidato que concorda com a afirmação demonstra não compreender que a segurança da informação é um processo contínuo e descentralizado, onde cada elo da corrente é vital. A organização fornece as ferramentas e as políticas, mas é o usuário quem as aplica no seu cotidiano. A falha em bloquear o computador pode ser explorada por uma ameaça, mesmo que o órgão tenha implementado outras medidas de segurança, como firewalls e antivírus.
Portanto, a questão testa o conhecimento sobre a responsabilidade compartilhada na segurança da informação. O usuário não pode se eximir de suas obrigações, pois a segurança é uma cadeia que depende de todos os envolvidos. A alternativa correta é a que afirma que o usuário deve bloquear o computador ao se ausentar, pois essa é uma medida de segurança individual que complementa as medidas organizacionais.
A alternativa afirma que o usuário não precisa bloquear o computador, pois a responsabilidade é exclusiva do órgão. Isso está errado porque a segurança da informação é uma responsabilidade compartilhada. O usuário é um agente ativo na proteção dos ativos de informação, e o bloqueio da estação de trabalho é uma medida básica de segurança que ele deve adotar. A organização é responsável por fornecer políticas, treinamento e controles, mas o usuário é responsável por cumprir essas políticas e agir de forma segura. A falha em bloquear o computador pode levar a um incidente de segurança, como o acesso não autorizado a dados confidenciais, mesmo que o órgão tenha outras camadas de proteção.
A alternativa está correta ao afirmar que a afirmação do enunciado é errada. O usuário deve bloquear o computador ao se ausentar do posto de trabalho, pois essa é uma medida de segurança individual que complementa as medidas organizacionais. A segurança da informação é um esforço conjunto, e cada usuário tem um papel fundamental na proteção dos dados. O bloqueio da tela é uma prática recomendada por normas como a ABNT NBR ISO/IEC 27002 e é frequentemente exigida por políticas internas de segurança da informação. Portanto, a responsabilidade não é exclusiva do órgão, mas sim compartilhada entre a organização e cada usuário.
Gabarito: letra E
Link permanente: /questoes/qa540992