Pular para o conteúdo principal

Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — Avança SP 2024

Segurança da InformaçãoSGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
qa632595
Banca
Avança SP
Órgão
Pref Caconde
Ano
2024
Cargo
Tec ( )

Conforme ABNT NBR ISO/IEC 27002 que estabelece as diretrizes e princípios para uma melhor gestão da segurança da informação em uma organização, analisar os itens a seguir:

 

I. Convém que seja implantado controle de roteamento na rede, para assegurar que as conexões de computador e fluxos de informações não violem a política de controle de acessos das aplicações do negócio.

 

II. Convém que sejam consideradas as identificações automáticas de equipamentos como um meio de autenticar conexões vindas de localização e equipamentos específicos.

 

III. Convém que os usuários sejam solicitados a seguir as boas práticas de segurança da informação na seleção e uso de senhas.

 

Está(ão) CORRETO(S):

  1. ASomente o item I.
  2. BSomente o item II.
  3. CSomente o item III.
  4. DSomente os itens I e III.
  5. ETodos os itens.
Revelar gabarito e comentário

GabaritoE — Todos os itens.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ABNT NBR ISO/IEC 27002: Controles de Segurança da Informação

Gabarito: letra E. Todos os itens estão corretos, pois a ISO/IEC 27002, como código de boas práticas para controles de segurança da informação, recomenda exatamente o que os três itens descrevem: controle de roteamento de rede para evitar violações da política de controle de acesso, identificação automática de equipamentos como meio de autenticação de conexões e boas práticas na seleção e uso de senhas pelos usuários. A norma é um guia de recomendações ("convém que"), não um conjunto de requisitos obrigatórios como a ISO/IEC 27001.

A ABNT NBR ISO/IEC 27002 é a norma brasileira que traduz a ISO/IEC 27002, um código de prática (ou guia de boas práticas) para controles de segurança da informação. Ela fornece diretrizes e princípios para a implementação de controles, mas não é certificável — diferente da ISO/IEC 27001, que estabelece os requisitos para o Sistema de Gestão de Segurança da Informação (SGSI) e é a norma passível de certificação. Essa distinção é fundamental: enquanto a 27001 diz "a organização deve", a 27002 diz "convém que", indicando recomendações que a organização deve considerar e adaptar à sua realidade.

A norma está estruturada em torno de objetivos de controle e controles específicos, organizados em domínios como política de segurança, controle de acessos, segurança em redes, gestão de operações e comunicações, entre outros. Os itens da questão abordam três desses controles:

  • Controle de roteamento de rede: refere-se à implementação de mecanismos para garantir que as conexões e fluxos de informação respeitem a política de controle de acesso das aplicações de negócio. Isso envolve, por exemplo, o uso de firewalls, roteadores com listas de controle de acesso (ACLs) e segmentação de rede.

  • Identificação automática de equipamentos: trata do uso de características únicas dos dispositivos (como endereço MAC) como fator de autenticação para conexões originadas de locais e equipamentos específicos. É uma camada adicional de segurança que complementa a autenticação de usuários.

  • Boas práticas na seleção e uso de senhas: recomenda que os usuários sejam orientados a criar senhas fortes, mantê-las em sigilo, trocá-las periodicamente e não reutilizá-las em diferentes sistemas. Isso faz parte da conscientização e educação em segurança da informação.

A banca explora aqui a literalidade da norma, mas de forma acessível: os três itens são recomendações clássicas e amplamente conhecidas da ISO/IEC 27002. A pegadinha, se houvesse, seria confundir a natureza da norma (recomendação vs. requisito) ou trocar o controle de roteamento por outro tipo de controle. Nesta questão, porém, todos os itens estão corretos, o que torna a resposta direta.

Guarde o critério decisivo: a ISO/IEC 27002 é um guia de boas práticas (não certificável), e seus controles são apresentados como recomendações ("convém que"). É exatamente essa natureza que os três itens refletem.

ISO/IEC 27002
  • 1Natureza
    • Guia de boas práticas
    • Não certificável
    • "Convém que" (recomendações)
  • 2Controles
    • Roteamento de rede
      • Firewalls, ACLs, segmentação
      • Não violar política de acesso
    • Identificação automática de equipamentos
      • Endereço MAC
      • Autentica conexões específicas
    • Boas práticas de senhas
      • Senhas fortes
      • Sigilo e troca periódica
  • 3Distinção da 27001
    • 27001: requisitos do SGSI
    • Certificável
LEVEL · soulevel.com.br

Item I — ✅ Correto

O controle de roteamento de rede é um controle previsto na ISO/IEC 27002, dentro do domínio de segurança em redes. Ele visa assegurar que as conexões de computador e os fluxos de informações não violem a política de controle de acessos das aplicações do negócio. Isso é feito, na prática, por meio de firewalls, roteadores com ACLs e segmentação de rede, que restringem o tráfego conforme as regras definidas pela organização. O item está correto.

Item II — ✅ Correto

A identificação automática de equipamentos é um controle que utiliza características únicas dos dispositivos (como endereço MAC) para autenticar conexões vindas de localizações e equipamentos específicos. Esse controle complementa a autenticação de usuários, adicionando uma camada de verificação baseada no dispositivo. O item está correto.

Item III — ✅ Correto

A recomendação de que os usuários sigam boas práticas na seleção e uso de senhas é um controle clássico da ISO/IEC 27002, inserido no contexto da conscientização e educação em segurança da informação. Isso inclui orientações como criar senhas fortes, não compartilhá-las, trocá-las periodicamente e evitar reutilização. O item está correto.

Conclusão: Todos os itens (I, II e III) estão corretos, portanto a alternativa correta é a letra E.

Gabarito: letra E

Link permanente: /questoes/qa632595