Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — Avança SP 2024
Segurança da Informação›SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
qa632595
Banca
Avança SP
Órgão
Pref Caconde
Ano
2024
Cargo
Tec ( )
Conforme ABNT NBR ISO/IEC 27002 que estabelece as diretrizes e princípios para uma melhor gestão da segurança da informação em uma organização, analisar os itens a seguir:
I. Convém que seja implantado controle de roteamento na rede, para assegurar que as conexões de computador e fluxos de informações não violem a política de controle de acessos das aplicações do negócio.
II. Convém que sejam consideradas as identificações automáticas de equipamentos como um meio de autenticar conexões vindas de localização e equipamentos específicos.
III. Convém que os usuários sejam solicitados a seguir as boas práticas de segurança da informação na seleção e uso de senhas.
Está(ão) CORRETO(S):
ASomente o item I.
BSomente o item II.
CSomente o item III.
DSomente os itens I e III.
ETodos os itens.
Revelar gabarito e comentário▾
GabaritoE — Todos os itens.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ABNT NBR ISO/IEC 27002: Controles de Segurança da Informação
Gabarito: letra E. Todos os itens estão corretos, pois a ISO/IEC 27002, como código de boas práticas para controles de segurança da informação, recomenda exatamente o que os três itens descrevem: controle de roteamento de rede para evitar violações da política de controle de acesso, identificação automática de equipamentos como meio de autenticação de conexões e boas práticas na seleção e uso de senhas pelos usuários. A norma é um guia de recomendações ("convém que"), não um conjunto de requisitos obrigatórios como a ISO/IEC 27001.
A ABNT NBR ISO/IEC 27002 é a norma brasileira que traduz a ISO/IEC 27002, um código de prática (ou guia de boas práticas) para controles de segurança da informação. Ela fornece diretrizes e princípios para a implementação de controles, mas não é certificável — diferente da ISO/IEC 27001, que estabelece os requisitos para o Sistema de Gestão de Segurança da Informação (SGSI) e é a norma passível de certificação. Essa distinção é fundamental: enquanto a 27001 diz "a organização deve", a 27002 diz "convém que", indicando recomendações que a organização deve considerar e adaptar à sua realidade.
A norma está estruturada em torno de objetivos de controle e controles específicos, organizados em domínios como política de segurança, controle de acessos, segurança em redes, gestão de operações e comunicações, entre outros. Os itens da questão abordam três desses controles:
Controle de roteamento de rede: refere-se à implementação de mecanismos para garantir que as conexões e fluxos de informação respeitem a política de controle de acesso das aplicações de negócio. Isso envolve, por exemplo, o uso de firewalls, roteadores com listas de controle de acesso (ACLs) e segmentação de rede.
Identificação automática de equipamentos: trata do uso de características únicas dos dispositivos (como endereço MAC) como fator de autenticação para conexões originadas de locais e equipamentos específicos. É uma camada adicional de segurança que complementa a autenticação de usuários.
Boas práticas na seleção e uso de senhas: recomenda que os usuários sejam orientados a criar senhas fortes, mantê-las em sigilo, trocá-las periodicamente e não reutilizá-las em diferentes sistemas. Isso faz parte da conscientização e educação em segurança da informação.
A banca explora aqui a literalidade da norma, mas de forma acessível: os três itens são recomendações clássicas e amplamente conhecidas da ISO/IEC 27002. A pegadinha, se houvesse, seria confundir a natureza da norma (recomendação vs. requisito) ou trocar o controle de roteamento por outro tipo de controle. Nesta questão, porém, todos os itens estão corretos, o que torna a resposta direta.
Guarde o critério decisivo: a ISO/IEC 27002 é um guia de boas práticas (não certificável), e seus controles são apresentados como recomendações ("convém que"). É exatamente essa natureza que os três itens refletem.
ISO/IEC 27002
1Natureza
Guia de boas práticas
Não certificável
"Convém que" (recomendações)
2Controles
Roteamento de rede
Firewalls, ACLs, segmentação
Não violar política de acesso
Identificação automática de equipamentos
Endereço MAC
Autentica conexões específicas
Boas práticas de senhas
Senhas fortes
Sigilo e troca periódica
3Distinção da 27001
27001: requisitos do SGSI
Certificável
LEVEL · soulevel.com.br
Item I — ✅ Correto
O controle de roteamento de rede é um controle previsto na ISO/IEC 27002, dentro do domínio de segurança em redes. Ele visa assegurar que as conexões de computador e os fluxos de informações não violem a política de controle de acessos das aplicações do negócio. Isso é feito, na prática, por meio de firewalls, roteadores com ACLs e segmentação de rede, que restringem o tráfego conforme as regras definidas pela organização. O item está correto.
Item II — ✅ Correto
A identificação automática de equipamentos é um controle que utiliza características únicas dos dispositivos (como endereço MAC) para autenticar conexões vindas de localizações e equipamentos específicos. Esse controle complementa a autenticação de usuários, adicionando uma camada de verificação baseada no dispositivo. O item está correto.
Item III — ✅ Correto
A recomendação de que os usuários sigam boas práticas na seleção e uso de senhas é um controle clássico da ISO/IEC 27002, inserido no contexto da conscientização e educação em segurança da informação. Isso inclui orientações como criar senhas fortes, não compartilhá-las, trocá-las periodicamente e evitar reutilização. O item está correto.
Conclusão: Todos os itens (I, II e III) estão corretos, portanto a alternativa correta é a letra E.