Pular para o conteúdo principal

Questão de Segurança da Informação — Auditoria e Compliance (NBR ISO/IEC 27001, 27002, 27003, 27004 e 27007) — INSTITUTO AOCP 2024

Segurança da InformaçãoAuditoria e Compliance (NBR ISO/IEC 27001, 27002, 27003, 27004 e 27007)
Código
qa632749
Banca
INSTITUTO AOCP
Órgão
MPE PR
Ano
2024
Cargo
Ana ( )
Um analista de tecnologia da informação de uma organização está conduzindo uma auditoria de segurança para garantir a conformidade com as políticas internas e as normas de segurança de TI. Durante a auditoria, ele identificou várias áreas cujos integrantes não sabiam como proceder ou quem procurar em caso de falha na segurança. Para melhorar essas áreas, o analista deve
  1. Arealizar auditorias internas anuais e confiar nos resultados para garantir a conformidade contínua sem necessidade de auditorias externas.
  2. Batualizar as políticas de segurança apenas quando ocorrerem incidentes de segurança significativos.
  3. Cimplementar um programa de treinamento contínuo para funcionários sobre políticas e procedimentos de segurança.
  4. Dfocar a implementação de tecnologias avançadas de segurança, assumindo que elas resolverão todos os problemas de conformidade.
  5. Egarantir que apenas a equipe de TI tenha acesso às auditorias de segurança para evitar vazamentos de informações sensíveis.
Revelar gabarito e comentário

GabaritoC — implementar um programa de treinamento contínuo para funcionários sobre políticas e procedimentos de segurança.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Auditoria de Segurança da Informação e Conscientização

Gabarito: letra C. O problema identificado — integrantes que não sabem como proceder ou a quem recorrer em caso de falha de segurança — é uma lacuna de conscientização e treinamento, diretamente endereçada pelo controle 6.3 da ABNT NBR ISO/IEC 27001, que exige que o pessoal receba treinamento, educação e conscientização apropriados, com atualizações regulares das políticas e procedimentos. A alternativa C é a única que ataca a causa raiz do problema descrito.

A auditoria de segurança da informação, conforme a norma ABNT NBR ISO/IEC 27001, não é um fim em si mesma, mas um mecanismo de verificação contínua do Sistema de Gestão de Segurança da Informação (SGSI). Quando a auditoria revela que as pessoas não sabem como agir ou a quem procurar em caso de incidente, o diagnóstico aponta diretamente para uma deficiência no pilar humano da segurança. A norma trata isso de forma explícita no controle 6.3, que estabelece a obrigatoriedade de treinamento, educação e conscientização, e no controle 7.3, que exige que as pessoas estejam cientes da política de segurança, de sua contribuição para a eficácia do SGSI e das implicações da não conformidade. A alternativa C — implementar um programa de treinamento contínuo — é a medida corretiva que atende a esses requisitos, pois promove a capacitação e a atualização constante dos funcionários sobre as políticas e procedimentos de segurança.

A norma também reforça a necessidade de comunicação clara (controle 7.4), determinando que a organização defina o que comunicar, quando, com quem e como. O cenário descrito na questão — pessoas que não sabem a quem procurar — é uma falha exatamente nesse requisito de comunicação. Portanto, a solução não é apenas tecnológica, mas fundamentalmente organizacional e educacional. As demais alternativas apresentam abordagens incompletas ou equivocadas, que não resolvem a lacuna de conhecimento identificada.

ABNT-NBR-ISO/IEC-27001-6.3

item 6.3 — "O pessoal da organização e partes interessadas relevantes devem receber treinamento, educação e conscientização em segurança da informação apropriados e atualizações regulares da política de segurança da informação da organização, políticas específicas por tema e procedimentos, conforme pertinente para as suas funções"

ABNT-NBR-ISO/IEC-27001-7.3

item 7.3 — "Pessoas que realizam trabalho sob o controle da organização devem estar cientes: a) da política da segurança da informação; b) da sua contribuição para a eficácia do sistema de gestão da segurança da informação, incluindo os benefícios da melhoria do desempenho da segurança da informação; e c) das implicações da não conformidade com os requisitos do sistema de gestão da segurança da informação"

A pegadinha central desta questão é a tentação de escolher uma alternativa que pareça "mais técnica" ou "mais abrangente", como a letra D (focar em tecnologias avançadas). No entanto, a norma e as boas práticas de auditoria deixam claro que a tecnologia é apenas um dos pilares da segurança; o fator humano é igualmente crítico. Um programa de treinamento contínuo é a medida que transforma a política em prática, garantindo que cada colaborador saiba seu papel na proteção da informação. É essa a distinção que separa a alternativa correta das demais: ela trata da capacitação das pessoas, enquanto as outras tratam de processos, tecnologias ou restrições de acesso, que não atacam diretamente o problema identificado.

Auditoria de Segurança da Informação
  • 1Diagnóstico
    • Pessoas não sabem como proceder
    • Pessoas não sabem a quem recorrer
  • 2Causa raiz
    • Lacuna de conscientização e treinamento
  • 3Solução (controle 6.3)
    • Programa de treinamento contínuo
    • Educação e conscientização
    • Atualizações regulares
  • 4Requisitos relacionados
    • Controle 7.3 — cientes da política e implicações
    • Controle 7.4 — comunicação clara
      • o quê, quando, com quem
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Afirma que auditorias internas anuais são suficientes para garantir conformidade contínua, sem necessidade de auditorias externas. Isso contraria a lógica do SGSI, que prevê tanto auditorias internas (item 9.2) quanto a possibilidade de auditorias externas para certificação e verificação independente. Além disso, a auditoria, por si só, não corrige as deficiências encontradas; ela apenas as identifica. A conformidade contínua exige ações corretivas e melhoria, não apenas a repetição periódica da auditoria. A norma também não limita a frequência a anual, exigindo auditorias "a intervalos planejados".

Alternativa B — ❌ Incorreta

Propõe atualizar as políticas de segurança apenas quando ocorrerem incidentes significativos. Essa abordagem é reativa e insuficiente. A norma exige melhoria contínua (item 10.1) e análise crítica periódica das políticas (item 5.36). As políticas devem ser revisadas regularmente, não apenas após incidentes, para se antecipar a novas ameaças e mudanças no ambiente organizacional. Atualizar somente após incidentes deixa a organização vulnerável a riscos que ainda não se materializaram.

Alternativa C — ✅ Correta ⟵ GABARITO

Implementar um programa de treinamento contínuo é a medida correta porque ataca diretamente a causa do problema identificado: a falta de conhecimento dos integrantes sobre como proceder e a quem recorrer em caso de falha de segurança. O controle 6.3 da norma exige treinamento, educação e conscientização apropriados, com atualizações regulares. O treinamento contínuo garante que os funcionários estejam sempre aptos a agir corretamente, conheçam os canais de comunicação (controle 7.4) e estejam cientes de suas responsabilidades (controle 7.3). É a única alternativa que aborda o fator humano, que é o elo mais fraco na segurança da informação.

Alternativa D — ❌ Incorreta

Focar apenas em tecnologias avançadas de segurança é uma visão reducionista. A segurança da informação é um sistema que envolve pessoas, processos e tecnologia. A norma ISO/IEC 27001 adota uma abordagem holística, e a tecnologia, por mais avançada que seja, não elimina a necessidade de treinamento e conscientização. Um firewall ou um sistema de detecção de intrusão não ensina um funcionário a reconhecer um e-mail de phishing ou a saber a quem reportar um incidente. A alternativa ignora o fator humano, que é justamente o ponto fraco identificado na auditoria.

Alternativa E — ❌ Incorreta

Restringir o acesso às auditorias de segurança apenas à equipe de TI é contrário aos princípios de transparência e melhoria contínua do SGSI. Os resultados das auditorias devem ser comunicados à direção e às partes interessadas relevantes, conforme o item 9.2 e o controle 7.4. A auditoria não é um instrumento de sigilo, mas de verificação e melhoria. Limitar o acesso impede que as áreas auditadas tomem conhecimento das não conformidades e implementem as ações corretivas necessárias, perpetuando os problemas identificados.

Gabarito: letra C

Link permanente: /questoes/qa632749