Questão de Segurança da Informação — Norma ISO 27001 — Quadrix 2021
Segurança da Informação›Norma ISO 27001
Código
qq676582
Banca
Quadrix
Órgão
CRC-AP
Ano
2021
Nível
Superior
Cargo
Tecnólogo de TI
Com relação à segurança de serviços de rede, os mecanismos de segurança, os níveis de serviço e os requisitos de gerenciamento de todos os serviços de rede devem ser identificados e incluídos, de acordo com a Norma 27001,
Aem qualquer acordo de serviços de rede, tanto para os serviços de rede providos internamente quanto para os terceirizados.
Bno planejamento estratégico da organização, dada a importância das redes de computadores para viabilizar os serviços essenciais para a organização.
Cno plano de continuidade de negócios, como ativos estratégicos e essenciais para a recuperação de eventuais desastres.
Dno grupo ativo de secundários, uma vez que a infraestrutura não é importante para as estratégias da organização.
Eno gerenciamento de projetos, uma vez que todos os projetos de software dependem da infraestrutura de redes.
Revelar gabarito e comentário▾
GabaritoA — em qualquer acordo de serviços de rede, tanto para os serviços de rede providos internamente quanto para os terceirizados.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Segurança de serviços de rede na ISO 27001
Gabarito: alternativa A. De acordo com a Norma ABNT NBR ISO/IEC 27001, os mecanismos de segurança, níveis de serviço e requisitos de gerenciamento dos serviços de rede devem ser identificados, implementados e monitorados. Tais requisitos devem constar em qualquer acordo de serviços de rede, sejam eles providos internamente ou terceirizados, conforme o controle 8.21 e os requisitos para serviços providos externamente (item 9 da norma).
A banca cobra o conhecimento do controle específico da norma e sua aplicação prática. O texto literal do controle 8.21 é:
ABNT-NBR-ISO/IEC-27001-8.21
Mecanismos de segurança, níveis de serviço e requisitos de serviços de rede devem ser identificados, implementados e monitorados.
Além disso, o item 9 da norma determina que a organização deve assegurar que processos, produtos ou serviços providos externamente e relevantes para o SGSI sejam controlados, o que inclui a exigência de que os requisitos estejam em acordos contratuais.
Alternativa A — ✅ Correta ⟵ GABARITO
Afirma que as informações devem estar em qualquer acordo de serviços de rede, tanto para serviços internos quanto terceirizados. O controle 8.21 estabelece que esses itens devem ser identificados, implementados e monitorados, e a prática normal é que estejam formalizados em acordos de nível de serviço (SLA) ou contratos, inclusive para serviços internos. A norma também trata de serviços externos no item 9, reforçando a necessidade de controle contratual.
Alternativa B — ❌ Incorreta
Sugere que os requisitos devem estar no planejamento estratégico da organização. Embora a segurança da informação seja uma decisão estratégica, os requisitos específicos de serviços de rede são operacionais e devem constar nos acordos de serviço, não no planejamento estratégico.
Alternativa C — ❌ Incorreta
Indica o plano de continuidade de negócios. A continuidade de negócios trata da recuperação após desastres, mas os requisitos de segurança de rede aplicam-se ao dia a dia e não apenas à continuidade. A norma possui controle específico (8.21) para rede, separado do plano de continuidade (controle 5.29 – Continuidade de negócios).
Alternativa D — ❌ Incorreta
Menciona “grupo ativo de secundários”, termo que não existe na ISO 27001. É claramente um distrator sem fundamento normativo.
Alternativa E — ❌ Incorreta
Afirma que deve estar no gerenciamento de projetos. A ISO 27001 possui o controle 5.8 – Segurança da informação no gerenciamento de projetos, mas ele trata da integração da segurança em projetos, não especificamente dos requisitos de serviços de rede, que são cobertos pelo controle 8.21.
PEGA ESSA DICA!
Ao estudar a ISO 27001, foque nos controles do Anexo A (agora da Seção 8 na versão 2022). Para cada controle, entenda o que deve ser feito e onde deve ser documentado/implementado. Questões como esta exploram o local correto de aplicação do controle, muitas vezes confundindo com áreas correlatas como continuidade de negócios ou projetos.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)