Pular para o conteúdo principal

Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — VUNESP 2025

Segurança da InformaçãoPolítica de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
vu223049
Banca
VUNESP
Órgão
TJM SP
Ano
2025
Cargo
Ana SIJ ( )
A existência de uma política de segurança relacionada ao uso de mídias removíveis em uma organização
  1. Amitiga ou controla o risco de infecção por worms.
  2. Bdispensa o uso de softwares antivírus nos computadores da organização, reduzindo custos.
  3. Cé considerada obsoleta, porque, mesmo quando utilizadas, as mídias removíveis não trazem mais riscos de segurança aos computadores modernos.
  4. Dimpõe que todos os computadores da organização usem o mesmo sistema operacional, visando a compatibilidade do sistema de arquivos desses computadores.
  5. Eé considerada obsoleta, porque apenas computadores antigos possuem unidades de disco flexível (disquetes), que são as mídias removíveis.
Revelar gabarito e comentário

GabaritoA — mitiga ou controla o risco de infecção por worms.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Política de Segurança da Informação e Mídias Removíveis

Gabarito: letra A. A política de segurança para uso de mídias removíveis (pendrives, HDs externos, cartões de memória) é um controle de segurança da informação que mitiga ou controla o risco de infecção por worms e outros malwares, pois essas mídias são um vetor clássico de propagação de código malicioso entre computadores. As demais alternativas apresentam afirmações falsas ou sem fundamento técnico.

O que está em jogo aqui é o papel das políticas de segurança da informação dentro de um programa de segurança organizacional. Uma política de segurança é um documento que estabelece diretrizes, regras e responsabilidades para proteger os ativos de informação da organização. Ela não é um software, não substitui ferramentas técnicas e não é obsoleta — pelo contrário, é a base sobre a qual os controles técnicos e organizacionais são definidos.

A norma ABNT NBR ISO/IEC 27002, que é o código de prática para controles de segurança da informação, trata explicitamente do gerenciamento de mídias removíveis como um controle dentro da seção de "Tratamento de mídias". Esse controle existe justamente porque mídias removíveis são um dos principais meios de entrada de malwares, como worms, que se propagam automaticamente pela rede e por dispositivos de armazenamento. Uma política que define quem pode usar essas mídias, como devem ser utilizadas, se é permitido conectar dispositivos pessoais, e quais procedimentos de verificação (como escaneamento antivírus) devem ser seguidos, reduz diretamente a probabilidade de um worm se espalhar pela organização.

É importante entender a diferença entre política e controle técnico. A política é o documento que define as regras; o controle técnico (antivírus, firewall, etc.) é a ferramenta que implementa e reforça essas regras. Eles são complementares, não excludentes. A política não dispensa o antivírus — ela, na verdade, pode exigir que o antivírus esteja ativo e atualizado, e que as mídias removíveis sejam verificadas antes do uso.

A banca explora aqui um erro comum: confundir o papel de um documento normativo com o de uma ferramenta técnica, ou achar que mídias removíveis são tecnologia ultrapassada. Na prática, pendrives e HDs externos são amplamente usados e continuam sendo um vetor relevante de ataques. A política de segurança é uma medida de gestão de riscos: ela não elimina o risco, mas o mitiga (reduz a probabilidade ou o impacto) ou o controla (estabelece mecanismos para gerenciá-lo). É exatamente essa a função da política descrita na alternativa correta.

Guarde essa distinção: política define regras; ferramentas técnicas implementam as regras. E mídias removíveis continuam sendo um risco real, não obsoleto. É com esse critério que vamos analisar cada alternativa.

Política de segurança p/ mídias removíveis
  • 1Papel
    • Define regras de uso
    • Medida de gestão de riscos
    • Mitiga/controla risco de worms
  • 2Relação com controles técnicos
    • Complementa (não substitui)
    • Exige antivírus ativo e atualizado
  • 3Mídias removíveis
    • Pendrives, HDs externos, cartões SD
    • Vetor real de propagação de malware
    • Risco atual, não obsoleto
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A política de segurança para mídias removíveis mitiga ou controla o risco de infecção por worms. Isso está correto porque worms são malwares que se propagam automaticamente, muitas vezes via dispositivos de armazenamento removíveis (como pendrives infectados). Ao estabelecer regras de uso, verificação e restrição dessas mídias, a organização reduz a superfície de ataque e controla o risco de propagação. É uma medida de gestão de riscos, alinhada ao que a norma ISO 27002 preconiza no controle de "Gerenciamento de mídias removíveis".

Alternativa B — ❌ Incorreta

Afirma que a política dispensa o uso de softwares antivírus, reduzindo custos. Isso é falso: a política de segurança complementa os controles técnicos, não os substitui. O antivírus é uma ferramenta essencial de proteção, e a política, na verdade, deve exigir sua instalação, atualização e uso. Dispensar o antivírus aumentaria o risco, não o reduziria. A política e o antivírus atuam em camadas diferentes: a primeira define regras, o segundo implementa proteção técnica.

Alternativa C — ❌ Incorreta

Afirma que a política é obsoleta porque mídias removíveis não trazem mais riscos aos computadores modernos. Isso é completamente falso. Pendrives, HDs externos e cartões de memória continuam sendo amplamente utilizados e são um vetor real de propagação de malwares, incluindo worms e ransomwares. Ataques como o do worm Stuxnet, que se espalhou via pendrives, mostram que o risco persiste. A política de segurança para mídias removíveis é atual e necessária, não obsoleta.

Alternativa D — ❌ Incorreta

Afirma que a política impõe que todos os computadores usem o mesmo sistema operacional para compatibilidade de sistema de arquivos. Isso não tem relação com o propósito de uma política de segurança para mídias removíveis. A política trata de uso seguro das mídias (quem pode usar, como, com quais controles), não de padronização de sistemas operacionais. A compatibilidade de sistema de arquivos é uma questão técnica de infraestrutura, não um objetivo de segurança. A afirmação é um distrator sem fundamento.

Alternativa E — ❌ Incorreta

Afirma que a política é obsoleta porque apenas computadores antigos possuem unidades de disquete, que seriam as mídias removíveis. Isso é falso por dois motivos: (1) mídias removíveis não se limitam a disquetes — incluem pendrives, HDs externos, cartões SD, CDs, DVDs, etc.; (2) essas mídias continuam sendo usadas em computadores modernos e representam risco real. A política de segurança para mídias removíveis é necessária justamente porque esses dispositivos são comuns e podem introduzir malwares na rede corporativa.

Gabarito: letra A

Link permanente: /questoes/vu223049