Questão nº 39
Questão de Tecnologia da Informação · CESGRANRIO Transpetro PSP-RH-2018.1 (nº 39)
A norma NBR ISO/IEC 27002:2013 estabelece os controles de segurança que formam o código de prática para a gestão da segurança da informação.
Um dos objetivos do controle de segurança física e do ambiente é
- Agarantir a operação segura e correta dos recursos de processamento da informação.
- Bmanter a integridade e disponibilidade da informação e dos recursos de processamento de informação.
- Cimpedir perdas, danos, furto ou comprometimento de ativos e interrupção das atividades da organização. (alternativa correta)
- Dgarantir a proteção das informações em redes e a proteção da infraestrutura de suporte.
- Edetectar atividades não autorizadas de processamento da informação.
Resposta comentada
Gabarito Alternativa C
O conceito-chave é que segurança física e do ambiente cuida do mundo real: prédios, salas, equipamentos, cabos e pessoas. O objetivo não é proteger os dados em si, mas sim os ativos físicos (servidores, documentos, nobreaks) e o ambiente onde eles operam, para que nada de ruim aconteça com eles e a organização não pare.
- (A) Incorreta: "Garantir a operação segura e correta dos recursos de processamento" é objetivo da segurança operacional (controles de software, backups, monitoramento), não da física.
- (B) Incorreta: "Manter integridade e disponibilidade da informação" é um objetivo genérico de gestão de segurança da informação (ISO 27001), não específico do controle físico.
- (C) Correta: É exatamente o que a norma define: a segurança física e do ambiente existe para impedir perdas, danos, furto ou comprometimento de ativos (servidores, mídias, documentos) e interrupção das atividades (ex.: incêndio, alagamento, falta de energia).
- (D) Incorreta: "Proteção das informações em redes e infraestrutura de suporte" é objetivo da segurança de redes (controle 13 da norma), não da física.
- (E) Incorreta: "Detectar atividades não autorizadas de processamento" é objetivo de monitoramento e auditoria (controles de registro de eventos e logging), não da segurança física.
Armadilha da banca na letra B: Ela é a mais tentadora porque "integridade e disponibilidade" são palavras-chave da segurança da informação. Mas a pegadinha é que a segurança física não garante a integridade lógica dos dados (ex.: corrupção de arquivo por vírus) nem a disponibilidade da informação em si (ex.: falha de software). Ela só protege o suporte físico onde a informação vive. A banca troca o meio (físico) pelo fim (informação), e quem não decora a estrutura da norma cai nela.
Fonte: CESGRANRIO Transpetro PSP-RH-2018.1 Analista de Sistemas Júnior - Infraestrutura. Reproduzida para fins de estudo.