Questão nº 26
Questão de Tecnologia da Informação · FCC ALAP 2019 (nº 26)
FCC2019Analista Legislativo - Desenvolvedor de SistemasTecnologia da Informação
Gabarito: Bver comentário ↓
Segundo a ABNT NBR ISO/IEC 27001:2013, no que diz respeito ao gerenciamento da segurança em redes de computadores,
- Arequisitos de gerenciamento de serviços de redes providos por terceirizados não devem ser incluídos em acordos de serviço de redes.
- Bgrupos de serviços de informação, usuários e sistemas de informação devem ser segregados em redes. (alternativa correta)
- Cdevem ser implementadas regras definindo critérios para instalação de softwares de redes pelos usuários.
- Das atividades dos administradores e operadores da rede devem ser registradas e analisadas semanalmente.
- Eeventos de segurança de redes devem ser relatados por meio dos canais de gestão, por escrito, o mais rápido possível.
Resposta comentada
Gabarito Alternativa B
A ABNT NBR ISO/IEC 27001:2013 é uma norma que estabelece os requisitos para um Sistema de Gestão da Segurança da Informação (SGSI), ajudando as organizações a proteger seus dados. Na segurança de redes, ela foca em garantir que a informação que trafega e os serviços conectados estejam seguros.
- (A) Incorreta: A norma (controle A.15.1.2) exige que os requisitos de segurança da informação para serviços terceirizados sejam incluídos nos acordos, para garantir a proteção dos dados mesmo quando fora do controle direto da organização.
- (B) Correta: O controle A.13.1.3 (Segregação de redes) da norma afirma explicitamente que "Grupos de serviços de informação, usuários e sistemas de informação devem ser segregados em redes". Isso ajuda a proteger informações sensíveis e a limitar o impacto de possíveis incidentes de segurança.
- (C) Incorreta: Embora a norma exija controle sobre a instalação de softwares (A.12.6.2), ela não especifica regras para "softwares de redes pelos usuários" de forma tão particular. O foco é mais amplo, sobre a instalação de qualquer software não autorizado em sistemas operacionais.
- (D) Incorreta: A norma (controles A.12.4.3 e A.12.4.4) exige o registro e a análise das atividades de administradores e operadores, mas não especifica a frequência "semanalmente". A ISO 27001 é um padrão de framework, não prescreve detalhes operacionais tão específicos; a frequência deve ser definida pela organização com base em sua análise de risco. Esta é a armadilha da banca: adicionar um detalhe específico (como "semanalmente") que não está na norma.
- (E) Incorreta: O controle A.16.1.1 exige que eventos de segurança sejam relatados "o mais rápido possível" e por "canais de gestão apropriados". Embora o relatório escrito seja uma boa prática, a norma não o exige como única forma para o primeiro relato, que pode precisar ser verbal para agilizar a resposta.
Fonte: FCC ALAP 2019 Analista Legislativo - Desenvolvedor de Sistemas (Caderno Tipo 001). Reproduzida para fins de estudo.