Questão nº 56
Questão de Tecnologia da Informação · FCC DPE-AM 2017 (nº 56)
O Técnico de Suporte foi designado para estabelecer, junto aos usuários da Defensoria, um código de prática para o controle de segurança da informação no gerenciamento de mídias removíveis, de acordo com a Norma NBR ISO/IEC 27002:2013. Uma das diretrizes mencionadas na Norma estabelece que
- Asejam usadas técnicas de criptografia, no caso em que a autenticidade ou disponibilidade dos dados sejam considerações importantes.
- Bquando não for mais necessário, o conteúdo de qualquer meio magnético reutilizável seja destruído sempre.
- Cas unidades de mídias removíveis sejam habilitadas somente se houver uma necessidade do negócio. (alternativa correta)
- Dcópias múltiplas de dados valiosos sejam armazenadas na mesma mídia para reduzir riscos futuros de perda ou dano.
- Equando necessário e prático, seja requerida a autorização verbal para remoção de qualquer mídia da organização.
Resposta comentada
Gabarito Alternativa C
A norma ISO/IEC 27002:2013 é um guia de boas práticas para a segurança da informação. No contexto de mídias removíveis (como pendrives ou HDs externos), ela estabelece regras para proteger os dados que podem ser armazenados ou transportados nesses dispositivos, evitando perdas, roubos ou acessos indevidos.
- (A) Incorreta: A criptografia é recomendada para mídias removíveis (A.8.3.1 e), mas a principal preocupação é a confidencialidade e integridade dos dados, não primariamente a autenticidade ou disponibilidade nesses termos. Além disso, a norma diz "onde apropriado", não em todos os casos onde autenticidade ou disponibilidade são importantes.
- (B) Incorreta: A norma (A.8.3.1 f) diz que o conteúdo deve ser "destruído ou assegurado" quando não for mais necessário. A palavra "sempre" torna a alternativa incorreta, pois há a opção de assegurar/arquivar em vez de destruir.
- (C) Correta: A norma (A.8.3.1 a) e (A.8.3.1 c) estabelece que o uso de mídias removíveis deve ser restrito ou bloqueado e, quando permitido, sujeito a um processo de aprovação, o que implica habilitá-las somente se houver uma necessidade de negócio justificada.
- (D) Incorreta: Armazenar múltiplas cópias de dados valiosos na mesma mídia é uma prática de alto risco, pois a perda ou dano dessa mídia resultaria na perda de todas as cópias. Estratégias de backup exigem cópias em mídias e locais distintos. Armadilha: Esta alternativa tenta enganar com a ideia de "reduzir riscos de perda", mas a forma proposta (na mesma mídia) é contraproducente e aumenta o risco de um ponto único de falha.
- (E) Incorreta: A norma (A.8.3.1 d) exige um "processo de autorização" para a remoção de mídias, mas, para fins de segurança e auditoria, essa autorização deve ser documentada e formal, não apenas verbal. Autorização verbal é uma prática de segurança fraca.
Fonte: FCC DPE-AM 2017 Assistente Técnico em Tecnologia da Informação de Defensoria - Assistente Técnico de Suporte (Caderno Tipo 001). Reproduzida para fins de estudo.