Questão nº 38
Questão de Tecnologia da Informação · FCC TRT-20 2016 (nº 38)
A norma ABNT NBR ISO/IEC 27001:2013 traz uma tabela com controles e objetivos de controle que devem estar alinhados com o tratamento de riscos de segurança da informação. Um destes controles tem como objetivo
- Adefinir um inventário de ativos de hardware e software, cujos proprietários devem ser os funcionários da alta gestão.
- Bgarantir a segurança das informações no trabalho remoto e no uso de dispositivos móveis. (alternativa correta)
- Cregulamentar a classificação das informações exclusivamente com base no seu valor e criticidade.
- Ddefinir os procedimentos informais pelos quais as mídias devem ser descartadas quando não forem mais necessárias.
- Eregulamentar os registros de eventos (logs) de todos os funcionários, exceto dos administradores do sistema.
Resposta comentada
Gabarito Alternativa B
A norma ABNT NBR ISO/IEC 27001:2013 é um padrão internacional que estabelece requisitos para um Sistema de Gestão da Segurança da Informação (SGSI), incluindo uma série de controles (medidas de segurança) e seus objetivos (o que se pretende alcançar com cada controle) para proteger as informações de uma organização.
- (A) Incorreta: A ISO 27001 exige um inventário de ativos (Controle A.8.1.1) e a definição de proprietários para esses ativos (Controle A.8.1.2), mas não que a alta gestão seja proprietária de todos os ativos; a propriedade é atribuída a partes apropriadas.
- (B) Correta: Este objetivo corresponde diretamente ao controle A.6.2 da ISO/IEC 27001:2013, que trata de "Dispositivos móveis e teletrabalho". Este controle visa garantir que a segurança da informação seja mantida quando os funcionários trabalham fora do escritório ou usam seus próprios dispositivos.
- (C) Incorreta: O controle A.8.2.1 da ISO 27001 estabelece que a classificação da informação deve considerar requisitos legais, valor, criticidade e sensibilidade, não exclusivamente valor e criticidade. A armadilha da banca aqui é a palavra "exclusivamente", que restringe o escopo do controle.
- (D) Incorreta: O controle A.8.3.2 da ISO 27001 exige que a eliminação de mídias seja feita de forma segura e através de procedimentos formais, não informais.
- (E) Incorreta: O controle A.12.4.3 da ISO 27001 exige que as atividades de administradores e operadores de sistema sejam registradas (logadas) e que esses logs sejam protegidos e revisados, pois eles possuem privilégios elevados e suas ações são críticas para a segurança.
Fonte: FCC TRT-20 2016 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.