Questão nº 37
Questão de Tecnologia da Informação · FCC TRT20 2024 (nº 37)
Uma organização permite que seus colaboradores trabalhem remotamente e está preocupada com a segurança das informações sensíveis acessadas através de dispositivos pessoais. Durante uma auditoria de segurança, o Auditor recomendou a emissão de uma política específica sobre trabalho remoto que defina as condições e restrições pertinentes, considerando, segundo a norma ABNT NBR ISO/IEC 27002:2022,
- Ao uso de acesso remoto, como acesso a "desktop virtual", que estabelece o tratamento e armazenamento adequado de informações em equipamentos de propriedade particular. (alternativa correta)
- Ba proibição do uso de notebooks pessoais durante o trabalho remoto, permitindo apenas celulares particulares e equipamentos fornecidos pelo empregador.
- Ca implementação de uma política de mesa limpa que garanta que as informações confidenciais sejam descartadas corretamente.
- Dexigir que os colaboradores armazenem todas as informações localmente em seus dispositivos para acessá-las offline.
- Esolicitar que os colaboradores realizem backup manual dos dados confidenciais em dispositivos de armazenamento como HD externo ou pen drive.
Resposta comentada
Gabarito Alternativa A
Para garantir a segurança da informação em trabalho remoto com dispositivos pessoais, a ABNT NBR ISO/IEC 27002:2022 (que é um guia de boas práticas para a ISO 27001) recomenda controles que protejam os dados, mesmo que o equipamento não seja da empresa. O foco é controlar o acesso e o tratamento da informação, minimizando riscos.
- (A) Correta: O uso de acesso remoto, como a um "desktop virtual" (VDI - Virtual Desktop Infrastructure), é uma excelente prática. Isso porque a informação sensível permanece nos servidores da empresa, e o dispositivo pessoal do colaborador apenas exibe uma imagem do sistema. Assim, os dados não são armazenados nem processados localmente no equipamento particular, atendendo à necessidade de tratamento e armazenamento adequado, conforme as diretrizes da norma para trabalho remoto e uso de dispositivos de usuário final (controles 8.1.1 e 8.1.2 da ISO 27002:2022).
- (B) Incorreta: Proibir o uso de notebooks pessoais, mas permitir celulares particulares, é inconsistente e não aborda a raiz do problema de segurança em dispositivos pessoais. A norma busca gerenciar os riscos do uso de dispositivos pessoais, não necessariamente proibi-los, especialmente quando a organização já permite o trabalho remoto. Esta alternativa é uma armadilha, pois a proibição pode parecer mais segura, mas a ISO 27002 foca em gerenciar o risco para permitir a operação.
- (C) Incorreta: Uma política de mesa limpa (controle 7.7 da ISO 27002:2022) é relevante para o ambiente físico e para garantir que informações confidenciais (físicas ou em tela) não fiquem expostas. No entanto, o foco da questão é a segurança das informações digitais acessadas através de dispositivos pessoais no trabalho remoto, e não primariamente o descarte físico de documentos ou a exposição de telas.
- (D) Incorreta: Exigir o armazenamento local de informações sensíveis em dispositivos pessoais é uma prática de alto risco. Se o dispositivo for perdido, roubado ou comprometido, a informação estará vulnerável. A norma geralmente recomenda o oposto: manter os dados sensíveis centralizados e acessá-los de forma segura, minimizando o armazenamento local em dispositivos não controlados.
- (E) Incorreta: Solicitar backup manual em dispositivos de armazenamento pessoal (HD externo, pen drive) é extremamente arriscado. Esses dispositivos são facilmente perdidos, roubados, podem não ser criptografados e não são gerenciados pela organização, aumentando significativamente o risco de perda ou vazamento de dados. Backups corporativos devem ser centralizados e gerenciados pela organização (controle 8.13 da ISO 27002:2022).
Fonte: FCC TRT20 2024 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 004). Reproduzida para fins de estudo.