Questão nº 37

Questão de Tecnologia da Informação · FCC TRT20 2024 (nº 37)

FCC2024Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da InformaçãoTecnologia da Informação
Gabarito: Aver comentário ↓

Uma organização permite que seus colaboradores trabalhem remotamente e está preocupada com a segurança das informações sensíveis acessadas através de dispositivos pessoais. Durante uma auditoria de segurança, o Auditor recomendou a emissão de uma política específica sobre trabalho remoto que defina as condições e restrições pertinentes, considerando, segundo a norma ABNT NBR ISO/IEC 27002:2022,

Resposta comentada

Gabarito Alternativa A

Para garantir a segurança da informação em trabalho remoto com dispositivos pessoais, a ABNT NBR ISO/IEC 27002:2022 (que é um guia de boas práticas para a ISO 27001) recomenda controles que protejam os dados, mesmo que o equipamento não seja da empresa. O foco é controlar o acesso e o tratamento da informação, minimizando riscos.

  • (A) Correta: O uso de acesso remoto, como a um "desktop virtual" (VDI - Virtual Desktop Infrastructure), é uma excelente prática. Isso porque a informação sensível permanece nos servidores da empresa, e o dispositivo pessoal do colaborador apenas exibe uma imagem do sistema. Assim, os dados não são armazenados nem processados localmente no equipamento particular, atendendo à necessidade de tratamento e armazenamento adequado, conforme as diretrizes da norma para trabalho remoto e uso de dispositivos de usuário final (controles 8.1.1 e 8.1.2 da ISO 27002:2022).
  • (B) Incorreta: Proibir o uso de notebooks pessoais, mas permitir celulares particulares, é inconsistente e não aborda a raiz do problema de segurança em dispositivos pessoais. A norma busca gerenciar os riscos do uso de dispositivos pessoais, não necessariamente proibi-los, especialmente quando a organização já permite o trabalho remoto. Esta alternativa é uma armadilha, pois a proibição pode parecer mais segura, mas a ISO 27002 foca em gerenciar o risco para permitir a operação.
  • (C) Incorreta: Uma política de mesa limpa (controle 7.7 da ISO 27002:2022) é relevante para o ambiente físico e para garantir que informações confidenciais (físicas ou em tela) não fiquem expostas. No entanto, o foco da questão é a segurança das informações digitais acessadas através de dispositivos pessoais no trabalho remoto, e não primariamente o descarte físico de documentos ou a exposição de telas.
  • (D) Incorreta: Exigir o armazenamento local de informações sensíveis em dispositivos pessoais é uma prática de alto risco. Se o dispositivo for perdido, roubado ou comprometido, a informação estará vulnerável. A norma geralmente recomenda o oposto: manter os dados sensíveis centralizados e acessá-los de forma segura, minimizando o armazenamento local em dispositivos não controlados.
  • (E) Incorreta: Solicitar backup manual em dispositivos de armazenamento pessoal (HD externo, pen drive) é extremamente arriscado. Esses dispositivos são facilmente perdidos, roubados, podem não ser criptografados e não são gerenciados pela organização, aumentando significativamente o risco de perda ou vazamento de dados. Backups corporativos devem ser centralizados e gerenciados pela organização (controle 8.13 da ISO 27002:2022).

Fonte: FCC TRT20 2024 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 004). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho