Questão nº 40
Questão de Segurança da Informação · FCC TRT24 2016 (nº 40)
A norma ABNT NBR ISO/IEC 27001:2013 apresenta como anexo uma tabela com controles e objetivos de controle alinhados com os existentes na norma ABNT NBR ISO/IEC 27002:2013. Uma colaboradora de nível técnico, utilizando os controles relacionados à segurança em processos de desenvolvimento e de suporte dessa tabela deve saber que
- Amodificações em pacotes de software devem ser encorajadas e não devem estar limitadas apenas às mudanças necessárias, porém, todas as mudanças devem ser documentadas.
- Bmudanças em sistemas dentro do ciclo de vida de desenvolvimento devem ser controladas por procedimentos informais de controle de mudanças.
- Ca organização não deve contratar empresas terceirizadas para realizar atividades de desenvolvimento de sistemas de informação.
- Dtestes de funcionalidade de segurança devem ser realizados somente quando o sistema estiver pronto.
- Eprogramas de testes de aceitação e critérios relacionados devem ser estabelecidos para novos sistemas de informação, atualizações e novas versões. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
A segurança em processos de desenvolvimento e suporte, segundo a ISO 27001/27002, significa que a segurança da informação precisa ser pensada e aplicada em todas as etapas de criação, manutenção e atualização de sistemas e softwares, desde o planejamento até a entrega e uso, para evitar falhas e proteger os dados.
(A) Incorreta: Modificações em software devem ser controladas e justificadas, não encorajadas sem limites, pois mudanças desnecessárias introduzem riscos de segurança. A norma prega o controle rigoroso.
(B) Incorreta: Mudanças em sistemas devem ser controladas por procedimentos formais e documentados de controle de mudanças, e não informais, para garantir a segurança e a integridade. Esta é uma armadilha, pois "controle de mudanças" é um conceito correto, mas o adjetivo "informais" o torna incorreto sob a ótica da norma.
(C) Incorreta: A organização pode contratar terceiros para desenvolvimento, mas deve gerenciar os riscos de segurança associados a essa contratação, estabelecendo requisitos de segurança para os fornecedores.
(D) Incorreta: Testes de segurança devem ser realizados ao longo de todo o ciclo de vida de desenvolvimento, e não apenas quando o sistema estiver pronto, para identificar e corrigir vulnerabilidades precocemente.
(E) Correta: A norma ABNT NBR ISO/IEC 27002, no controle A.14.2.9 (Testes de aceitação do sistema), estabelece que programas de testes de aceitação e critérios relacionados devem ser definidos para novos sistemas, atualizações e novas versões, garantindo que os requisitos de segurança sejam atendidos antes da implantação.
Fonte: FCC TRT24 2016 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.