Questão nº 65
Questão de Tecnologia da Informação · FGV TJ-SE Servidor 2023 (nº 65)
Paulo está implementando a norma ABNT NBR ISO/IEC 27002:2013 em sua empresa. Essa norma fornece diretrizes para práticas de gestão de Segurança da Informação e normas de Segurança da Informação para as organizações e não determina o que deve ser feito, e sim o que convém que seja feito. De forma a garantir a operação segura e correta dos recursos de processamento da informação, podem ser implementados quatro controles. Um desses controles é a separação dos ambientes de desenvolvimento, teste e produção.
Uma das recomendações a ser seguida por Paulo para atender à norma nesse controle é que:
- Aos testes não sejam realizados nos sistemas operacionais, exceto em circunstâncias excepcionais; (alternativa correta)
- Bos dados sensíveis sejam enviados para o ambiente de teste para ter uma melhor veracidade quanto aos erros;
- Cos perfis dos usuários em ambientes de teste e produção devem ser os mesmos de forma a garantir a interoperabilidade;
- Das mudanças nas aplicações e nos sistemas operacionais sejam testadas em um ambiente de teste e produção simultaneamente;
- Ecompiladores, editores e outras ferramentas de desenvolvimento sejam completamente acessíveis aos sistemas operacionais.
Resposta comentada
Gabarito Alternativa A
O conceito-chave é a separação de ambientes (desenvolvimento, teste e produção) para garantir que as mudanças e novos softwares sejam seguros e funcionais antes de afetar os sistemas em uso (produção). Isso evita que erros de programação ou configurações incorretas causem problemas nos sistemas que os usuários finais utilizam.
- (A) Correta: A norma ISO 27002 recomenda que ferramentas de desenvolvimento (como compiladores e editores) não estejam disponíveis em sistemas operacionais de produção. Isso implica que atividades de teste que utilizam essas ferramentas ou que alteram o sistema operacional de forma significativa não devem ser realizadas diretamente no ambiente de produção, a menos que haja uma justificativa excepcional e controlada. O objetivo é manter o ambiente de produção estável e seguro, livre de atividades de desenvolvimento e teste que possam introduzir riscos.
- (B) Incorreta: Enviar dados sensíveis para o ambiente de teste é uma grave violação de segurança. Ambientes de teste devem usar dados anonimizados, mascarados ou sintéticos para proteger a privacidade e a confidencialidade das informações.
- (C) Incorreta: Os perfis de usuários (especialmente as permissões) devem ser diferentes entre os ambientes de teste e produção. Em produção, aplica-se o princípio do menor privilégio. Em teste, pode ser necessário ter privilégios mais elevados para simular cenários, mas replicar esses privilégios em produção seria um risco de segurança.
- (D) Incorreta: Testar mudanças em produção e teste simultaneamente anula o propósito do ambiente de teste, que é justamente identificar e corrigir problemas antes que cheguem à produção. Isso introduziria um risco inaceitável para a operação dos sistemas.
- (E) Incorreta: Compiladores, editores e outras ferramentas de desenvolvimento não devem ser acessíveis nos sistemas operacionais de produção (operacionais). Eles pertencem ao ambiente de desenvolvimento para evitar alterações não autorizadas ou acidentais nos sistemas em operação, conforme a ISO 27002 (controle A.12.5.1).
Fonte: FGV TJ-SE Servidor 2023 Analista Judiciário - Análise de Sistemas - Web Designer (Caderno Tipo 1). Reproduzida para fins de estudo.