De acordo com a NBR ISO/IEC 27002, quando do desenvolvimento de uma política sobre o uso de controles criptográficos, convém considerar
- A)a identificação do nível requerido de proteção com base na avaliação de risco, considerando-se o tipo, a força e a qualidade do algoritmo de criptografia.
Correta: a politica de criptografia deve ser definida com base em avaliacao de risco e na adequacao do algoritmo ao nivel de protecao necessario.
- B)a realização de cópias de segurança ou arquivamento das chaves criptográficas.
Errada: cópia de segurança e arquivamento de chaves são cuidados de gestão e proteção de chaves, nao o ponto central da formulação da politica de uso de controles criptográficos.
- C)a manutenção de registro e auditoria das atividades relacionadas ao gerenciamento de chaves.
Errada: registro e auditoria de atividades de gerenciamento de chaves podem existir como controles complementares, mas nao traduzem o criterio principal pedido pela questão.
- D)a implementação de um firewall com vistas à melhora do algoritmo de criptografia.
Errada: firewall é controle de rede e nao tem relação com a escolha do algoritmo criptográfico nem com a politica de uso de criptografia.
- E)a manutenção de um registro de auditoria de todos os acessos a código-fonte de programas.
Errada: auditoria de acesso a codigo-fonte pertence a controles de desenvolvimento e seguranca de software, nao a controles criptográficos.
Gabarito: A
A NBR ISO/IEC 27002 trata os controles criptográficos como parte da proteção da informação, e a ideia central aqui é simples: antes de sair criptografando tudo, voce precisa saber o que quer proteger e qual nivel de protecao faz sentido para o risco do negocio. Por isso, a politica de uso de criptografia deve considerar a avaliacao de riscos, o tipo de informacao e a forca do algoritmo escolhido, entre outros fatores. Na pratica, criptografia nao é enfeite de segurança. Ela precisa ser alinhada ao valor da informação, ao impacto de uma eventual violacao e ao contexto de uso. Se o dado é mais sensível, a protecao exigida tende a ser maior; se o risco é menor, a solução pode ser mais simples. A norma vai nessa linha: proteção proporcional ao risco. O gabarito é a letra A porque ela descreve justamente esse raciocinio normativo: identificar o nivel requerido de protecao com base na avaliação de risco, considerando o tipo, a força e a qualidade do algoritmo de criptografia. Isso conversa com o controle de criptografia da ISO 27002, que orienta a definir regras para uso, proteção e gestão dos controles criptográficos. As demais alternativas misturam temas de backup, auditoria, firewall e controle de acesso a codigo-fonte, que sao assuntos de outros controles de segurança. Em prova, a banca adora pegar um conceito certo e misturar com palavras bonitas de outras areas. Aqui, o foco é criptografia com base em risco, não uma salada de mecanismos de seguranca.