← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2021

Questão comentada de Segurança da Informação

De acordo com a NBR ISO/IEC 27002, quando do desenvolvimento de uma política sobre o uso de controles criptográficos, convém considerar

Gabarito: A

A NBR ISO/IEC 27002 trata os controles criptográficos como parte da proteção da informação, e a ideia central aqui é simples: antes de sair criptografando tudo, voce precisa saber o que quer proteger e qual nivel de protecao faz sentido para o risco do negocio. Por isso, a politica de uso de criptografia deve considerar a avaliacao de riscos, o tipo de informacao e a forca do algoritmo escolhido, entre outros fatores. Na pratica, criptografia nao é enfeite de segurança. Ela precisa ser alinhada ao valor da informação, ao impacto de uma eventual violacao e ao contexto de uso. Se o dado é mais sensível, a protecao exigida tende a ser maior; se o risco é menor, a solução pode ser mais simples. A norma vai nessa linha: proteção proporcional ao risco. O gabarito é a letra A porque ela descreve justamente esse raciocinio normativo: identificar o nivel requerido de protecao com base na avaliação de risco, considerando o tipo, a força e a qualidade do algoritmo de criptografia. Isso conversa com o controle de criptografia da ISO 27002, que orienta a definir regras para uso, proteção e gestão dos controles criptográficos. As demais alternativas misturam temas de backup, auditoria, firewall e controle de acesso a codigo-fonte, que sao assuntos de outros controles de segurança. Em prova, a banca adora pegar um conceito certo e misturar com palavras bonitas de outras areas. Aqui, o foco é criptografia com base em risco, não uma salada de mecanismos de seguranca.

Continue treinando

Questões relacionadas