Com base na NBR ISO/IEC 27002, ao elaborar uma política de becape para se proteger contra a perda de dados, uma organização deve considerar
- A)o software de automação dos becapes.
Errada: o software de automacao pode ajudar na operacao do backup, mas nao e o ponto central de protecao exigido pela ISO 27002.
- B)o tamanho da mídia para armazenamento.
Errada: o tamanho da midia influencia a capacidade de armazenamento, mas nao e uma medida de seguranca para evitar perda ou acesso indevido aos dados.
- C)a proteção com encriptação dos dados.
Certa: a criptografia protege o conteudo do backup contra acesso nao autorizado, especialmente se a midia for perdida ou comprometida.
- D)a identificação do usuário dono dos dados.
Errada: identificar o usuario dono dos dados pode ser util para governanca, mas nao e a medida principal de protecao do backup contra perda de dados.
Gabarito: C
A ISO/IEC 27002 trata a seguranca da informacao de forma bem pratica: nao basta fazer copia de seguranca, voce precisa pensar em como essa copia vai ser protegida durante o armazenamento, o transporte e a recuperacao. Afinal, backup sem protecao pode virar um segundo vazamento de dados, o que seria uma ironia nada divertida. Na politica de becape, um ponto importante e a criptografia dos dados. Isso reduz o risco caso a midia seja perdida, furtada ou acessada por quem nao deve. Em outras palavras, o backup deve existir para recuperar a informacao, mas nao pode ficar entregue ao acaso. Por isso, a alternativa C esta correta: a protecao com encriptação dos dados e uma medida diretamente alinhada com boas praticas de controle de acesso e confidencialidade previstas na ISO/IEC 27002. A norma, em sua logica de controles, recomenda que informacoes e ativos de armazenamento sejam protegidos contra acesso indevido e exposicao acidental. As demais opcoes ate podem aparecer em algum ambiente real de TI, mas nao sao o foco principal da decisao sobre a politica de backup nesse enunciado. O CESPE gosta de cobrar esse olhar: voce precisa identificar o controle mais aderente ao risco descrito, e aqui o risco e perda de dados com possivel acesso indevido ao conteudo do becape.