← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2022

Questão comentada de Segurança da Informação

Segundo a NBR ISO/IEC n.° 27002:2013, convém aplicar controles e objetivos de controles na organização; nesse contexto, assinale a opção que apresenta o controle que está diretamente relacionado ao objetivo: registrar eventos e gerar evidências.

Gabarito: A

A ISO/IEC 27002:2013 organiza a segurança em controles e objetivos de controle. Quando o objetivo fala em "registrar eventos e gerar evidências", a ideia central é garantir que os registros tenham valor confiável para auditoria, investigação e rastreabilidade. Em português claro: se o relógio de cada sistema está desencontrado, o log vira um quebra-cabeça sem hora certa - e ninguém quer um incidente com carimbo de data trocado. Por isso, o controle ligado a esse objetivo é a sincronização dos relógios dos sistemas relevantes com uma fonte de tempo precisa. Esse cuidado faz parte do grupo de controles de registro de eventos e monitoração, porque a confiabilidade do log depende, entre outras coisas, de data e hora consistentes. A banca CESPE gosta muito desse tipo de associação: ela cita um objetivo genérico e cobra o controle específico que o concretiza. Aqui, a palavra-chave é "evidências". Para que um evento sirva como prova técnica, o registro precisa ser cronologicamente confiável, e a sincronização de tempo é exatamente o que dá essa base. Então, o gabarito A está correto porque trata diretamente da integridade temporal dos registros. As demais alternativas falam de backup, capacidade, manutenção e documentação operacional, que são importantes, mas não correspondem ao objetivo de registrar eventos e gerar evidências.

Continue treinando

Questões relacionadas