Segundo a NBR ISO/IEC n.° 27002:2013, convém aplicar controles e objetivos de controles na organização; nesse contexto, assinale a opção que apresenta o controle que está diretamente relacionado ao objetivo: registrar eventos e gerar evidências.
- A)Relógios de todos os sistemas de processamento de informações relevantes do domínio de segurança devem ser sincronizados com uma fonte de tempo precisa.
Correta: sincronizar os relógios garante consistência nos logs e dá suporte à geração de evidências confiáveis.
- B)Cópias das imagens do sistema devem ser efetuadas conforme a política de geração de cópias de segurança definida.
Errada: trata de cópias de segurança, tema ligado a backup e recuperação, não a registro de eventos.
- C)A utilização dos recursos deve ser ajustada e as projeções devem ser feitas para necessidades de capacidade futura, a fim de garantir o desempenho requerido do sistema.
Errada: fala de capacidade e desempenho do sistema, sem relação direta com logs ou evidências.
- D)Os equipamentos devem ter uma manutenção correta para assegurar sua disponibilidade e integridade permanente.
Errada: manutenção de equipamentos se conecta à disponibilidade e integridade, não ao registro de eventos.
- E)Os procedimentos de operação devem ser documentados e disponibilizados para todos os usuários que necessitam deles.
Errada: documentação de procedimentos operacionais é controle de operação, mas não atende ao objetivo de registrar eventos.
Gabarito: A
A ISO/IEC 27002:2013 organiza a segurança em controles e objetivos de controle. Quando o objetivo fala em "registrar eventos e gerar evidências", a ideia central é garantir que os registros tenham valor confiável para auditoria, investigação e rastreabilidade. Em português claro: se o relógio de cada sistema está desencontrado, o log vira um quebra-cabeça sem hora certa - e ninguém quer um incidente com carimbo de data trocado. Por isso, o controle ligado a esse objetivo é a sincronização dos relógios dos sistemas relevantes com uma fonte de tempo precisa. Esse cuidado faz parte do grupo de controles de registro de eventos e monitoração, porque a confiabilidade do log depende, entre outras coisas, de data e hora consistentes. A banca CESPE gosta muito desse tipo de associação: ela cita um objetivo genérico e cobra o controle específico que o concretiza. Aqui, a palavra-chave é "evidências". Para que um evento sirva como prova técnica, o registro precisa ser cronologicamente confiável, e a sincronização de tempo é exatamente o que dá essa base. Então, o gabarito A está correto porque trata diretamente da integridade temporal dos registros. As demais alternativas falam de backup, capacidade, manutenção e documentação operacional, que são importantes, mas não correspondem ao objetivo de registrar eventos e gerar evidências.