A norma ABNT NBR ISO/IEC 27.001 foi criada para promover um modelo de estabelecer, implementar, operar, monitorar, analisar, manter e melhorar um Sistema de Gestão de Segurança da Informação (SGSI). Sobre a segurança da informação, NÃO corresponde a um dos seus pilares (propriedades):
- A)Fornecer informações verdadeiras, íntegras, exatas e completas.
Está certa, pois descreve a integridade da informação, ligada à exatidão, completude e ausência de alteração indevida.
- B)Manter as informações sempre disponíveis, acessíveis e utilizáveis, sob demanda, pela entidade ou usuário que esteja devidamente autorizado.
Está certa, porque trata da disponibilidade, isto é, a informação acessível e utilizável quando necessária por quem está autorizado.
- C)Realizar testes unitários em sistemas de informação, a fim de garantir que estão em conformidade com os requisitos do negócio e evitar prejuízos à entidade.
Está errada, porque testes unitários são técnica de desenvolvimento/validação de software, não uma propriedade da segurança da informação.
- D)Assegurar que os dados e as informações são realmente provenientes da fonte que se alega ser, evitando, assim, que uma pessoa, sistema, ou serviço, se passe por outro.
Está certa, pois descreve a autenticidade, garantindo que a informação realmente vem da fonte declarada.
Gabarito: C
A ISO/IEC 27001 trata da gestão da segurança da informação com foco em proteger os ativos informacionais e manter o SGSI funcionando em um ciclo de melhoria contínua. Na prática, ela gira em torno dos pilares clássicos da segurança da informação: confidencialidade, integridade e disponibilidade, e também costuma dialogar com autenticidade, responsabilidade e não repúdio, conforme a abordagem doutrinária adotada. Em prova, a banca gosta de trocar a terminologia técnica por frases do dia a dia para ver se voce reconhece o conceito por trás. A alternativa C fugiu completamente desse núcleo. Realizar testes unitários em sistemas é uma boa prática de desenvolvimento e qualidade de software, mas não é propriedade/pilar da segurança da informação. Teste unitário serve para verificar código e funcionalidade, não para definir os atributos essenciais que a informação deve ter dentro de um SGSI. Já as demais opções conversam diretamente com os pilares clássicos: informação correta e íntegra remete à integridade, acesso sob demanda por autorizado remete à disponibilidade, e origem verdadeira da informação remete à autenticidade. Por isso o gabarito é C: a frase fala de engenharia de software, não de propriedade de segurança da informação.