Na Norma ABNT NBR ISO/IEC 27.002-2013, um dos tópicos trata da Gestão de Ativos, sendo um dos subitens o Tratamento de Mídias, que tem como finalidade “prevenir a divulgação não autorizada, modificação, remoção, ou destruição da informação armazenada nas mídias”. Assinale a ação que se refere ao Controle, considerando o gerenciamento de Mídias Removíveis.
- A)As mídias removíveis devem ser registradas para limitar a oportunidade de perda de dados.
Errada, porque registrar mídias pode ser uma boa prática, mas não é o controle descrito pela norma para o gerenciamento de mídias removíveis.
- B)Onde for necessário o uso de mídia removível, a transferência da informação contida na mídia deve ser monitorada.
Errada, pois monitorar transferências é uma medida válida em alguns cenários, mas não corresponde ao enunciado do controle sobre gerenciamento de mídias removíveis.
- C)Toda mídia deve ser guardada de forma segura em um ambiente protegido, segundo as especificações do fabricante
Errada, porque o foco da norma não é apenas guardar a mídia de forma segura, e sim estabelecer procedimentos de gerenciamento conforme a classificação da informação.
- D)É conveniente que existam procedimentos implementados para o gerenciamento de mídias removíveis, considerando o esquema de classificação adotado pela organização.
Certa, porque a ISO 27002 recomenda procedimentos implementados para o gerenciamento de mídias removíveis, levando em conta a classificação adotada pela organização.
Gabarito: D
Na ISO/IEC 27002, o tema Tratamento de Mídias aparece dentro de Gestão de Ativos e serve para reduzir o risco de vazamento, alteração, perda ou destruição da informação armazenada em qualquer mídia. Quando o assunto é mídia removível, a ideia central é controlar o uso, o transporte, o armazenamento e o descarte, sempre conforme o nível de sigilo da informação. Não é só pegar o pendrive e sair por aí: a norma quer procedimento, rastreabilidade e cuidado proporcional ao risco. O ponto mais importante aqui é que a organização deve ter procedimentos específicos para o gerenciamento de mídias removíveis, alinhados ao esquema de classificação da informação adotado. Isso faz todo sentido, porque uma mídia com informação pública não exige o mesmo rigor de uma mídia com dados sigilosos. A norma trabalha justamente com essa lógica de adequação ao risco e ao valor do ativo. Por isso, o gabarito é a letra D. Ela traduz exatamente a orientação da ISO 27002: existir procedimento implementado para controlar mídias removíveis considerando a classificação da informação. Em concursos, a banca costuma trocar esse controle geral por medidas isoladas, mas o coração do item é a gestão formal, não um detalhe operacional solto. Em termos doutrinários, a ISO 27002 é uma referência de boas práticas de segurança da informação, especialmente para controles administrativos e operacionais. Aqui, o controle não é punir depois do vazamento, e sim organizar antes, para evitar que ele aconteça.