A política de segurança é um mecanismo preventivo de proteção dos dados; contém a definição de processos importantes de uma organização que define um padrão de segurança a ser seguido pelo corpo técnico e gerencial e pelos usuários, internos ou externos da organização. (DIAS, C.; Segurança e auditoria da tecnologia da informação. Ed. Axcel Books, 2000.) Considerando que uma política de segurança possui alguns componentes, marque V para as afirmativas verdadeiras e F para as falsas. ( ) Guias para a compra de tecnologia computacional que especifiquem os requisitos ou características que os produtos devem possuir. ( ) Política de privacidade que define as expectativas de privacidade relacionadas a aspectos como: a monitoração de correio eletrônico; logs de atividades; e, acesso aos arquivos dos usuários. ( ) Política de contabilidade que define as responsabilidades dos usuários, especificando a capacidade de auditoria e as diretrizes no caso de incidentes. ( ) Política de autenticação que deve estabelecer confiança através de uma política efetiva de senhas; diretrizes para autenticação de acessos remotos; e, uso de dispositivos de autenticação. ( ) Não é necessário fornecer contatos para que os usuários possam comunicar violações, apenas definir diretrizes que os usuários devem seguir para gerenciar consultas externas relacionados a um incidente de segurança, ou informação considerada confidencial ou proprietária. A sequência está correta em
- A)F, F, F, V, V.
Errada, porque a primeira, a segunda e a terceira afirmativas são verdadeiras, não falsas.
- B)V, V, F, F, F.
Errada, porque as quatro primeiras afirmativas são verdadeiras, então a sequência não pode começar com F.
- C)V, V, V, V, F.
Certa, pois os quatro primeiros itens correspondem a componentes típicos de uma política de segurança e o último é falso.
- D)F, F, V, F, V.
Errada, porque a terceira e a quarta afirmativas também são verdadeiras, então a sequência não fecha.
Gabarito: C
Política de segurança da informação não é só um documento bonito na gaveta: ela organiza regras, responsabilidades e controles para proteger dados, sistemas e pessoas. Em geral, ela reúne diretrizes sobre uso aceitável, privacidade, autenticação, resposta a incidentes, auditoria e até critérios para compra de tecnologia. Ou seja, ela traduz a segurança para o dia a dia da organização. Na questão, os quatro primeiros itens descrevem componentes clássicos de uma política de segurança. O primeiro trata de guias para aquisição de tecnologia, porque a organização também precisa escolher produtos com requisitos mínimos de segurança. O segundo fala de política de privacidade, que define expectativas sobre monitoração de e-mail, logs e acesso a arquivos. O terceiro aborda contabilidade ou responsabilização, ligada à capacidade de auditoria e ao tratamento de incidentes. O quarto trata de autenticação, com senhas, acesso remoto e dispositivos de autenticação. O quinto item é o único falso. Em política de segurança, não basta dizer o que o usuário deve fazer: também é importante indicar como ele pode comunicar violações ou incidentes, com contatos e canais de reporte. Sem isso, a política fica capenga, porque resposta a incidente depende justamente de notificação rápida. Por isso, a sequência correta é V, V, V, V, F, que corresponde à alternativa C. A lógica aqui é bem alinhada à doutrina de segurança da informação: política boa define prevenção, controle, rastreabilidade e resposta.