← Questões de Segurança da Informação

Segurança da Informação · FGV · 2022

Questão comentada de Segurança da Informação

A norma NBR ISO/IEC 27002:2013 é uma orientação para as organizações implementarem controles de segurança da informação comumente aceitos. De acordo com essa norma, convém que

Gabarito: D

A NBR ISO/IEC 27002:2013 traz um guia de boas práticas para controles de segurança da informação. A ideia central não é complicar a vida da organização, mas organizar a casa: definir regras para uso de ativos, classificação da informação, descarte seguro, controle de acesso e segregação de ambientes. Em prova, a banca adora inverter o sentido dos controles, colocando algo que parece “prático” mas, na verdade, enfraquece a segurança. No caso da questão, o ponto é a separação em redes de grupos diferentes de usuários, serviços e sistemas. A norma recomenda a segregação em redes para reduzir o risco de acesso indevido, propagação de incidentes e movimentação lateral de ameaças. Em outras palavras: nem todo mundo precisa ficar no mesmo “cômodo digital”. Isso se conecta com o controle de segregação em redes da ISO 27002, que busca limitar a exposição entre grupos com necessidades diferentes de segurança. Assim, você evita que um problema em uma área contamine todo o ambiente. É um controle bem clássico de defesa em profundidade. As demais alternativas fogem totalmente da lógica da norma: não se libera instalação irrestrita de programas, não se retém ativo da empresa após o vínculo, não se classifica tudo como sigiloso por exagero, e não se deixa de inspecionar equipamento descartado. A norma caminha justamente no sentido oposto, de controle e redução de risco.

Continue treinando

Questões relacionadas