A norma NBR ISO/IEC 27002:2013 é uma orientação para as organizações implementarem controles de segurança da informação comumente aceitos. De acordo com essa norma, convém que
- A)os funcionários possam instalar e utilizar os programas utilitários que preferirem.
Errada, porque a ISO 27002 recomenda restringir a instalação e o uso de software utilitário para evitar riscos de segurança.
- B)os diretores estatutários continuem com os ativos da organização após o encerramento do contrato de trabalho.
Errada, pois ativos da organização devem ser devolvidos ao término do contrato de trabalho, não mantidos pelo empregado.
- C)toda informação dentro da organização seja classificada como sigilosa para evitar divulgação não autorizada.
Errada, porque a classificação da informação deve ser proporcional ao seu nível de sensibilidade, e não tudo como sigiloso.
- D)grupos de serviços de informação, usuários e sistemas de informação sejam segregados em redes.
Certa, porque a norma orienta a segregação em redes de grupos de usuários, serviços e sistemas para reduzir riscos de segurança.
- E)o disco rígido dos equipamentos a serem descartados não sejam inspecionadas para evitar furto de informação.
Errada, pois equipamentos descartados devem ser verificados e tratados com segurança para evitar vazamento de informação.
Gabarito: D
A NBR ISO/IEC 27002:2013 traz um guia de boas práticas para controles de segurança da informação. A ideia central não é complicar a vida da organização, mas organizar a casa: definir regras para uso de ativos, classificação da informação, descarte seguro, controle de acesso e segregação de ambientes. Em prova, a banca adora inverter o sentido dos controles, colocando algo que parece “prático” mas, na verdade, enfraquece a segurança. No caso da questão, o ponto é a separação em redes de grupos diferentes de usuários, serviços e sistemas. A norma recomenda a segregação em redes para reduzir o risco de acesso indevido, propagação de incidentes e movimentação lateral de ameaças. Em outras palavras: nem todo mundo precisa ficar no mesmo “cômodo digital”. Isso se conecta com o controle de segregação em redes da ISO 27002, que busca limitar a exposição entre grupos com necessidades diferentes de segurança. Assim, você evita que um problema em uma área contamine todo o ambiente. É um controle bem clássico de defesa em profundidade. As demais alternativas fogem totalmente da lógica da norma: não se libera instalação irrestrita de programas, não se retém ativo da empresa após o vínculo, não se classifica tudo como sigiloso por exagero, e não se deixa de inspecionar equipamento descartado. A norma caminha justamente no sentido oposto, de controle e redução de risco.