A ABNT ISSO/IEC 27001 define controles para implementação do tratamento de riscos da Segurança da Informação em um sistema de gestão de segurança da informação (SGSI). Uma determinada organização estabeleceu que a equipe de TI responsável pela execução das rotinas de backup deve usar criptografia para proteger os dados/informações sensíveis nas mídias de armazenamento removíveis. O controle de segurança da informação implementado pela organização é o controle:
- A)físico;
Errada, porque controle físico envolveria medidas como cofre, blindagem, acesso a sala ou vigilância, e não criptografia.
- B)de pessoas;
Errada, porque controle de pessoas diz respeito a treinamento, conscientização, seleção e conduta de usuários, não ao mecanismo técnico de proteção dos dados.
- C)organizacional;
Errada, porque controles organizacionais tratam de políticas, procedimentos e governança, e criptografia é uma solução técnica.
- D)tecnológico;
Certa, porque a criptografia em mídia removível é um recurso técnico de proteção da informação, típico de controle tecnológico.
- E)de processos.
Errada, porque controles de processo se referem à forma de executar atividades e rotinas, enquanto a criptografia é uma medida tecnológica aplicada aos dados.
Gabarito: D
A ideia da questão é simples: a ABNT NBR ISO/IEC 27001 organiza os controles de segurança em categorias, e uma delas é a de controles tecnológicos, isto é, aqueles ligados a meios técnicos como criptografia, autenticação, controle de acesso e proteção de dados. Quando a organização decide criptografar as informações sensíveis gravadas em mídias removíveis de backup, ela está usando um mecanismo técnico para reduzir o risco de acesso indevido. Isso é bem típico de prova: se aparece ferramenta, sistema, recurso técnico ou configuração de segurança, pense em tecnologia. No caso, o enunciado fala em proteger dados sensíveis nas mídias de armazenamento removíveis por meio de criptografia. Criptografia é um controle técnico, porque atua diretamente na informação e na forma como ela é armazenada ou trafegada. Ela não depende principalmente de regra interna, treinamento de equipe ou estrutura física, embora possa coexistir com tudo isso. Por isso o gabarito é a letra D. A lógica da banca é cobrar que você reconheça a natureza do controle pelo meio usado para mitigar o risco. Se a proteção fosse por guarda em cofre, sala restrita ou vigilância, a conversa mudaria para controle físico. Mas aqui o coração da proteção é criptográfico, então o enquadramento é tecnológico. Em resumo: backup com criptografia em mídia removível = controle tecnológico. É aquele tipo de questão que parece pedir filosofia da segurança, mas no fim quer só que você identifique o recurso técnico usado no tratamento do risco.