A norma ISO 27001 corresponde a padrão publicado pela International Organization for Standardization (ISO) em parceria com a International Electrotechnical Commission (IEC). Ela define os requisitos, processos e normas a serem seguidas para garantir uma gestão de segurança da informação eficaz. Para manutenção e melhoria de qualquer sistema são elementos chave as ações de monitoramento e medição, que envolvem diversas práticas, políticas e procedimentos. Estas ações de segurança da informação devem observar os seguintes aspectos:
- A)Segurança exclusivamente lógica da organização; Segurança de documentos físicos; Análise de aspectos vulneráveis.
Errada, porque restringe a segurança à parte lógica e ainda traz uma formulação genérica sobre documentos físicos, sem refletir o conjunto de controles esperado pela ISO 27001.
- B)Organização interna e externa da empresa; Cumprimento parcial dos requisitos legais; Técnicas de manipulação de informações.
Errada, porque mistura ideias desconectadas e traz o cumprimento parcial de requisitos legais, quando a norma exige atendimento adequado e sistemático aos requisitos aplicáveis.
- C)Gestão de incidentes exclusivamente em data center; Práticas de controle de acesso (em sistemas e no ambiente físico); Gestão de ativos.
Errada, porque limita a gestão de incidentes ao data center e deixa de lado o caráter mais amplo e integrado da segurança da informação na ISO 27001.
- D)Ações de segurança no desenvolvimento de sistemas; Foco exclusivo nos equipamentos pessoais utilizados na organização; Tecnologia de criptografia.
Errada, porque exagera no foco em equipamentos pessoais e reduz a segurança a desenvolvimento e criptografia, ignorando controles físicos, incidentes e vulnerabilidades.
- E)Segurança física da organização; Gestão de incidentes; Análise de aspectos vulneráveis.
Certa, porque reúne segurança física, gestão de incidentes e análise de vulnerabilidades, que são pilares coerentes com a abordagem de monitoramento, medição e melhoria contínua da ISO 27001.
Gabarito: E
A ISO 27001 trata da gestão de segurança da informação por meio de um Sistema de Gestão de Segurança da Informação (SGSI). Na prática, ela não olha só para computador e senha: a norma pede visão ampla, envolvendo pessoas, processos, tecnologia e também o ambiente físico da organização. Quando o assunto é monitoramento e medição, a ideia é acompanhar se os controles implantados estão funcionando de verdade. Não basta escrever política bonita e guardar na gaveta - a ISO quer evidências de que a segurança está sendo verificada, corrigida e melhorada continuamente, em linha com o ciclo PDCA (Planejar, Fazer, Verificar, Agir). Por isso, fazem sentido ações como segurança física da organização, gestão de incidentes e análise de vulnerabilidades. Segurança física protege instalações, ativos e pessoas; gestão de incidentes organiza a resposta a eventos de segurança; e a análise de vulnerabilidades ajuda a identificar falhas antes que elas virem problemas maiores. O gabarito está correto porque reúne justamente três frentes coerentes com a lógica da ISO 27001: proteger o ambiente físico, tratar incidentes e revisar vulnerabilidades. A norma trabalha com prevenção, detecção e resposta, não com visão restrita ou fragmentada da segurança.