A NBR ISO/IEC 27002:2022: A Estrutura de Controles para Concursos (FGV 2024)

Capa do artigo A NBR ISO/IEC 27002:2022: A Estrutura de Controles para Concursos (FGV 2024), sobre ISO 27001, no blog do Acertei: fundo azul-marinho com o título em destaque
Ficha da questão
BancaFGV
Ano2024
ÓrgãoTJ RR – Tribunal de Justiça de Roraima
ProvaAnalista Judiciário (TJ RR) – Cibersegurança
DisciplinaSegurança da Informação
AssuntoISO 27001
NívelSUPERIOR
Infográfico de estudo Controles da NBR ISO/IEC 27002:2022, resumindo ISO 27001 para concurso público: painéis com a definição, a comparação cobrada pela banca e a pegadinha mais frequente.
A categorização cobrada pela Fundação Getulio Vargas (FGV)

A Norma ABNT NBR ISO/IEC 27002:2022 é um dos tópicos mais relevantes em Segurança da Informação para concursos públicos, especialmente para cargos de TI e Cibersegurança. Bancas como a FGV adoram explorar a capacidade do candidato de diferenciar e categorizar os controles de segurança. A questão que analisamos hoje é um exemplo clássico: ela não exige apenas que você conheça os controles, mas que entenda sua natureza e a qual tema pertencem. Esta aula foi construída a partir da questão da prova para Analista Judiciário (TJ RR) de 2024, que pedia ao candidato para identificar a opção contendo apenas controles organizacionais. Vamos usar essa questão como ponto de partida para dominar completamente a estrutura da norma.

A Estrutura da NBR ISO/IEC 27002:2022: Os 4 Temas Essenciais

A versão de 2022 da norma trouxe uma grande reestruturação, abandonando os antigos 14 domínios e organizando os 93 controles em 4 temas centrais. Essa mudança simplificou e modernizou a abordagem, tornando-a mais intuitiva. Conhecer esses quatro temas é o primeiro passo para gabaritar qualquer questão sobre o assunto.

1. Controles Organizacionais (37 controles)

Pense nos controles organizacionais como a “mente estratégica” da segurança da informação. Eles definem o esqueleto, as políticas, as regras e os processos que guiarão todas as outras ações de segurança. Não são, em geral, ferramentas ou equipamentos, mas sim diretrizes e procedimentos. Exemplos-chave:

  • Políticas para Segurança da Informação: O documento mestre que estabelece a intenção e a direção da gestão.
  • Segurança da Informação no Gerenciamento de Projetos: Integrar a segurança desde o início de qualquer projeto.
  • Segurança da Informação em Relacionamentos com Fornecedores: Gerenciar os riscos que surgem ao contratar terceiros que terão acesso a informações da organização.
  • Classificação da informação: Definir níveis de sensibilidade para os dados (público, interno, confidencial, etc.).
  • Gestão de ativos: Inventariar e gerenciar todos os ativos de informação.

2. Controles de Pessoas (8 controles)

Aqui o foco é o fator humano. Estes controles visam garantir que as pessoas (colaboradores, terceiros, etc.) entendam e cumpram suas responsabilidades de segurança em todo o seu ciclo de vida na organização, desde a contratação até o desligamento. Exemplos-chave:

  • Triagem: Verificação de antecedentes de candidatos.
  • Termos e Condições de Contratação: Incluir cláusulas de segurança da informação nos contratos de trabalho.
  • Responsabilidades após Término ou Mudança de Contratação: Definir os procedimentos para quando um funcionário sai ou muda de função, como a revogação de acessos.

3. Controles Físicos (14 controles)

Estes são os controles mais tangíveis, voltados para a proteção de instalações físicas e equipamentos contra acesso não autorizado, danos e interferências. É a segurança que podemos ver e tocar. Exemplos-chave:

  • Perímetros de Segurança Física: Muros, cercas, recepções e outras barreiras para proteger as áreas da organização.
  • Proteção de Escritórios, Salas e Instalações: Controles de acesso a locais sensíveis, como datacenters.
  • Trabalho em Áreas Seguras: Regras para o manuseio de informações sensíveis em ambientes controlados.
  • Proteção contra Ameaças Físicas e Ambientais: Medidas contra incêndios, inundações, etc.

4. Controles Tecnológicos (34 controles)

Este é o domínio das ferramentas e tecnologias de segurança. São os controles implementados em sistemas, redes e aplicações para proteger a informação. É aqui que a maioria das pessoas pensa quando ouve “cibersegurança”. Exemplos-chave:

  • Gerenciamento de Vulnerabilidades Técnicas: Processo de identificar, avaliar e tratar falhas de segurança em sistemas.
  • Controle de Acesso: Uso de senhas, autenticação de múltiplos fatores, etc.
  • Criptografia: Proteger a confidencialidade da informação.
  • Prevenção contra Malware: Uso de antivírus e outras soluções.
  • Redundância de Recursos de Processamento de Informações: Garantir a disponibilidade dos sistemas por meio de backups e sistemas espelhados.

Analisando a Questão do Concurso (TJ RR 2024)

Vamos agora dissecar a questão que originou nossa aula, aplicando o conhecimento adquirido:

  • Alternativa A (Incorreta): “Políticas para Segurança da Informação” é um controle Organizacional, mas “Termos e Condições de Contratação” é um controle de Pessoas.
  • Alternativa B (Incorreta): “Responsabilidades após Término ou Mudança de Contratação” é um controle de Pessoas, enquanto “Proteção de Escritórios, Salas e Instalações” é um controle Físico.
  • Alternativa C (Incorreta): “Trabalho em Áreas Seguras” é um controle Físico, e “Gerenciamento de Vulnerabilidades Técnicas” é um controle Tecnológico.
  • Alternativa D (Correta): Tanto “Segurança da Informação no Gerenciamento de Projetos” quanto “Segurança da Informação em Relacionamentos com Fornecedores” são processos e diretrizes que estruturam a segurança em um nível estratégico, sendo, portanto, controles Organizacionais.
  • Alternativa E (Incorreta): “Resposta aos Incidentes de Segurança da Informação” é um controle Organizacional (define o processo), mas “Redundância de Recursos de Processamento de Informações” é um controle puramente Tecnológico.

Dominar a categorização dos controles da NBR ISO/IEC 27002:2022 não é apenas decorar uma lista, mas entender a lógica por trás da segurança da informação. Ao compreender que a segurança é feita de políticas (Organizacional), pessoas (Pessoas), barreiras (Físico) e ferramentas (Tecnológico), você estará preparado para qualquer questão que a banca apresentar.

Mapa da Aprovação: Resumo Esquematizado

Tema do ControleFoco PrincipalPalavras-ChaveExemplos da Questão
OrganizacionaisEstratégia, processos, políticas e governança. O “como” a segurança é gerenciada.Políticas, Gestão, Fornecedores, Projetos, Classificação, Riscos.Segurança da Informação no Gerenciamento de Projetos, Segurança da Informação em Relacionamentos com Fornecedores.
PessoasO fator humano. Ciclo de vida do colaborador na organização.Contratação, Treinamento, Conscientização, Desligamento.Termos e Condições de Contratação, Responsabilidades após Término ou Mudança de Contratação.
FísicosProteção de ativos tangíveis e do ambiente físico.Acesso Físico, Perímetro, Salas, Instalações, Equipamentos.Proteção de Escritórios, Salas e Instalações, Trabalho em Áreas Seguras.
TecnológicosFerramentas, software e hardware de segurança. A implementação técnica.Redes, Criptografia, Acesso Lógico, Malware, Vulnerabilidades, Redundância.Gerenciamento de Vulnerabilidades Técnicas, Redundância de Recursos de Processamento de Informações.

Teste Seus Conhecimentos: Questões de Fixação

Referências:

  1. Norma Brasileira ABNT NBR ISO/IEC 27002
  2. Diretrizes para Controles de Segurança da Informação – Blog Gran Cursos Online
Resolva questões comentadas como esta no aplicativo do Acertei.Começar agora, no navegadorBaixar o appSem instalar nada: o Acertei abre direto no navegador.

Leia também

Política de Privacidade | Termos de Uso | Preferências de cookies
Rolar para cima