Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2019
Segurança da Informação›ISO 27002
Código
ce107038
Banca
CESPE / CEBRASPE
Órgão
CGE - CE
Ano
2019
Nível
Superior
Cargo
CESPE - - Auditor de Controle Interno - Tecnologia da Informação
Em uma organização em que se processam dados pessoais sensíveis, existe a preocupação com o manuseio dos dados pelos empregados, para que não aconteçam vazamentos de dados e exposição indevida de pessoas. Segundo a NBR ISO/IEC 27002, para assegurar que as referidas informações pessoais recebam o nível adequado de proteção, deve-se utilizar como controle
Ao descarte de mídias.
Bo uso aceitável de ativos.
Co gerenciamento de chaves.
Do provisionamento para acesso de usuário.
Ea classificação da informação.
Revelar gabarito e comentário▾
GabaritoE — a classificação da informação.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Classificação da informação na ISO 27002
Gabarito: letra E. A NBR ISO/IEC 27002 estabelece que a classificação da informação é o controle que permite identificar o nível de proteção necessário para cada ativo de informação, incluindo dados pessoais sensíveis. Sem classificar, não é possível definir o tratamento adequado. As demais alternativas são controles importantes, mas não respondem diretamente à necessidade de assegurar o nível adequado de proteção.
A questão exige conhecimento dos controles propostos pela ISO 27002 (código de prática para controles de segurança da informação). A classificação da informação é um controle fundamental que orienta a aplicação de outros controles com base na sensibilidade e criticidade dos dados.
ISO 27002: Controles de segurança
1Classificação da informação (5.12)
Define nível de proteção
Base para outros controles
Rotula por sensibilidade/criticidade
2Outros controles (dependentes)
Descarte de mídias (8.10)
Uso aceitável de ativos (5.10)
Gerenciamento de chaves (8.24)
Provisionamento de acesso (8.2-8.5)
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
O descarte de mídias (controle 8.10 na versão 2022) trata da eliminação segura de informações quando não são mais necessárias, mas não define o nível de proteção durante o ciclo de vida dos dados. É uma etapa posterior, não a base para a proteção adequada.
Alternativa B — ❌ Incorreta
O uso aceitável de ativos (controle 5.10) estabelece regras para utilização dos recursos de TI, mas não especifica níveis de proteção diferenciados para informações sensíveis. É mais uma política de conduta do que um critério de proteção.
Alternativa C — ❌ Incorreta
O gerenciamento de chaves (controle 8.24) é essencial para criptografia, mas é um controle técnico que depende de uma classificação prévia para saber quais dados devem ser criptografados e com qual nível de segurança. Não determina, por si só, o nível adequado de proteção.
Alternativa D — ❌ Incorreta
O provisionamento para acesso de usuário (controles relacionados a 8.2-8.5) trata da concessão e revogação de acessos. Embora importante, ele não define o nível de proteção necessário; apenas implementa restrições com base em perfis, que por sua vez dependem da classificação da informação.
Alternativa E — ✅ Correta ⟵ GABARITO
A classificação da informação (controle 5.12 na ISO 27002:2022) é exatamente o controle que permite rotular as informações de acordo com seu valor, requisitos legais, sensibilidade e criticidade, determinando assim o nível de proteção adequado. É o ponto de partida para aplicar outros controles de forma proporcional. A norma estabelece que a organização deve classificar as informações conforme os riscos identificados, e essa classificação orienta todo o tratamento subsequente.
NÃO CAIA NESSA!
Muitos candidatos confundem a finalidade de cada controle. A pergunta é específica: "assegurar que as referidas informações pessoais recebam o nível adequado de proteção". Isso só é possível com a classificação da informação, que atribui níveis (público, interno, confidencial, restrito, etc.) e determina regras de manuseio. Os outros controles são consequências dessa classificação.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)