Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2019

Segurança da InformaçãoISO 27002
Código
ce107038
Banca
CESPE / CEBRASPE
Órgão
CGE - CE
Ano
2019
Nível
Superior
Cargo
CESPE - - Auditor de Controle Interno - Tecnologia da Informação
Em uma organização em que se processam dados pessoais sensíveis, existe a preocupação com o manuseio dos dados pelos empregados, para que não aconteçam vazamentos de dados e exposição indevida de pessoas. Segundo a NBR ISO/IEC 27002, para assegurar que as referidas informações pessoais recebam o nível adequado de proteção, deve-se utilizar como controle
  1. Ao descarte de mídias.
  2. Bo uso aceitável de ativos.
  3. Co gerenciamento de chaves.
  4. Do provisionamento para acesso de usuário.
  5. Ea classificação da informação.
Revelar gabarito e comentário

GabaritoE — a classificação da informação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Classificação da informação na ISO 27002

Gabarito: letra E. A NBR ISO/IEC 27002 estabelece que a classificação da informação é o controle que permite identificar o nível de proteção necessário para cada ativo de informação, incluindo dados pessoais sensíveis. Sem classificar, não é possível definir o tratamento adequado. As demais alternativas são controles importantes, mas não respondem diretamente à necessidade de assegurar o nível adequado de proteção.

A questão exige conhecimento dos controles propostos pela ISO 27002 (código de prática para controles de segurança da informação). A classificação da informação é um controle fundamental que orienta a aplicação de outros controles com base na sensibilidade e criticidade dos dados.

ISO 27002: Controles de segurança
  • 1Classificação da informação (5.12)
    • Define nível de proteção
    • Base para outros controles
    • Rotula por sensibilidade/criticidade
  • 2Outros controles (dependentes)
    • Descarte de mídias (8.10)
    • Uso aceitável de ativos (5.10)
    • Gerenciamento de chaves (8.24)
    • Provisionamento de acesso (8.2-8.5)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O descarte de mídias (controle 8.10 na versão 2022) trata da eliminação segura de informações quando não são mais necessárias, mas não define o nível de proteção durante o ciclo de vida dos dados. É uma etapa posterior, não a base para a proteção adequada.

Alternativa B — ❌ Incorreta

O uso aceitável de ativos (controle 5.10) estabelece regras para utilização dos recursos de TI, mas não especifica níveis de proteção diferenciados para informações sensíveis. É mais uma política de conduta do que um critério de proteção.

Alternativa C — ❌ Incorreta

O gerenciamento de chaves (controle 8.24) é essencial para criptografia, mas é um controle técnico que depende de uma classificação prévia para saber quais dados devem ser criptografados e com qual nível de segurança. Não determina, por si só, o nível adequado de proteção.

Alternativa D — ❌ Incorreta

O provisionamento para acesso de usuário (controles relacionados a 8.2-8.5) trata da concessão e revogação de acessos. Embora importante, ele não define o nível de proteção necessário; apenas implementa restrições com base em perfis, que por sua vez dependem da classificação da informação.

Alternativa E — ✅ Correta ⟵ GABARITO

A classificação da informação (controle 5.12 na ISO 27002:2022) é exatamente o controle que permite rotular as informações de acordo com seu valor, requisitos legais, sensibilidade e criticidade, determinando assim o nível de proteção adequado. É o ponto de partida para aplicar outros controles de forma proporcional. A norma estabelece que a organização deve classificar as informações conforme os riscos identificados, e essa classificação orienta todo o tratamento subsequente.

NÃO CAIA NESSA!

Muitos candidatos confundem a finalidade de cada controle. A pergunta é específica: "assegurar que as referidas informações pessoais recebam o nível adequado de proteção". Isso só é possível com a classificação da informação, que atribui níveis (público, interno, confidencial, restrito, etc.) e determina regras de manuseio. Os outros controles são consequências dessa classificação.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra E.

Link permanente: /questoes/ce107038