Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2019

Segurança da InformaçãoISO 27002
Código
ce107064
Banca
CESPE / CEBRASPE
Órgão
CGE - CE
Ano
2019
Nível
Superior
Cargo
CESPE - - Auditor de Controle Interno - Tecnologia da Informação
Julgue os itens a seguir, relativos ao sistema de gestão de segurança da informação (SGSI).I De acordo com a NBR ISO/IEC 27001, no desenvolvimento e na implantação do SGSI, os riscos devem ser mensurados e considerados unicamente a partir da fase de operação.II De acordo com a NBR ISO/IEC 27001, na operação de sistemas, a organização deve controlar tanto os processos terceirizados quanto as mudanças no sistema.III De acordo com a NBR ISO/IEC 27002, para a segurança física e ambiental, deve-se adotar uma política de mesa limpa e tela bloqueada.Assinale a opção correta.
  1. AApenas o item I está certo.
  2. BApenas o item II está certo.
  3. CApenas os itens I e III estão certos.
  4. DApenas os itens II e III estão certos.
  5. ETodos os itens estão certos.
Revelar gabarito e comentário

GabaritoD — Apenas os itens II e III estão certos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Normas ISO 27001 e 27002 – Sistema de Gestão de Segurança da Informação (SGSI)

Gabarito: letra D. Apenas os itens II e III estão corretos. O item I erra ao restringir a mensuração de riscos à fase de operação; na ISO 27001, a gestão de riscos começa no planejamento (ciclo PDCA). O item II está correto: a norma exige controle de processos terceirizados e de mudanças na operação. O item III está correto: a ISO 27002 recomenda política de mesa limpa e tela bloqueada como controle de segurança física e ambiental.

Item

Conteúdo

Correto?

Justificativa

I

Riscos mensurados unicamente a partir da fase de operação

❌ Incorreto

A gestão de riscos inicia no planejamento (ciclo PDCA), não apenas na operação.

II

Controle de processos terceirizados e mudanças no sistema

✅ Correto

A ISO 27001 exige controle de processos terceirizados e gestão de mudanças na operação.

III

Política de mesa limpa e tela bloqueada (segurança física/ambiental)

✅ Correto

A ISO 27002 recomenda esse controle no domínio de segurança física e ambiental.

Item I – ❌ Incorreto

Afirma que os riscos devem ser mensurados e considerados unicamente a partir da fase de operação. Na ISO 27001, baseada no ciclo PDCA, a avaliação e o tratamento de riscos ocorrem na fase de planejamento (Plan), antes da operação. A operação (Do) implementa os controles definidos. Portanto, a mensuração não é "unicamente" na operação; ela é contínua, mas inicia no planejamento. A banca trocou a fase correta, induzindo ao erro.

Item II – ✅ Correto

De acordo com a NBR ISO/IEC 27001, na operação do SGSI, a organização deve planejar e controlar os processos (incluindo os terceirizados) e gerenciar as mudanças que possam afetar a segurança da informação. Esses requisitos estão na cláusula de operação (por exemplo, itens 8.1 e 8.3 na versão 2013, ou equivalentes na edição mais recente). O controle de fornecedores e a gestão de mudanças são essenciais para manter a eficácia do SGSI.

Item III – ✅ Correto

A NBR ISO/IEC 27002, que é um código de prática para controles de segurança da informação, inclui o controle de política de mesa limpa e tela bloqueada no domínio de segurança física e ambiental (controle 11.2.9 na versão 2013 ou 7.7 na versão 2022). Esse controle visa reduzir o risco de acesso não autorizado a informações durante a ausência dos usuários.

Alternativa A – ❌ Incorreta ("Apenas o item I está certo")

O item I é falso, portanto a alternativa está errada.

Alternativa B – ❌ Incorreta ("Apenas o item II está certo")

O item II é verdadeiro, mas o item III também o é, então a alternativa é insuficiente.

Alternativa C – ❌ Incorreta ("Apenas os itens I e III estão certos")

O item I é falso, logo a combinação está incorreta.

Alternativa D – ✅ Correta ⟵ GABARITO ("Apenas os itens II e III estão certos")

Os itens II e III são verdadeiros, e o item I é falso, exatamente como afirma a alternativa.

Alternativa E – ❌ Incorreta ("Todos os itens estão certos")

O item I é falso, portanto a alternativa está errada.

NÃO CAIA NESSA!

O erro do item I está no termo "unicamente a partir da fase de operação". O candidato pode lembrar que riscos são tratados em várias fases, mas a banca explora a ideia de que a avaliação de riscos é feita antes de operar. Sempre que aparecer "somente", "apenas", "unicamente", desconfie: a gestão de riscos é contínua, mas começa no planejamento.

PEGA ESSA DICA!

Para memorizar: no PDCA da ISO 27001, o P (Plan) inclui a análise de riscos; o D (Do) implementa os controles; o C (Check) monitora; o A (Act) melhora. A operação (Do) não é o único momento para mensurar riscos. Anote essa diferença: planejamento → risco; operação → implementação de controles.

Link permanente: /questoes/ce107064