Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2019

Segurança da InformaçãoISO 27002
Código
ce112693
Banca
CESPE / CEBRASPE
Órgão
TCE-RO
Ano
2019
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Desenvolvimento de Sistemas
Um fabricante de hardware exporta computadores para diversos países e necessita atender às regulamentações aplicáveis a cada país com o qual possui acordos comerciais. Há países onde as autoridades possuem métodos mandatórios de acesso à informação cifrada por hardware.Com base na NBR ISO/IEC n.º 27002:2013, no caso apresentado, o controle está relacionado a
  1. Aproteção e privacidade de informações de identificação pessoal.
  2. Banálise crítica independente da segurança da informação.
  3. Cconformidade com políticas e procedimentos de segurança da informação.
  4. Danálise crítica da conformidade técnica.
  5. Eregulamentação de controles de criptografia.
Revelar gabarito e comentário

GabaritoE — regulamentação de controles de criptografia.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NBR ISO/IEC 27002:2013 — Controles de criptografia

Gabarito: letra E. A questão trata da necessidade de atender a regulamentações que exigem métodos mandatórios de acesso à informação cifrada por hardware. Esse requisito está diretamente relacionado à seção de criptografia da ISO 27002, que inclui controles para garantir conformidade com leis e regulamentos sobre o uso de criptografia — especialmente o controle 10.1.1 Política de uso de controles de criptografia e 18.1.5 Regulamentação de controles de criptografia (na versão 2013). A alternativa E expressa exatamente esse vínculo.

Alternativa A — ❌ Incorreta

Proteção e privacidade de informações de identificação pessoal (PII) é um controle importante, mas não aborda especificamente a regulamentação de acesso a dados cifrados por autoridades governamentais. O foco é a privacidade, não a obrigação legal de fornecer acesso a chaves ou dados cifrados.

Alternativa B — ❌ Incorreta

Análise crítica independente da segurança da informação é um controle de auditoria (seção 18.2), mas não trata da conformidade com requisitos legais de criptografia. O contexto da questão é regulatório, não de revisão de gestão.

Alternativa C — ❌ Incorreta

Conformidade com políticas e procedimentos de segurança da informação é um conceito genérico, mas a questão especifica uma exigência legal externa (métodos mandatórios de acesso a dados cifrados). O controle mais específico é o de regulamentação de criptografia.

Alternativa D — ❌ Incorreta

Análise crítica da conformidade técnica (technical compliance review) é um controle da seção 18.2, focado em verificar se os sistemas estão em conformidade com políticas internas. Não abrange a obrigação legal de permitir acesso a dados cifrados por autoridades.

Alternativa E — ✅ Correta ⟵ GABARITO

A ISO 27002:2013 possui o controle 18.1.5 Regulamentação de controles de criptografia (ou similar) que estabelece diretrizes para cumprir requisitos legais, regulamentares e contratuais relacionados ao uso de criptografia. O caso apresentado — países com métodos obrigatórios de acesso a informação cifrada — se enquadra perfeitamente nesse controle.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra E.

Link permanente: /questoes/ce112693