Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2019

Segurança da InformaçãoISO 27002
Código
ce112696
Banca
CESPE / CEBRASPE
Órgão
TCE-RO
Ano
2019
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Desenvolvimento de Sistemas
Considere que determinada organização tenha identificado que um banco de dados precisava ter capacidade de trabalhar de forma redundante, caso ocorresse situação adversa, pois isso geraria elevado impacto no seu negócio.Com base nos aspectos da segurança da informação na gestão da continuidade do negócio da NBR ISO/IEC n.º 27002:2013, a diretriz de implementação correspondente à referida situação hipotética é
  1. Aplanejamento da continuidade da segurança da informação.
  2. Bimplementação da continuidade da segurança da informação.
  3. Cdisponibilidade dos recursos de processamento da informação.
  4. Dgerenciamento de mudanças para serviços com fornecedores.
  5. Emonitoramento e análise crítica de serviços com fornecedores.
Revelar gabarito e comentário

GabaritoC — disponibilidade dos recursos de processamento da informação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Aspectos da Segurança da Informação na Gestão da Continuidade do Negócio (ISO 27002:2013)

Gabarito: Letra C. A situação hipotética — necessidade de redundância de banco de dados para suportar situações adversas com elevado impacto — corresponde diretamente ao controle de disponibilidade dos recursos de processamento da informação, previsto na seção 13 da ISO 27002:2013, que trata da continuidade do negócio. As demais alternativas referem-se a processos mais amplos (planejamento, implementação) ou a outras áreas (fornecedores).

A NBR ISO/IEC 27002:2013 possui uma seção específica (seção 13) intitulada “Aspectos da segurança da informação na gestão da continuidade do negócio”. Essa seção contém controles para garantir que a segurança da informação seja mantida durante interrupções, incluindo a redundância de recursos críticos. A alternativa C é o controle mais granular e diretamente aplicável ao caso descrito.

Alternativa A — ❌ Incorreta

Planejamento da continuidade da segurança da informação é uma etapa mais ampla, que envolve definir políticas, estratégias e planos. A situação concreta da redundância do banco de dados já pressupõe uma decisão técnica de implementação, não o planejamento estratégico.

Alternativa B — ❌ Incorreta

Implementação da continuidade da segurança da informação também é um processo genérico de colocar em prática os planos de continuidade. Embora a redundância possa ser parte da implementação, a alternativa C é mais específica e precisa.

Alternativa C — ✅ Correta ⟵ GABARITO

Disponibilidade dos recursos de processamento da informação é o controle que trata exatamente da redundância de componentes críticos (como servidores, bancos de dados, links de comunicação) para garantir a continuidade das operações. A NBR ISO/IEC 27002:2013, no contexto da gestão de continuidade, recomenda que a organização assegure a disponibilidade dos recursos necessários para manter a operação, incluindo redundância de hardware e software. É a diretriz que melhor se encaixa na necessidade de um banco de dados redundante.

Alternativa D — ❌ Incorreta

Gerenciamento de mudanças para serviços com fornecedores está relacionado ao controle de alterações em serviços terceirizados, não à redundância interna de recursos de processamento. A situação não envolve fornecedores ou mudanças.

Alternativa E — ❌ Incorreta

Monitoramento e análise crítica de serviços com fornecedores foca na supervisão de serviços prestados por terceiros. Novamente, não é o controle adequado para a redundância de banco de dados interno.

NÃO CAIA NESSA!

A banca tenta confundir o candidato com alternativas que mencionam planejamento ou implementação da continuidade — conceitos mais amplos. O examinador quer que você identifique que a redundância é uma medida técnica de disponibilidade de recursos, não um processo genérico. Memorize que, dentro da ISO 27002, a seção de continuidade do negócio inclui controles operacionais como redundância, backup e recuperação.

Gabarito: Letra C.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce112696