Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2019
Segurança da Informação›ISO 27002
Código
ce112697
Banca
CESPE / CEBRASPE
Órgão
TCE-RO
Ano
2019
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Desenvolvimento de Sistemas
A premissa de uma empresa de meios de pagamento que processa autorizações de cartão de crédito é ter a maior disponibilidade possível dos seus serviços de autorização, pois os portadores de cartões de crédito que dependem do funcionamento do serviço confiam na disponibilidade deste para efetuarem suas compras.Com base na NBR ISO/IEC n.º 27002:2013, no que concerne a aspectos da segurança da informação na gestão da continuidade do negócio em função dos requisitos de continuidade do negócio, e considerando as informações precedentes, os controles compensatórios, em uma situação adversa, devem ser
Aexcluídos.
Bdocumentados.
Csubstituídos.
Dmitigados.
Eterceirizados.
Revelar gabarito e comentário▾
GabaritoB — documentados.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Continuidade de Negócios na ISO 27002:2013
Gabarito: letra B. De acordo com a NBR ISO/IEC 27002:2013, os controles compensatórios, em situações adversas, devem ser documentados. A norma estabelece que para garantir a continuidade do negócio, todos os controles – inclusive os compensatórios – precisam estar formalmente definidos e registrados, assegurando que possam ser ativados de maneira eficaz quando necessário.
A questão testa o conhecimento sobre os requisitos da norma no contexto da gestão de continuidade. Os controles compensatórios são implementados para suprir deficiências temporárias ou permanentes, e sua documentação é essencial para a rastreabilidade e a efetividade do plano.
Alternativa A — ❌ Incorreta
Os controles compensatórios não são excluídos; pelo contrário, são adicionados exatamente para compensar uma lacuna. Excluí-los agravaria a situação.
Alternativa B — ✅ Correta ⟵ GABARITO
Conforme a ISO 27002:2013, os controles compensatórios devem ser documentados, de modo a garantir que estejam claramente descritos, aprovados e prontos para serem aplicados quando necessário.
Alternativa C — ❌ Incorreta
Os controles compensatórios não substituem os controles originais; eles atuam como medidas adicionais para mitigar riscos residuais. A substituição ocorreria apenas se o controle original fosse removido, o que não é o caso.
Alternativa D — ❌ Incorreta
Mitigar é o objetivo do controle compensatório (mitigar riscos), mas a ação correta em relação ao próprio controle é documentá-lo, e não mitigá-lo. O termo “mitigados” é genérico e não reflete a exigência da norma.
Alternativa E — ❌ Incorreta
A terceirização de controles compensatórios não é uma determinação da ISO 27002:2013. A norma foca na documentação e implementação, independentemente de quem os execute.
PEGA ESSA DICA!
Em normas de segurança, sempre que um controle é definido como parte do plano de continuidade, ele deve estar documentado. Isso vale para controles preventivos, detectivos e compensatórios. Fique atento a esse detalhe literal.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)