Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2019

Segurança da InformaçãoISO 27002
Código
ce112698
Banca
CESPE / CEBRASPE
Órgão
TCE-RO
Ano
2019
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Desenvolvimento de Sistemas
Tendo em conta que todos os colaboradores de uma organização são responsáveis por notificar eventos de segurança da informação, nesse caso, com base na gestão de incidentes de segurança da informação da NBR ISO/IEC n.º 27002:2013, haverá notificação de evento de segurança da informação quando
  1. Aocorrer erros humanos.
  2. Bfor admitido novo colaborador.
  3. Cfor criado novo acesso à informação confidencial.
  4. Dhouver modificação da política de segurança da informação.
  5. Ehouver mudança programada em um ambiente de software.
Revelar gabarito e comentário

GabaritoA — ocorrer erros humanos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Incidentes de Segurança da Informação – ISO 27002

Gabarito: letra A. De acordo com a NBR ISO/IEC 27002:2013, na seção de gestão de incidentes, um evento de segurança da informação que deve ser notificado é qualquer ocorrência adversa, como erros humanos, que possa comprometer a confidencialidade, integridade ou disponibilidade da informação. As demais alternativas descrevem atividades operacionais normais que não configuram eventos de segurança.

A banca testa o conhecimento do que é considerado um evento de segurança sob a perspectiva da norma. A ISO 27002 define que eventos incluem, por exemplo, falhas de sistema, violações de política, erros humanos, etc. A notificação desses eventos é o primeiro passo para a gestão de incidentes.

1O que é
Ocorrência adversa
Compromete C, I ou D
Imprevisto ou anômalo
2Exemplos
Erros humanos
Falhas de sistema
Violações de política
Ações maliciosas
3O que NÃO é
Admissão de colaborador
Criação de acesso
Modificação de política
Mudança programada
Evento de segurança (ISO 27002)
LEVELsoulevel.com.br
Evento de segurança (ISO 27002): O que é (Ocorrência adversa, Compromete C, I ou D, Imprevisto ou anômalo); Exemplos (Erros humanos, Falhas de sistema, Violações de política, Ações maliciosas); O que NÃO é (Admissão de colaborador, Criação de acesso, Modificação de política, Mudança programada)

Alternativa A — ✅ Correta ⟵ GABARITO

ISO 27002:2013 – Seção de Gestão de Incidentes:

A norma estabelece que eventos de segurança da informação incluem erros humanos, bem como falhas de sistema, ações maliciosas, etc., que devem ser comunicados para análise e resposta.

Erros humanos são uma causa clássica de eventos de segurança, como envio de e-mail para o destinatário errado, perda de dispositivo, etc. A notificação permite à organização tomar ações corretivas.

Alternativa B — ❌ Incorreta

A admissão de um novo colaborador é um processo normal de recursos humanos. Embora envolva aspectos de segurança (treinamento, acesso), não é, por si só, um evento de segurança da informação a ser notificado. Eventos são ocorrências imprevistas ou anômalas.

Alternativa C — ❌ Incorreta

A criação de um novo acesso à informação confidencial faz parte da gestão de acessos, uma atividade planejada. Eventos de segurança são incidentes não programados; a concessão de acesso é uma operação rotineira autorizada.

Alternativa D — ❌ Incorreta

Modificação da política de segurança da informação é uma atividade de governança e melhoria contínua. Não é um evento adverso, mas sim uma ação deliberada de atualização de diretrizes.

Alternativa E — ❌ Incorreta

Mudança programada em um ambiente de software, como atualização ou implantação de versão, é uma atividade de operações planejada. Não se trata de um evento imprevisto que comprometa a segurança. Mudanças programadas devem seguir o processo de gestão de mudanças, não de notificação de incidentes.

PEGA ESSA DICA!

Para identificar o que é evento de segurança, pense em algo fora do normal ou indesejado. Tudo que é planejado (admissão, criação de acesso, política, mudança programada) não é evento – é rotina. Já erros humanos, falhas técnicas, ataques, desastres são eventos.

Gabarito: letra A – apenas erros humanos se enquadram como evento de segurança da informação a ser notificado conforme a ISO 27002.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce112698