Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2019
Segurança da Informação›ISO 27002
Código
ce112700
Banca
CESPE / CEBRASPE
Órgão
TCE-RO
Ano
2019
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Desenvolvimento de Sistemas
Segundo a NBR ISO/IEC n.o 27002:2013, a gestão de incidentes da segurança da informação, quanto a responsabilidades e procedimentos, inclui como diretriz
Aas melhorias dos serviços atualmente oferecidos.
Bo monitoramento dos níveis de desempenho de serviço para verificar a aderência aos acordos.
Ca realização de acordos relevantes com parceiros, incluindo contato pessoal para as questões de segurança da informação.
Da definição dos tipos de acesso à informação permitidos a diferentes tipos de fornecedores, o monitoramento e o controle do acesso.
Ea implementação de um ponto de contato para notificação e detecção de incidentes de segurança.
Revelar gabarito e comentário▾
GabaritoE — a implementação de um ponto de contato para notificação e detecção de incidentes de segurança.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de incidentes na ISO 27002:2013
Gabarito: letra E. Segundo a NBR ISO/IEC 27002:2013, a gestão de incidentes de segurança da informação, no que tange a responsabilidades e procedimentos, inclui como diretriz a implementação de um ponto de contato para notificação e detecção de incidentes. Esse é um requisito fundamental para garantir que os incidentes sejam reportados e tratados de forma rápida e organizada.
As demais alternativas referem-se a outros controles presentes na norma, mas não especificamente à gestão de incidentes. Vejamos cada uma:
Alternativa A — ❌ Incorreta
A melhoria dos serviços atualmente oferecidos é um objetivo mais amplo, relacionado à gestão de serviços ou melhoria contínua, não sendo uma diretriz específica da gestão de incidentes.
Alternativa B — ❌ Incorreta
O monitoramento dos níveis de desempenho de serviço para verificar a aderência aos acordos (SLA) é próprio da gestão de serviços de TI (como ITIL), não da gestão de incidentes de segurança da informação.
Alternativa C — ❌ Incorreta
A realização de acordos relevantes com parceiros, incluindo contato pessoal para questões de segurança, faz parte da gestão de relacionamento com fornecedores e parceiros, não da gestão de incidentes.
Alternativa D — ❌ Incorreta
A definição dos tipos de acesso à informação permitidos a diferentes tipos de fornecedores, monitoramento e controle do acesso são controles da seção de controle de acesso, não da gestão de incidentes.
Alternativa E — ✅ Correta ⟵ GABARITO
A implementação de um ponto de contato (como um CSIRT ou help desk) para notificação e detecção de incidentes é exatamente o que a ISO 27002:2013 estabelece como diretriz para a gestão de incidentes, assegurando que haja um canal claro para reportar eventos de segurança.
PEGA ESSA DICA!
Na prova, lembre-se de que a gestão de incidentes na ISO 27002 foca em estabelecer responsabilidades, procedimentos e um ponto de contato. Outros controles como acesso, fornecedores e desempenho de serviços aparecem em seções distintas da norma.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)