Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2019

Segurança da InformaçãoISO 27002
Código
ce112703
Banca
CESPE / CEBRASPE
Órgão
TCE-RO
Ano
2019
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Desenvolvimento de Sistemas
Sabendo que determinada organização se propôs a realizar projeto para o desenvolvimento de um sistema negocial, recomenda-se, quanto à segurança da informação no gerenciamento de projetos, com fundamento na NBR ISO/IEC n.º 27002:2013,
  1. Aempregar um framework de segurança da informação único e consagrado, externo ao gerenciamento do projeto, com o qual o sistema desenvolvido se comunicará no momento da entrada em produção.
  2. Bdefinir as responsabilidades pela segurança da informação e alocá-las para papéis específicos constantes dos métodos de gerenciamento de projeto.
  3. Cpriorizar, no gerenciamento do projeto, aspectos funcionais, de usabilidade e de desempenho, e incorporar, em momento futuro, os aspectos de segurança da informação aos processos relacionados ao sistema.
  4. Dincluir, no gerenciamento do projeto, preferencialmente após a fase de testes, fase para levantamento e aplicação dos requisitos de segurança da informação, dada a sua importância.
  5. Eanalisar, criticamente, as questões de segurança da informação, para preservar a estabilidade e o desempenho do sistema no gerenciamento do projeto, quando forem identificadas ameaças concretas ou a critério do gerente do projeto.
Revelar gabarito e comentário

GabaritoB — definir as responsabilidades pela segurança da informação e alocá-las para papéis específicos constantes dos métodos de gerenciamento de projeto.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança da Informação no Gerenciamento de Projetos (ISO 27002)

Gabarito: letra B. A NBR ISO/IEC 27002:2013 determina que as responsabilidades pela segurança da informação sejam definidas e alocadas para papéis específicos dentro dos métodos de gerenciamento de projetos, conforme controle 6.1.5. As demais alternativas falham ao postergar, externalizar ou tornar a segurança uma ação reativa, contrariando a abordagem proativa e integrada da norma.

Alternativa A — ❌ Incorreta

Empregar um framework de segurança externo e único, que só se comunica na entrada em produção, vai contra a exigência de considerar a segurança em todo o ciclo do projeto. A norma exige que as questões de segurança sejam analisadas criticamente a intervalos planejados, e não apenas no final.

Alternativa B — ✅ Correta ⟵ GABARITO

Essa alternativa reflete exatamente o que a norma estabelece para o controle de segurança no gerenciamento de projetos: definir e alocar responsabilidades para papéis específicos nos métodos de gerenciamento. É a recomendação literal da diretriz de implementação.

Alternativa C — ❌ Incorreta

Priorizar aspectos funcionais e adicionar segurança posteriormente é o oposto do que a norma preconiza. A segurança deve ser incorporada desde as fases iniciais, e não tratada como um complemento futuro.

Alternativa D — ❌ Incorreta

Incluir os requisitos de segurança preferencialmente após a fase de testes é tardio demais. A norma determina que a segurança seja considerada e analisada criticamente ao longo de todo o projeto, inclusive no planejamento.

Alternativa E — ❌ Incorreta

Analisar questões de segurança apenas quando ameaças concretas surgirem ou a critério do gerente é insuficiente. A norma exige análise crítica a intervalos planejados, independentemente da existência de ameaças imediatas.

NÃO CAIA NESSA!

A banca explora a ideia equivocada de que segurança pode ser tratada separadamente ou deixada para o final. O candidato deve lembrar que a ISO 27002 exige que a segurança seja integrada ao gerenciamento do projeto desde o início, com responsabilidades claras e análises periódicas.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra B

Link permanente: /questoes/ce112703