Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2019
Segurança da Informação›ISO 27002
Código
ce112703
Banca
CESPE / CEBRASPE
Órgão
TCE-RO
Ano
2019
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Desenvolvimento de Sistemas
Sabendo que determinada organização se propôs a realizar projeto para o desenvolvimento de um sistema negocial, recomenda-se, quanto à segurança da informação no gerenciamento de projetos, com fundamento na NBR ISO/IEC n.º 27002:2013,
Aempregar um framework de segurança da informação único e consagrado, externo ao gerenciamento do projeto, com o qual o sistema desenvolvido se comunicará no momento da entrada em produção.
Bdefinir as responsabilidades pela segurança da informação e alocá-las para papéis específicos constantes dos métodos de gerenciamento de projeto.
Cpriorizar, no gerenciamento do projeto, aspectos funcionais, de usabilidade e de desempenho, e incorporar, em momento futuro, os aspectos de segurança da informação aos processos relacionados ao sistema.
Dincluir, no gerenciamento do projeto, preferencialmente após a fase de testes, fase para levantamento e aplicação dos requisitos de segurança da informação, dada a sua importância.
Eanalisar, criticamente, as questões de segurança da informação, para preservar a estabilidade e o desempenho do sistema no gerenciamento do projeto, quando forem identificadas ameaças concretas ou a critério do gerente do projeto.
Revelar gabarito e comentário▾
GabaritoB — definir as responsabilidades pela segurança da informação e alocá-las para papéis específicos constantes dos métodos de gerenciamento de projeto.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Segurança da Informação no Gerenciamento de Projetos (ISO 27002)
Gabarito: letra B. A NBR ISO/IEC 27002:2013 determina que as responsabilidades pela segurança da informação sejam definidas e alocadas para papéis específicos dentro dos métodos de gerenciamento de projetos, conforme controle 6.1.5. As demais alternativas falham ao postergar, externalizar ou tornar a segurança uma ação reativa, contrariando a abordagem proativa e integrada da norma.
Alternativa A — ❌ Incorreta
Empregar um framework de segurança externo e único, que só se comunica na entrada em produção, vai contra a exigência de considerar a segurança em todo o ciclo do projeto. A norma exige que as questões de segurança sejam analisadas criticamente a intervalos planejados, e não apenas no final.
Alternativa B — ✅ Correta ⟵ GABARITO
Essa alternativa reflete exatamente o que a norma estabelece para o controle de segurança no gerenciamento de projetos: definir e alocar responsabilidades para papéis específicos nos métodos de gerenciamento. É a recomendação literal da diretriz de implementação.
Alternativa C — ❌ Incorreta
Priorizar aspectos funcionais e adicionar segurança posteriormente é o oposto do que a norma preconiza. A segurança deve ser incorporada desde as fases iniciais, e não tratada como um complemento futuro.
Alternativa D — ❌ Incorreta
Incluir os requisitos de segurança preferencialmente após a fase de testes é tardio demais. A norma determina que a segurança seja considerada e analisada criticamente ao longo de todo o projeto, inclusive no planejamento.
Alternativa E — ❌ Incorreta
Analisar questões de segurança apenas quando ameaças concretas surgirem ou a critério do gerente é insuficiente. A norma exige análise crítica a intervalos planejados, independentemente da existência de ameaças imediatas.
NÃO CAIA NESSA!
A banca explora a ideia equivocada de que segurança pode ser tratada separadamente ou deixada para o final. O candidato deve lembrar que a ISO 27002 exige que a segurança seja integrada ao gerenciamento do projeto desde o início, com responsabilidades claras e análises periódicas.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)