Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2019

Segurança da InformaçãoISO 27002
Código
ce112705
Banca
CESPE / CEBRASPE
Órgão
TCE-RO
Ano
2019
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Desenvolvimento de Sistemas
Conforme a NBR ISO/IEC n.º 27002:2013, estabelecer uma estrutura de gerenciamento para iniciar e controlar a implementação e operação da segurança da informação dentro da organização é objetivo
  1. Ada política de segurança da informação.
  2. Bda gestão de ativos.
  3. Cdo controle de acesso.
  4. Dda segurança nas operações.
  5. Eda organização interna.
Revelar gabarito e comentário

GabaritoE — da organização interna.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO 27002:2013 – Objetivos de Controle

Gabarito: letra E. O objetivo de "estabelecer uma estrutura de gerenciamento para iniciar e controlar a implementação e operação da segurança da informação dentro da organização" pertence à seção de organização da segurança da informação (também chamada de organização interna). Esse é o objetivo 6.1.1 da norma ISO 27002:2013, que faz parte do grupo de controles de organização da segurança da informação.

A norma ISO 27002:2013 possui 14 seções de controles, cada uma com objetivos específicos. A seção Organização da Segurança da Informação (ou Organização Interna) trata justamente da estrutura de governança, papéis e responsabilidades para iniciar e gerenciar a segurança da informação. As demais alternativas referem-se a outras seções, com objetivos diferentes.

Alternativa A — ❌ Incorreta

A política de segurança da informação tem como objetivo fornecer direção e apoio à segurança da informação, conforme definido pela alta administração. Não se trata de estabelecer uma estrutura de gerenciamento operacional, mas sim de definir diretrizes estratégicas.

Alternativa B — ❌ Incorreta

A gestão de ativos (seção 8) tem como foco identificar, classificar e gerenciar os ativos de informação, garantindo proteção adequada. O objetivo citado no enunciado não está nessa seção.

Alternativa C — ❌ Incorreta

O controle de acesso (seção 9) trata de restringir o acesso a informações e recursos de processamento com base em requisitos de negócio e segurança. Sua ênfase é técnica, não de estrutura gerencial.

Alternativa D — ❌ Incorreta

A segurança nas operações (seção 12) aborda a operação correta e segura dos recursos de processamento, incluindo procedimentos operacionais e proteção contra malware, por exemplo. Não é sobre a estrutura de gerenciamento.

Alternativa E — ✅ Correta ⟵ GABARITO

A organização da segurança da informação (seção 6) inclui o objetivo de "estabelecer uma estrutura de gerenciamento para iniciar e controlar a implementação e operação da segurança da informação dentro da organização". Esse é exatamente o objetivo 6.1.1 da ISO 27002:2013, que define a necessidade de um comitê ou estrutura similar para coordenar as atividades de segurança.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra E

Link permanente: /questoes/ce112705