Pular para o conteúdo principal

Questão de Segurança da Informação — Controles de segurança — CESPE / CEBRASPE 2020

Segurança da InformaçãoControles de segurança
Código
ce116819
Banca
CESPE / CEBRASPE
Órgão
TJ-PA
Ano
2020
Nível
Superior
Cargo
Analista Judiciário - Análise de Sistemas (Suporte)

Texto 4A04-II


Cerca de 51% das empresas brasileiras disseram ter sido vítimas de um ataque do tipo ransomware no ano passado. Ransomware é um tipo de software maligno que impede o acesso dos usuários aos sistemas da empresa vítima. O ataque costuma codificar os dados da vítima, que só poderá recuperar o acesso se obtiver uma chave de acesso. O principal meio de infecção continua sendo o email e as páginas web com uso de engenharia social, e a propagação na rede através de exploração de vulnerabilidades. Outro facilitador são as permissões administrativas atribuídas aos usuários comuns da rede.

                                              Internet:  <www.exame.com.br> (com adaptações).

A gestão de ativos é um dos principais conceitos abordados na gestão de segurança da informação. São controles da gestão de ativos:
  1. Aresponsabilidade pelos ativos, dispositivos móveis e trabalho remoto, classificação da informação.
  2. Bresponsabilidade pelos ativos, gerenciamento de mídias removíveis, dispositivos móveis e trabalho remoto.
  3. Ccontrole de acesso dos ativos, teste de segurança do sistema, dispositivos móveis e trabalho remoto.
  4. Dteste de segurança do sistema, tratamento de mídias, criptografia.
  5. Eclassificação da informação, responsabilidade pelos ativos e tratamento de mídias.
Revelar gabarito e comentário

GabaritoE — classificação da informação, responsabilidade pelos ativos e tratamento de mídias.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de ativos na segurança da informação (ISO 27002)

Gabarito: letra E. Segundo a ISO/IEC 27002, a gestão de ativos abrange três subseções: responsabilidade pelos ativos, classificação da informação e tratamento de mídias. A alternativa E é a única que reúne exclusivamente esses controles, sem misturar itens de outras áreas, como dispositivos móveis e trabalho remoto (que pertencem à segurança física e do ambiente).

Alternativa A — ❌ Incorreta

Inclui "dispositivos móveis e trabalho remoto", que são controles da seção de segurança física e do ambiente, não da gestão de ativos.

Alternativa B — ❌ Incorreta

Também adiciona "dispositivos móveis e trabalho remoto", além de "gerenciamento de mídias removíveis" (que é parte da gestão de ativos, mas os outros não).

Alternativa C — ❌ Incorreta

"Controle de acesso dos ativos" e "teste de segurança do sistema" são controles de controle de acesso e segurança em operações, respectivamente, não da gestão de ativos.

Alternativa D — ❌ Incorreta

"Teste de segurança do sistema" e "criptografia" pertencem a outras seções (operação e criptografia), não à gestão de ativos. "Tratamento de mídias" é correto, mas sozinho não forma a tríade.

Alternativa E — ✅ Correta ⟵ GABARITO

Contém exatamente os três controles que compõem a gestão de ativos na ISO 27002:2013 (seção 8): classificação da informação (8.2), responsabilidade pelos ativos (8.1) e tratamento de mídias (8.3). Nenhum controle estranho ao tema.

NÃO CAIA NESSA!

A banca mistura controles de outras seções (dispositivos móveis, trabalho remoto, teste de segurança, criptografia) para confundir o candidato. A dica é memorizar que a gestão de ativos na ISO 27002 tem apenas esses três pilares.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra E.

Link permanente: /questoes/ce116819