Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2020
Segurança da Informação›Políticas de Segurança de Informação
Código
ce116836
Banca
CESPE / CEBRASPE
Órgão
TJ-PA
Ano
2020
Nível
Superior
Cargo
Analista Judiciário - Análise de Sistemas (Suporte)
A respeito das políticas de segurança da informação nas organizações, julgue os itens a seguir.I Essas políticas provêm fundamentos conceituais para a construção de uma infraestrutura de segurança da informação nas organizações.II Devem-se evitar, nas políticas de segurança, definições de papéis internos à organização ou de diretrizes de acessos a recursos, em razão do nível de detalhamento exigido nessas definições.III Uma política de segurança da informação deve identificar realisticamente os recursos informacionais, as atividades e operações críticas da organização, além de apoiar a gestão da segurança da informação.IV A definição da política de segurança da informação deve contemplar requisitos oriundos de ameaças identificadas para a segurança da informação da organização, atuais e futuras.Estão certos apenas os itens
AI e II.
BI e III.
CII e IV
DI, III e IV.
EII, III e IV.
Revelar gabarito e comentário▾
GabaritoD — I, III e IV.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Políticas de Segurança da Informação – Itens Corretos
Gabarito: letra D – estão certos apenas os itens I, III e IV. A política de segurança da informação (POSIN) é o documento institucional que estabelece as diretrizes estratégicas, responsabilidades e princípios para a gestão da segurança, devendo abranger desde fundamentos conceituais até a identificação de recursos críticos e o enfrentamento de ameaças (atuais e futuras). O item II, ao contrário, nega essa necessidade de definição de papéis e acessos, o que contraria a própria essência da POSIN.
Item
Conteúdo
Correto?
Fundamento
I
Provê fundamentos conceituais para a infraestrutura de segurança.
✅
A POSIN é a base conceitual para a segurança (IN GSI/PR nº 1/2020, art. 9).
II
Deve evitar definições de papéis internos e diretrizes de acesso.
❌
A POSIN deve definir competências e controles de acesso (IN GSI/PR nº 1/2020, art. 12, IV e V).
III
Deve identificar recursos, atividades e operações críticas.
✅
A POSIN deve considerar a natureza da organização e incluir gestão de ativos (IN GSI/PR nº 1/2020, art. 11 e art. 12, IV).
IV
Deve contemplar requisitos de ameaças atuais e futuras.
✅
A POSIN deve incluir gestão de riscos, abrangendo ameaças atuais e futuras (IN GSI/PR nº 1/2020, art. 12, IV).
Item I — ✅ Correto
A POSIN realmente provê os fundamentos conceituais para a construção de uma infraestrutura de segurança da informação. Conforme a Instrução Normativa GSI/PR nº 1/2020, a política tem o objetivo de estabelecer diretrizes, responsabilidades e competências para a gestão da segurança, servindo como documento norteador para todas as ações de segurança na organização.
Item II — ❌ Incorreto
Afirmar que a POSIN deve evitar definições de papéis internos e diretrizes de acesso é um erro. Na verdade, a política deve explicitamente definir as atribuições e responsabilidades dos envolvidos (competências) e estabelecer controles de acesso. O detalhamento dessas definições é necessário para a eficácia da segurança, e não um motivo para evitá-las. A IN GSI/PR nº 1/2020, em seu art. 12, exige como itens mínimos: competências (inciso V) e controles de acesso (inciso IV, alínea 'f'). Portanto, a afirmativa contraria a própria natureza da POSIN.
Item III — ✅ Correto
A POSIN deve identificar realisticamente os recursos informacionais, atividades e operações críticas da organização. A IN GSI/PR nº 1/2020, art. 11, determina que a elaboração da política deve levar em consideração a natureza e a finalidade do órgão, e o art. 12, IV, inclui a gestão de ativos como diretriz, o que envolve identificar e proteger os recursos críticos. Além disso, a política deve apoiar a gestão da segurança, integrando-se ao planejamento estratégico.
Item IV — ✅ Correto
A definição da política deve contemplar requisitos oriundos de ameaças identificadas, atuais e futuras. A gestão de riscos é um dos pilares da POSIN, conforme a IN GSI/PR nº 1/2020, art. 12, IV, alínea 'g'. A identificação de ameaças é parte essencial da análise de riscos, permitindo que a política estabeleça diretrizes proativas para mitigar riscos conhecidos e emergentes.
PEGA ESSA DICA!
Em questões sobre POSIN, lembre-se de que ela é um documento estratégico e abrangente. Um erro comum é achar que definições operacionais (papéis, acessos) devem ser evitadas por serem detalhadas; na verdade, elas são obrigatórias. Associe cada item aos componentes mínimos exigidos pela norma (escopo, conceitos, princípios, diretrizes, competências, penalidades, revisão).
Conclusão: Estão corretos apenas os itens I, III e IV, correspondendo à alternativa D.