Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2021

Segurança da InformaçãoNorma ISO 27001
Código
ce130429
Banca
CESPE / CEBRASPE
Órgão
TCE-RJ
Ano
2021
Nível
Superior
Cargo
Analista de Controle Externo - Especialidade: Tecnologia da Informação
Com relação a gestão de incidentes de segurança da informação, julgue o item a seguir, conforme a NBR ISO/IEC n.º 27001:2013.Todo incidente de rede é um evento de segurança da informação classificado e deve ser avisado prontamente à alta direção, a fim de reduzir riscos.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Incidentes na ISO 27001

Gabarito: ❌ Errado. A afirmação está incorreta porque, conforme a NBR ISO/IEC 27001:2013, nem todo incidente de rede é necessariamente um incidente de segurança da informação classificado, e nem todo incidente deve ser comunicado prontamente à alta direção.

A banca testa o conhecimento sobre os conceitos de evento e incidente de segurança e os procedimentos de comunicação. A norma ISO 27001 (item 6.1.3 e Anexo A) trata do tratamento de riscos e dos controles, incluindo a gestão de incidentes (controle A.16). No entanto, a afirmação comete dois erros principais:

  1. Generalização indevida: "Todo incidente de rede é um evento de segurança da informação classificado" — muitos incidentes de rede (como uma falha de roteador sem impacto em confidencialidade, integridade ou disponibilidade) não se qualificam como incidentes de segurança da informação. A classificação depende do impacto nos ativos de informação.

  1. Exigência excessiva de comunicação: "Deve ser avisado prontamente à alta direção" — a norma prevê que os incidentes sejam comunicados às partes interessadas conforme procedimentos definidos, mas não exige que todo incidente seja reportado imediatamente à alta direção. A comunicação é escalonada conforme a gravidade.

NÃO CAIA NESSA!

A banca utiliza a palavra "todo" para generalizar uma regra que, na prática, possui exceções. Além disso, confunde o conceito de "incidente de rede" com "incidente de segurança da informação", que não são sinônimos. Lembre-se: na ISO 27001, apenas eventos que comprometem a segurança da informação são classificados como incidentes.

Conclusão: A afirmativa está errada. O candidato deve ter cuidado com afirmações absolutas e conhecer os limites dos procedimentos de comunicação previstos na norma.

✅ CERTO — se a banca pedisse uma afirmação condizente com a norma, seria algo como "Nem todo incidente de rede é um incidente de segurança; a comunicação à alta direção ocorre conforme a criticidade do incidente."

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce130429