Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2021

Segurança da InformaçãoNorma ISO 27001
Código
ce130436
Banca
CESPE / CEBRASPE
Órgão
TCE-RJ
Ano
2021
Nível
Superior
Cargo
Analista de Controle Externo - Especialidade: Tecnologia da Informação
De acordo com a NBR ISO/IEC 27001:2013, julgue o próximo item, relativo a aquisição, desenvolvimento e manutenção de sistemas.A norma em questão visa garantir que a segurança da informação seja parte integrante de todo o ciclo de vida dos sistemas de informação, o que inclui os serviços sobre redes públicas.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Aquisição, desenvolvimento e manutenção de sistemas — ISO 27001

Gabarito: ✅ CERTO. A NBR ISO/IEC 27001:2013 estabelece que a segurança da informação deve ser integrada a todo o ciclo de vida dos sistemas de informação, incluindo aspectos como desenvolvimento, testes e operação, abrangendo também serviços sobre redes públicas. A norma contém controles específicos que tratam diretamente desse tema, conforme os itens 8.25 e 5.8.

A banca cobra o entendimento de que a ISO 27001 não se limita a requisitos administrativos, mas permeia todo o desenvolvimento e operação de sistemas, inclusive em ambientes de rede pública. A afirmativa é genérica e totalmente alinhada ao escopo da norma.

Veja os controles que fundamentam a resposta:

ABNT NBR ISO/IEC 27001:2013, item 8.25 — Ciclo de vida de desenvolvimento seguro:

Controle: "Regras para o desenvolvimento seguro de software e sistemas devem ser estabelecidas e aplicadas."

ABNT NBR ISO/IEC 27001:2013, item 5.8 — Segurança da informação no gerenciamento de projetos:

Controle: "A segurança da informação deve ser integrada ao gerenciamento de projetos."

Além desses, os itens 8.28 (Codificação segura), 8.29 (Testes de segurança) e 8.30 (Desenvolvimento terceirizado) reforçam a obrigatoriedade de considerar a segurança em cada etapa do ciclo de vida. O item 5.23 trata especificamente da segurança para uso de serviços em nuvem, o que se relaciona com serviços sobre redes públicas.

Portanto, a afirmação está correta. A norma realmente visa garantir que a segurança da informação seja parte integrante de todo o ciclo de vida dos sistemas de informação, incluindo serviços sobre redes públicas.

  1. 1Planejamento (5.8)
  2. 2Desenvolvimento (8.25)
  3. 3Codificação (8.28)
  4. 4Testes (8.29)
  5. 5Operação (redes públicas)
  6. 6Desativação
LEVEL · soulevel.com.br
PEGA ESSA DICA!

Memorize que a ISO 27001 aborda a segurança desde o planejamento até a desativação dos sistemas. Os controles da seção 8 (Operação) e do Anexo A (controles) são os mais cobrados nesse tema.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

✅ CERTO

Link permanente: /questoes/ce130436