Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2021

Segurança da InformaçãoNorma ISO 27001
Código
ce130438
Banca
CESPE / CEBRASPE
Órgão
TCE-RJ
Ano
2021
Nível
Superior
Cargo
Analista de Controle Externo - Especialidade: Tecnologia da Informação
A respeito de classificação e controle de ativos de informação e segurança de ambientes físicos e lógicos, julgue o item a seguir, de acordo com a NBR ISO/IEC 27001:2013.De acordo com a referida norma, denomina-se ativo qualquer elemento que tenha valor para a organização, mas, entre os ativos, somente as informações devem ser classificadas.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Classificação de ativos na NBR ISO/IEC 27001:2013

Gabarito: ❌ ERRADO. A afirmação de que "somente as informações devem ser classificadas" é incorreta porque a norma não impõe essa restrição. O item 5.12 da ISO 27001 trata especificamente da classificação das informações, mas outros ativos (hardware, software, serviços, pessoas, etc.) também podem ser classificados conforme a política da organização, que define o que é ativo. A definição de ativo na norma é ampla: qualquer elemento que tenha valor para a organização. A classificação é um controle voltado principalmente para informações, mas não exclusivo.

A banca testa o conhecimento de que a classificação, embora obrigatória para informações (item 5.12), não é proibida para outros ativos. A redação da afirmativa usa o termo restritivo "somente", que a torna falsa.

ABNT-NBR-ISO/IEC-27001-5.12

Controle: "As informações devem ser classificadas de acordo com as necessidades de segurança da informação da organização, com base na confidencialidade, integridade, disponibilidade e requisitos das partes interessadas relevantes."

O controle é sobre as informações, mas não exclui a possibilidade de classificar outros ativos, como por exemplo, equipamentos (item 7.9 - segurança de ativos fora das instalações) ou ativos de software. Portanto, a afirmativa está errada.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

❌ ERRADO.

Link permanente: /questoes/ce130438