Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2022
Segurança da Informação›Políticas de Segurança de Informação
Código
ce133107
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 6: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Segurança da Informação
Tendo como referência o plano de conscientização de segurança, assinale a opção correta.
ACom o referido plano, espera-se diminuir os riscos associados à divulgação de dados confidenciais e aumentar a exploração de vulnerabilidades no que se refere tanto a empregados quanto a sistemas computacionais, circunstâncias em que o fator humano é decisivo.
BNos sistemas de informação em uma empresa, as pessoas (funcionários e colaboradores) são a parte mais forte no que se refere à proteção dos ativos de informação da empresa.
CEm uma organização, compreende-se que somente a área de TI pode tornar obrigatórios os esforços de conscientização de segurança.
DO plano referido objetiva minimizar os riscos relacionados à segurança da informação, por meio de processo de conscientização e aprendizado sobre diversos mecanismos que possam causar problemas.
Revelar gabarito e comentário▾
GabaritoD — O plano referido objetiva minimizar os riscos relacionados à segurança da informação, por meio de processo de conscientização e aprendizado sobre diversos mecanismos que possam causar problemas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Plano de Conscientização de Segurança
Gabarito: letra D. O plano de conscientização de segurança tem como objetivo minimizar os riscos relacionados à segurança da informação por meio da educação e do aprendizado sobre os mecanismos que podem causar problemas. As demais alternativas distorcem conceitos fundamentais, como o papel do fator humano e a abrangência da responsabilidade pela conscientização.
A banca testa o conhecimento sobre os objetivos e a abrangência de um plano de conscientização. É essencial compreender que o fator humano é geralmente o elo mais fraco na segurança, e que a conscientização deve envolver toda a organização, não apenas a TI.
Plano de Conscientização de Segurança: Objetivo (Minimizar riscos, Educação e aprendizado, Mecanismos que causam problemas); Fator humano (Elo mais fraco, Erros, descuidos, falta de treinamento); Responsabilidade (Toda a organização, Patrocínio da alta direção, Não é só da TI)
Alternativa A — ❌ Incorreta
Afirma que o plano visa "aumentar a exploração de vulnerabilidades", o que é um contrassenso. O plano de conscientização busca diminuir os riscos e a exploração de vulnerabilidades, não aumentá-los. Embora mencione reduzir riscos de divulgação de dados confidenciais, a segunda parte torna a alternativa errada.
Alternativa B — ❌ Incorreta
Diz que as pessoas são "a parte mais forte" na proteção dos ativos de informação. Na prática, o fator humano é considerado o elo mais fraco da segurança, pois erros, descuidos e falta de treinamento são as principais causas de incidentes. A conscientização visa justamente fortalecer esse elo.
Alternativa C — ❌ Incorreta
Afirma que "somente a área de TI pode tornar obrigatórios os esforços de conscientização". A responsabilidade pela segurança da informação é de toda a organização, com patrocínio da alta direção. A área de TI pode coordenar, mas não detém exclusividade sobre a obrigatoriedade.
Alternativa D — ✅ Correta ⟵ GABARITO
Descreve corretamente o objetivo do plano: minimizar riscos por meio de conscientização e aprendizado sobre mecanismos que possam causar problemas. A educação contínua reduz a probabilidade de incidentes causados por falta de conhecimento ou descuido.
NÃO CAIA NESSA!
A banca inverte o senso comum: na alternativa B, apresenta o fator humano como "o mais forte", quando na verdade é o mais fraco. Sempre lembre: pessoas são o elo mais vulnerável — por isso a conscientização é tão importante.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)