Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2022

Segurança da InformaçãoISO 27002
Código
ce145234
Banca
CESPE / CEBRASPE
Órgão
SECONT-ES
Ano
2022
Nível
Superior
Cargo
Auditor do Estado - Tecnologia da Informação
Julgue o item a seguir, a respeito de políticas de segurança da informação, segurança de redes de computadores e prevenção e tratamento de incidentes. Segundo a NBR ISO/IEC 27002, é apropriado que a gestão de vulnerabilidades técnicas esteja alinhada à gestão de incidentes, para comunicar dados sobre as vulnerabilidades às funções de resposta a incidentes e fornecer procedimentos técnicos, caso ocorra um incidente.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de vulnerabilidades técnicas e incidentes na ISO/IEC 27002

CERTO. A afirmativa está correta. A NBR ISO/IEC 27002, como guia de boas práticas para controles de segurança da informação, de fato recomenda o alinhamento entre a gestão de vulnerabilidades técnicas e a gestão de incidentes. Esse alinhamento visa garantir que informações sobre vulnerabilidades sejam comunicadas às equipes de resposta a incidentes e que procedimentos técnicos adequados estejam disponíveis para lidar com incidentes decorrentes dessas vulnerabilidades.

O próprio ciclo de melhoria contínua do SGSI (Sistema de Gestão de Segurança da Informação) preconiza que a identificação e o tratamento de vulnerabilidades alimentem os processos de detecção e resposta a incidentes, criando uma sinergia essencial para a proteção da informação. Esse entendimento está alinhado com os controles da ISO 27002 (como os controles 12.6 e 16 da versão 2013, que tratam de gestão de vulnerabilidades e gestão de incidentes, respectivamente).

  1. 1Gestão de vulnerabilidades técnicas
  2. 2Comunicação às equipes de resposta
  3. 3Procedimentos técnicos disponíveis
  4. 4Detecção e resposta a incidentes
LEVEL · soulevel.com.br
PEGA ESSA DICA!

Memorizar que a ISO 27002 é uma norma de boas práticas e que seus controles são inter-relacionados. A gestão de vulnerabilidades técnicas não existe isoladamente; ela fornece insumos para a gestão de incidentes, e vice-versa. Essa integração é um conceito recorrente em questões de segurança da informação.

Gabarito: Certo.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce145234