Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2022

Segurança da InformaçãoNorma ISO 27001
Código
ce147631
Banca
CESPE / CEBRASPE
Órgão
TCE-SC
Ano
2022
Nível
Superior
Cargo
Auditor Fiscal de Controle Externo - Ciência da Computação
Julgue o item a seguir, a respeito da NBR ISO/IEC n.º 27001:2013.Segundo a referida norma, um incidente de segurança da informação é uma ocorrência identificada de um estado de sistema, serviço ou rede, que indica uma possível falha no sistema de gestão da informação.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NBR ISO/IEC 27001:2013 — Definição de Incidente de Segurança da Informação

Gabarito: ERRADO (alternativa E). A definição apresentada no item não corresponde à da norma. Segundo a ISO/IEC 27001 (que incorpora a terminologia da ISO/IEC 27000), um incidente de segurança da informação é um evento indesejado ou inesperado que compromete a segurança da informação, e não simplesmente uma "ocorrência identificada de um estado que indica uma possível falha no sistema de gestão da informação".

A banca testa o conhecimento da definição exata constante do vocabulário da série 27000. O enunciado empobrece o conceito ao restringir a "possível falha no sistema de gestão", quando o incidente pode envolver quebra de confidencialidade, integridade ou disponibilidade, independentemente de falha no SGSI.

ABNT NBR ISO/IEC 27000 — Vocabulário (referenciado pela 27001):

Incidente de segurança da informação: um ou mais eventos de segurança da informação indesejados ou inesperados, que têm uma probabilidade significativa de comprometer as operações do negócio e ameaçar a segurança da informação.

A definição do item é genérica e poderia se aplicar a qualquer falha de sistema, não capturando a essência do dano à segurança da informação. Portanto, está errada.

✅ CERTO se a definição dissesse: "ocorrência de um evento indesejado que compromete a confidencialidade, integridade ou disponibilidade da informação". ❌ ERRADO — como está, não atende ao padrão normativo.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra E — ERRADO.

Link permanente: /questoes/ce147631