Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2023
Segurança da Informação›ISO 27002
Código
ce152805
Banca
CESPE / CEBRASPE
Órgão
CNMP
Ano
2023
Nível
Superior
Cargo
Analista do – Àrea: Tecnologia da Informação e Comunicação - Especialidade: Desenvolvimento de Sistemas
A respeito da aquisição, do desenvolvimento e da manutenção de sistemas e das responsabilidades e papéis pela segurança da informação, julgue o item subsequentesà luz da norma ABNT NBR ISO/IEC n.º 27002:2013.A identificação dos requisitos de segurança da informação e integração dos processos associados deve ocorrer nos estágios finais dos projetos de desenvolvimento dos sistemas de informação.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Segurança no Desenvolvimento de Sistemas – Identificação de Requisitos (ISO 27002)
Gabarito: Errado (E). A afirmativa está incorreta, pois a norma ABNT NBR ISO/IEC 27002:2013 determina que os requisitos de segurança da informação devem ser identificados e integrados nas fases iniciais dos projetos de desenvolvimento de sistemas, e não nos estágios finais. O princípio de segurança desde a concepção (security by design) exige que a segurança seja considerada logo no planejamento e na especificação dos requisitos.
A banca testa o conhecimento de que a segurança deve ser incorporada desde o início do ciclo de vida de desenvolvimento. A afirmativa inverte essa lógica ao postergar a identificação para os estágios finais, o que contraria as diretrizes da seção 10 (Aquisição, desenvolvimento e manutenção de sistemas) da ISO 27002:2013, bem como as boas práticas de engenharia de segurança.
PEGA ESSA DICA!
Lembre-se da máxima "shift left" em segurança: quanto mais cedo os requisitos de segurança forem identificados, menor o custo e o retrabalho. A ISO 27002 reforça que os controles de segurança devem ser planejados e integrados durante todo o processo de desenvolvimento, não apenas no final.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)