Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2023

Segurança da InformaçãoISO 27002
Código
ce154860
Banca
CESPE / CEBRASPE
Órgão
FUB
Ano
2023
Nível
Superior
Cargo
Analista de Tecnologia da Informação
Julgue o item a seguir, com base na NBR ISO/IEC 27002.Proprietários dos ativos são encarregados de proteger e salvaguardar os ativos de informação e processamento, além de serem os responsáveis por treinamentos e pela conscientização dos utilizadores dos ativos.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Proprietários de ativos na ISO 27002

ERRADO. A afirmação está incorreta porque, na NBR ISO/IEC 27002, a responsabilidade por treinamentos e conscientização dos utilizadores não é atribuída ao proprietário dos ativos. O proprietário do ativo é responsável pela classificação, proteção e salvaguarda dos ativos de informação, mas a capacitação e a conscientização em segurança da informação são responsabilidades da organização como um todo, geralmente tratadas em controles específicos (como o controle 7.2.2 – Conscientização, educação e treinamento em segurança da informação).

O controle 8.1.2 da ISO 27002 estabelece que convém que os ativos tenham um proprietário, e as diretrizes para implementação indicam que o proprietário deve, entre outras coisas, assegurar que o ativo seja adequadamente classificado e que os controles de proteção sejam aplicados. Não há menção a treinamento ou conscientização como atribuição do proprietário.

NÃO CAIA NESSA!

A banca tenta confundir as responsabilidades: o proprietário do ativo é sim responsável por proteger e salvaguardar, mas a parte de treinamento é de outra esfera – a organização (ou o setor de RH/segurança) é quem deve promover a conscientização. Memorize que as funções do proprietário do ativo estão ligadas à classificação, tratamento e proteção do ativo, não à capacitação de pessoas.

✅ A alternativa correta, portanto, é Errado.

Gabarito: Errado.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário). Também aparece como CIA em inglês (Confidentiality, Integrity, Availability) e como tríade A-I-C
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce154860