Pular para o conteúdo principal

Questão de Segurança da Informação — Noções de Segurança — CESPE / CEBRASPE 2023

Segurança da InformaçãoNoções de Segurança
Código
ce156164
Banca
CESPE / CEBRASPE
Órgão
MPE-RO
Ano
2023
Nível
Superior
Cargo
Analista de Redes e Comunicação de Dados
Acerca da gestão de segurança da informação, assinale a opção correta.
  1. APelo princípio da segregação de funções, conforme a norma ABNT NBR ISO/IEC 27001, a organização não deve manter programas de auditoria; contudo, convém estabelecer acordos de transferência de dados com os órgãos de controle externo, sempre que necessário.
  2. BConforme a norma ABNT NBR ISO/IEC 27001, a organização deve estabelecer e aplicar um processo em que haja critérios para realizar as avaliações de riscos de segurança da informação, prescindindo-se, nesse processo, de critérios de aceitação de riscos.
  3. CSegundo a norma ABNT NBR ISO/IEC 27002, convém que os riscos de segurança da informação sejam abordados como parte do gerenciamento do projeto, o que é aplicável a qualquer tipo de projeto, independentemente de sua complexidade ou área de aplicação.
  4. DSegundo a norma ABNT NBR ISO/IEC 27002, convém que haja gestão da identidade ainda que não seja possível assegurar que uma identidade esteja especificamente vinculada apenas a uma única pessoa.
  5. ESegundo a norma ABNT NBR ISO/IEC 27002, convém que o processo de alocação e gestão de identidade assegure que senhas pessoais não sejam fáceis de adivinhar, com exceção dos números de identificação pessoal (PIN) gerados automaticamente durante os processos de inscrição.
Revelar gabarito e comentário

GabaritoC — Segundo a norma ABNT NBR ISO/IEC 27002, convém que os riscos de segurança da informação sejam abordados como parte do gerenciamento do projeto, o que é aplicável a qualquer tipo de projeto, independentemente de sua complexidade ou área de aplicação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Segurança da Informação – Normas ISO 27001 e 27002

Gabarito: letra C. Segundo a norma ABNT NBR ISO/IEC 27002, recomenda-se que os riscos de segurança da informação sejam tratados como parte do gerenciamento do projeto, aplicável a qualquer tipo de projeto, independentemente de complexidade ou área de aplicação (controle 5.8 da versão 2022). As demais alternativas contêm afirmações que contrariam os requisitos ou recomendações dessas normas.

Alternativa A — ❌ Incorreta

O princípio da segregação de funções não impede a organização de manter programas de auditoria; pelo contrário, a ISO 27001 exige o estabelecimento, implementação e manutenção de um programa de auditoria (conforme item 9.2). A afirmação "não deve manter programas de auditoria" é falsa. Quanto à transferência de dados, a norma ISO 27002 recomenda acordos, mas isso não está relacionado ao princípio citado.

Alternativa B — ❌ Incorreta

A ISO 27001 determina que a organização deve definir e aplicar um processo de avaliação de riscos de segurança da informação, estabelecendo critérios de risco e incluindo critérios de aceitação de riscos. A alternativa erra ao afirmar que se "prescinde" (abre mão) dos critérios de aceitação de riscos. Esses critérios são essenciais para o processo de tratamento de riscos.

Alternativa C — ✅ Correta ⟵ GABARITO

A ISO 27002 (versão 2022, controle 5.8 – Segurança da informação no gerenciamento de projeto) recomenda que as considerações de segurança da informação sejam integradas ao gerenciamento de projetos, aplicável a todos os tipos e complexidades. A redação da alternativa está alinhada com o texto da norma, que utiliza "convém" (should) para indicar a recomendação.

Alternativa D — ❌ Incorreta

A gestão da identidade, conforme a ISO 27002, tem como objetivo assegurar que cada identidade esteja vinculada exclusivamente a uma única pessoa natural. A alternativa afirma o oposto, dizendo que "ainda que não seja possível" assegurar essa vinculação, o que contraria o princípio de responsabilização (accountability).

Alternativa E — ❌ Incorreta

A ISO 27002 estabelece que senhas pessoais não devem ser fáceis de adivinhar. A exceção para números de identificação pessoal (PIN) gerados automaticamente durante a inscrição não é prevista na norma; pelo contrário, senhas temporárias ou PINs também devem ser complexos e não previsíveis. A exceção apresentada não encontra respaldo na norma.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C

Link permanente: /questoes/ce156164