Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2023

Segurança da InformaçãoISO 27002
Código
ce156188
Banca
CESPE / CEBRASPE
Órgão
MPE-RO
Ano
2023
Nível
Superior
Cargo
Analista de Sistemas
De acordo com a norma ABNT NBR ISO/IEC 27002:2013, convém que as políticas de segurança da informação contemplem requisitos oriundos de
  1. Alições aprendidas, experiências externas e literatura especializada.
  2. Bnormas internacionais, especialmente as da família ISO 27000.
  3. Cestratégias do negócio, regulamentações, legislação e contratos.
  4. Dmelhores práticas de segurança da informação e de análise de riscos.
  5. Ehistórico de configurações de ativos de rede e de sistemas.
Revelar gabarito e comentário

GabaritoC — estratégias do negócio, regulamentações, legislação e contratos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO 27002: Políticas de Segurança da Informação

Gabarito: letra C. A ABNT NBR ISO/IEC 27002:2013 estabelece que as políticas de segurança da informação devem considerar os requisitos oriundos das estratégias do negócio, regulamentações, legislação e contratos — é a base para que a política reflita as necessidades reais da organização e esteja em conformidade com obrigações externas.

A banca cobra o conhecimento sobre a origem dos requisitos que devem ser contemplados pela política de segurança. A norma orienta que a política seja alinhada ao negócio e atenda a exigências legais e contratuais.

Alternativa A — ❌ Incorreta

Lições aprendidas, experiências externas e literatura especializada são fontes de melhoria contínua, mas não constituem os requisitos que a política deve necessariamente contemplar. A política é orientada por requisitos de negócio, legais e contratuais.

Alternativa B — ❌ Incorreta

Normas internacionais, como as da família ISO 27000, servem como referência para a implementação de controles, mas a política de segurança deve refletir requisitos específicos da organização (estratégicos, legais, contratuais), e não apenas normas genéricas.

Alternativa C — ✅ Correta ⟵ GABARITO

A política de segurança da informação deve contemplar requisitos de estratégias do negócio (para apoiar os objetivos organizacionais), regulamentações e legislação (para cumprir obrigações legais) e contratos (para atender a compromissos com terceiros). Esse é o entendimento da ISO 27002.

Alternativa D — ❌ Incorreta

Melhores práticas e análise de riscos são insumos importantes para definir controles, mas a política de segurança deve, em primeiro lugar, atender aos requisitos de negócio, legais e contratuais. As melhores práticas são um meio, não a fonte primária dos requisitos.

Alternativa E — ❌ Incorreta

Histórico de configurações de ativos de rede e sistemas é um registro operacional útil para auditoria e conformidade técnica, mas não é a origem dos requisitos que uma política de segurança deve contemplar no nível estratégico.

Gabarito: letra C — apenas a alternativa C reflete corretamente o que a ISO 27002 preconiza como fontes de requisitos para as políticas de segurança da informação.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce156188