Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2023
Segurança da Informação›ISO 27002
Código
ce156211
Banca
CESPE / CEBRASPE
Órgão
MPE-RO
Ano
2023
Nível
Superior
Cargo
Analista de Suporte Computacional
Conforme a norma a ABNT NBR ISO/IEC 27002:2013, um nível adequado de proteção da informação, de acordo com a sua importância para a organização, é assegurado pelo controle
Arequisitos do negócio para controle de acesso.
Bcontratação de recursos humanos.
Ccriptográfico.
Ddispositivos móveis e trabalho remoto.
Eclassificação da informação.
Revelar gabarito e comentário▾
GabaritoE — classificação da informação.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Classificação da Informação na ISO 27002
Gabarito: letra E. O controle que assegura um nível adequado de proteção da informação de acordo com sua importância para a organização é a classificação da informação (alternativa E). A classificação permite categorizar os ativos de informação (pública, interna, confidencial, secreta, etc.) e, a partir daí, definir os controles de segurança proporcionais ao risco. As demais alternativas tratam de controles específicos que dependem da classificação prévia, mas não a determinam.
A ABNT NBR ISO/IEC 27002:2013 (e sua sucessora 27002:2022) estabelece que a classificação da informação é o alicerce para aplicar a proteção adequada. O controle 5.12 (classificação da informação) da versão 2022, por exemplo, determina que a informação deve ser classificada de acordo com os requisitos de segurança da informação (confidencialidade, integridade, disponibilidade) e com base no impacto para a organização. Já a rotulagem (5.13) decorre da classificação.
Classificação da informação (ISO 27002): Objetivo (Nível adequado de proteção, Conforme importância para a organização); Categorias típicas (Pública, Interna, Confidencial, Secreta); Controles decorrentes (Controle de acesso (quem acessa), Criptografia (confidencialidade), Rotulagem (decorre da classificação), Segurança em RH (treinamento), Dispositivos móveis (cenário))
Alternativa A — ❌ Incorreta
Requisitos do negócio para controle de acesso são importantes, mas definem quem pode acessar o quê, e não o nível de proteção baseado na importância. A classificação é que determina a criticidade do ativo.
Alternativa B — ❌ Incorreta
Contratação de recursos humanos (segurança em RH) trata de processos como triagem, termos de confidencialidade e treinamento, mas não estabelece a gradação de proteção conforme a importância.
Alternativa C — ❌ Incorreta
Controles criptográficos são mecanismos para proteger a confidencialidade/integridade, mas sua aplicação depende da classificação: informações confidenciais exigem criptografia, enquanto públicas talvez não.
Alternativa D — ❌ Incorreta
Dispositivos móveis e trabalho remoto são cenários que requerem controles específicos (como criptografia e controle de acesso), mas o nível de proteção ainda é definido pela classificação do que é acessado.
Alternativa E — ✅ Correta ⟵ GABARITO
Classificação da informação é o processo que rotula os ativos conforme sua importância (valor, criticidade) e, com base nisso, determina os controles de segurança adequados. Sem classificação, não é possível saber se um controle é proporcional ao risco.
NÃO CAIA NESSA!
A banca lista controles comuns da ISO 27002, mas o candidato pode confundir "o que protege" com "o que define o nível de proteção". A classificação é anterior e mais abrangente: ela dita a intensidade dos demais controles.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)