Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2023

Segurança da InformaçãoISO 27002
Código
ce156211
Banca
CESPE / CEBRASPE
Órgão
MPE-RO
Ano
2023
Nível
Superior
Cargo
Analista de Suporte Computacional
Conforme a norma a ABNT NBR ISO/IEC 27002:2013, um nível adequado de proteção da informação, de acordo com a sua importância para a organização, é assegurado pelo controle
  1. Arequisitos do negócio para controle de acesso.
  2. Bcontratação de recursos humanos.
  3. Ccriptográfico.
  4. Ddispositivos móveis e trabalho remoto.
  5. Eclassificação da informação.
Revelar gabarito e comentário

GabaritoE — classificação da informação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Classificação da Informação na ISO 27002

Gabarito: letra E. O controle que assegura um nível adequado de proteção da informação de acordo com sua importância para a organização é a classificação da informação (alternativa E). A classificação permite categorizar os ativos de informação (pública, interna, confidencial, secreta, etc.) e, a partir daí, definir os controles de segurança proporcionais ao risco. As demais alternativas tratam de controles específicos que dependem da classificação prévia, mas não a determinam.

A ABNT NBR ISO/IEC 27002:2013 (e sua sucessora 27002:2022) estabelece que a classificação da informação é o alicerce para aplicar a proteção adequada. O controle 5.12 (classificação da informação) da versão 2022, por exemplo, determina que a informação deve ser classificada de acordo com os requisitos de segurança da informação (confidencialidade, integridade, disponibilidade) e com base no impacto para a organização. Já a rotulagem (5.13) decorre da classificação.

1Objetivo
Nível adequado de proteção
Conforme importância para a organização
2Categorias típicas
Pública
Interna
Confidencial
Secreta
3Controles decorrentes
Controle de acesso (quem acessa)
Criptografia (confidencialidade)
Rotulagem (decorre da classificação)
Segurança em RH (treinamento)
Dispositivos móveis (cenário)
Classificação da informação (ISO 27002)
LEVELsoulevel.com.br
Classificação da informação (ISO 27002): Objetivo (Nível adequado de proteção, Conforme importância para a organização); Categorias típicas (Pública, Interna, Confidencial, Secreta); Controles decorrentes (Controle de acesso (quem acessa), Criptografia (confidencialidade), Rotulagem (decorre da classificação), Segurança em RH (treinamento), Dispositivos móveis (cenário))

Alternativa A — ❌ Incorreta

Requisitos do negócio para controle de acesso são importantes, mas definem quem pode acessar o quê, e não o nível de proteção baseado na importância. A classificação é que determina a criticidade do ativo.

Alternativa B — ❌ Incorreta

Contratação de recursos humanos (segurança em RH) trata de processos como triagem, termos de confidencialidade e treinamento, mas não estabelece a gradação de proteção conforme a importância.

Alternativa C — ❌ Incorreta

Controles criptográficos são mecanismos para proteger a confidencialidade/integridade, mas sua aplicação depende da classificação: informações confidenciais exigem criptografia, enquanto públicas talvez não.

Alternativa D — ❌ Incorreta

Dispositivos móveis e trabalho remoto são cenários que requerem controles específicos (como criptografia e controle de acesso), mas o nível de proteção ainda é definido pela classificação do que é acessado.

Alternativa E — ✅ Correta ⟵ GABARITO

Classificação da informação é o processo que rotula os ativos conforme sua importância (valor, criticidade) e, com base nisso, determina os controles de segurança adequados. Sem classificação, não é possível saber se um controle é proporcional ao risco.

NÃO CAIA NESSA!

A banca lista controles comuns da ISO 27002, mas o candidato pode confundir "o que protege" com "o que define o nível de proteção". A classificação é anterior e mais abrangente: ela dita a intensidade dos demais controles.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra E — classificação da informação.

Link permanente: /questoes/ce156211