Questão de Segurança da Informação — ISO-IEC 15408 — CESPE / CEBRASPE 2024
- Código
- ce169111
- Banca
- CESPE / CEBRASPE
- Órgão
- CAGEPA - PB
- Ano
- 2024
- Nível
- Médio
- Cargo
- Técnico em Informática
- Ade acesso.
- Btecnológicos.
- Cfísicos.
- Dpessoais.
- Eorganizacionais.
GabaritoE — organizacionais.
Gabarito: letra E. A classificação das informações é um controle organizacional, conforme a ABNT NBR ISO/IEC 27002:2022, Seção 5 (controles organizacionais), item 5.12. A ISO 27001, em seu Anexo A, adota os controles da ISO 27002, incluindo a classificação, que se enquadra no grupo de controles organizacionais.
A norma ISO 27002 organiza os controles em quatro grupos: Organizacionais (Seção 5), Pessoas (Seção 6), Físicos (Seção 7) e Tecnológicos (Seção 8). O item 5.12 trata especificamente da classificação das informações, estabelecendo que as informações devem ser classificadas conforme necessidades de segurança, com base na confidencialidade, integridade, disponibilidade e requisitos das partes interessadas. Esse é um controle de natureza organizacional, pois define diretrizes e políticas que orientam a gestão da informação em toda a organização.
O controle de acesso é um controle tecnológico (Seção 8) ou também organizacional (Seção 5, item 5.15), mas a classificação das informações não se enquadra especificamente como controle de acesso. A classificação é um pré-requisito para definir regras de acesso, mas é um controle organizacional.
Controles tecnológicos (Seção 8) envolvem firewalls, criptografia, logs, etc. A classificação das informações é uma política que antecede a aplicação de controles tecnológicos, não sendo ela própria um controle tecnológico.
Controles físicos (Seção 7) incluem segurança de perímetro, controle de entrada, proteção contra ameaças físicas. A classificação da informação é um controle de gestão, não físico.
Controles de pessoas (Seção 6) abrangem treinamento, conscientização, processo disciplinar. A classificação da informação é um controle organizacional, não de pessoas.
Conforme o item 5.12 da ISO 27002, a classificação das informações é um controle organizacional. A norma define que as informações devem ser classificadas de acordo com as necessidades de segurança, e esse controle faz parte do grupo de controles organizacionais, alinhado ao sistema de gestão de segurança da informação.
ABNT NBR ISO/IEC 27001 item 5.12 — Classificação das informações: "As informações devem ser classificadas de acordo com as necessidades de segurança da informação da organização, com base na confidencialidade, integridade, disponibilidade e requisitos das partes interessadas relevantes."
Conclusão: A classificação das informações é um controle organizacional, portanto a alternativa correta é a letra E.
Link permanente: /questoes/ce169111