Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2024

Segurança da InformaçãoNorma ISO 27001
Código
ce177732
Banca
CESPE / CEBRASPE
Órgão
MPE-TO
Ano
2024
Nível
Médio
Cargo
Técnico Ministerial Especializado - Área de Atuação: Técnico de Informática
À luz do disposto na norma ABNT NBR ISO/IEC 27001, julgue o item a seguir.Nessa norma, são descritas de forma detalhada as tecnologias de segurança da informação que devem ser utilizadas, principalmente, para os controles de segurança da informação previstos no sistema de gestão de segurança da informação (SGSI).
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO 27001 – Requisitos do SGSI

❌ ERRADO. Gabarito oficial: E. A afirmação de que a ABNT NBR ISO/IEC 27001 descreve de forma detalhada as tecnologias de segurança da informação é falsa. Essa norma estabelece requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), e não fornece descrições tecnológicas detalhadas. O detalhamento dos controles de segurança é feito pela ABNT NBR ISO/IEC 27002, que é citada no Anexo A da própria ISO 27001 como referência para os controles.

Conforme o texto canônico do Anexo A (normativo):

ABNT NBR ISO/IEC 27001 - Anexo A:

Os controles da segurança da informação listados na Tabela A.1 são diretamente derivados e alinhados com aqueles listados na ABNT NBR ISO/IEC 27002:2022[1], Seções 5 a 8, e devem ser usados em alinhamento com 6.1.3.

Isso mostra que a ISO 27001 referencia os controles, mas quem os detalha é a ISO 27002. Portanto, a proposição está errada.

Normas ISO 27001 e 27002
  • 1ISO 27001 (Requisitos do SGSI)
    • O que fazer
    • Anexo A lista controles
    • Não detalha tecnologias
  • 2ISO 27002 (Guia de implementação)
    • Como fazer
    • Detalha controles tecnológicos
    • Referência para o Anexo A
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca tenta confundir o papel das duas normas: ISO 27001 (gestão e requisitos) com ISO 27002 (guia de implementação de controles tecnológicos). Na prova, lembre-se: 27001 = o que fazer (requisitos); 27002 = como fazer (detalhamento técnico).

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: E – Errado.

Link permanente: /questoes/ce177732