Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2024
Segurança da Informação›ISO 27002
Código
ce178145
Banca
CESPE / CEBRASPE
Órgão
MPO
Ano
2024
Nível
Superior
Cargo
Analista de Planejamento e Orçamento - Especialidade: Gestão da Segurança da Informação Orçamentária
A respeito do OWASP Top 10 e SAMM, bem como de continuidade de negócios e recuperação de desastres de segurança da informação, julgue o item a seguir.De acordo com a NBR ISO/IEC 27002:2013, convém que a verificação dos controles da continuidade da segurança da informação seja realizada fora do âmbito dos testes de mudanças, e, quando possível, é recomendável integrar a verificação dos controles da continuidade da segurança da informação com os testes de recuperação de desastre ou da continuidade de negócios da organização.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
NBR ISO/IEC 27002:2013 – Continuidade e testes
Gabarito: Certo. A afirmação está de acordo com as diretrizes da norma NBR ISO/IEC 27002:2013, que preconiza que a verificação dos controles de continuidade da segurança da informação deve ser realizada independentemente dos testes de mudanças, mas que, sempre que possível, seja integrada aos testes de recuperação de desastres ou de continuidade de negócios da organização.
A norma, em sua seção 13 (Aspectos da segurança da informação na gestão da continuidade do negócio), aborda a necessidade de testar e verificar os controles de continuidade. A separação dos testes de mudanças garante que a verificação seja focada especificamente na eficácia dos controles de continuidade, sem interferências de alterações recentes. Já a integração com testes de recuperação de desastres ou continuidade de negócios promove eficiência e alinhamento com os planos organizacionais.
NÃO CAIA NESSA!
O candidato pode ser levado a crer que a verificação deve fazer parte dos testes de mudanças, mas a norma recomenda exatamente o contrário. Lembre-se: a verificação dos controles de continuidade deve ser independente, mas integrada com os testes de continuidade/desastre.
Conclusão: A afirmativa está correta conforme os princípios da ISO 27002.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)