Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2024
Segurança da Informação›Políticas de Segurança de Informação
Código
ce178148
Banca
CESPE / CEBRASPE
Órgão
MPO
Ano
2024
Nível
Superior
Cargo
Analista de Planejamento e Orçamento - Especialidade: Gestão da Segurança da Informação Orçamentária
Com base na norma NBR ISO/IEC 27005:2019 e no NIST RMF, julgue o item a seguir.Pela definição adotada no NIST RMF, um controle de privacidade é uma salvaguarda ou contramedida prescrita exclusivamente para gerenciar riscos de um sistema de informação, com a finalidade de proteger sua confidencialidade e suas informações.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
NIST RMF – Controles de privacidade × segurança
Gabarito: Errado. A afirmação está incorreta porque, no NIST Risk Management Framework (RMF), controles de privacidade não se destinam "exclusivamente" a gerenciar riscos de sistemas de informação nem têm como finalidade única proteger a confidencialidade de informações. Pelo contrário, no NIST RMF, os controles de privacidade são estabelecidos para proteger informações pessoais e garantir a privacidade dos indivíduos, enquanto os controles de segurança (que protegem confidencialidade, integridade e disponibilidade) são voltados aos sistemas de informação. A assertiva erra ao restringir e confundir esses conceitos.
O NIST RMF define duas categorias de controles: os controles de segurança (security controls) e os controles de privacidade (privacy controls). Os primeiros têm foco na proteção dos sistemas de informação (triade CIA), enquanto os segundos lidam com o tratamento de dados pessoais, com princípios como minimização, consentimento e transparência. A afirmação do item, ao dizer "exclusivamente para gerenciar riscos de um sistema de informação", ignora que a privacidade vai além do sistema e envolve direitos dos titulares dos dados. Além disso, ao citar apenas "confidencialidade", desconsidera outros objetivos da privacidade, como integridade e disponibilidade no contexto de dados pessoais.
NÃO CAIA NESSA!
A banca utiliza o termo "exclusivamente" para induzir o candidato a pensar que controle de privacidade é apenas um subconjunto do controle de segurança focado em confidencialidade. No NIST RMF, são categorias distintas: segurança protege o sistema; privacidade protege o indivíduo (seus dados pessoais). Fique atento a essa separação.
Gabarito: Errado.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)