Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2024
Segurança da Informação›Políticas de Segurança de Informação
Código
ce178149
Banca
CESPE / CEBRASPE
Órgão
MPO
Ano
2024
Nível
Superior
Cargo
Analista de Planejamento e Orçamento - Especialidade: Gestão da Segurança da Informação Orçamentária
Com base na norma NBR ISO/IEC 27005:2019 e no NIST RMF, julgue o item a seguir.De acordo com o NIST RMF, o processo de estabelecimento de limites de autorização deve considerar a missão e os requisitos de negócios da organização, seus requisitos de segurança e privacidade e os custos para a organização.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
NIST RMF – Processo de Autorização
Gabarito: ✅ Certo. A afirmação está correta. O NIST RMF (Risk Management Framework) estabelece que o processo de definição dos limites de autorização (authorization boundary) deve levar em conta a missão e os requisitos de negócio da organização, os requisitos de segurança e privacidade, e os custos associados, conforme a publicação NIST SP 800-37.
O NIST RMF é o framework padrão para gestão de riscos de segurança da informação no governo federal dos EUA, amplamente adotado como referência internacional. O item em questão descreve precisamente os fatores que devem ser considerados ao estabelecer os limites de autorização, sem qualquer erro ou omissão.
PEGA ESSA DICA!
Em questões sobre NIST RMF, lembre-se de que o processo de autorização (A&A – Assessment and Authorization) é uma etapa central do framework. Os limites de autorização definem o escopo do sistema e devem refletir as necessidades do negócio e as restrições de segurança/privacidade, sempre equilibrando com os custos. Essa é uma característica marcante do RMF.
Gabarito: ✅ Certo.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)