Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2024
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce187251
Banca
CESPE / CEBRASPE
Órgão
STJ
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Área: Apoio Especializado - Especialidade: Suporte em Tecnologia da Informação
Julgue o item seguinte, relativos à gestão de riscos e políticas
de segurança da informação.
As políticas de segurança da informação dentro de uma organização podem ser apoiadas por políticas específicas por tema, as quais devem, por sua vez, ser alinhadas e complementares à política de segurança da informação da organização.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de riscos e políticas de segurança da informação
Gabarito: ✅ Certo. A afirmação está correta pois, dentro de uma organização, as políticas de segurança da informação podem ser desdobradas em políticas específicas por tema (como política de senhas, política de controle de acesso, política de resposta a incidentes), e estas devem estar alinhadas e ser complementares à política geral de segurança da informação. Isso garante consistência e evita conflitos normativos, sendo um princípio fundamental da governança de segurança.
Políticas de segurança: Política geral (macro) (Diretrizes e princípios); Políticas específicas (por tema) (Senhas, Controle de acesso, Resposta a incidentes); Relação entre elas (Alinhamento, Complementaridade, Consistência normativa)
Alternativa C — ✅ Correta ⟵ GABARITO
O enunciado descreve corretamente a relação hierárquica entre a política geral e as políticas específicas. As políticas específicas são ferramentas para detalhar e operacionalizar requisitos da política geral, devendo estar em harmonia com ela.
Alternativa E — ❌ Incorreta
Esta alternativa nega a afirmação, mas ela é verdadeira. A ideia de que políticas específicas devem ser alinhadas e complementares à política geral é amplamente aceita em normas como a ISO 27002 e em boas práticas de gestão de segurança da informação.