Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2024
Segurança da Informação›ISO 27002
Código
ce187253
Banca
CESPE / CEBRASPE
Órgão
STJ
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Área: Apoio Especializado - Especialidade: Suporte em Tecnologia da Informação
Em relação à segurança da informação, julgue o item a seguir,
de acordo com as normas ABNT NBR ISO/IEC 27001:2013 e
ABNT NBR ISO/IEC 27002:2022.
Os controles e objetivos de controle a serem implementados para mitigar os riscos devem ser adotados em alinhamento aos termos da subseção avaliação de riscos de segurança da informação.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Seleção de controles na ISO 27001/27002
❌ ERRADO. O item afirma que os controles e objetivos de controle para mitigar riscos devem ser adotados em alinhamento aos termos da subseção avaliação de riscos de segurança da informação. Na realidade, a seleção de controles ocorre na etapa de tratamento de riscos (após a avaliação), e não em alinhamento direto com os termos da subseção de avaliação – que define o método de identificação e análise. O processo de estabelecimento do SGSI (Sistema de Gestão da Segurança da Informação) prevê:
ABNT NBR ISO/IEC 27001:2013 (estabelecimento do SGSI):
Definir o escopo do SGSI.
Definir uma política do SGSI.
Definir a abordagem de avaliação de riscos.
Identificar os riscos.
Analisar e avaliar os riscos.
6. Identificar e avaliar as opções para o tratamento dos riscos.7. Selecionar os objetivos de controles e os controles para o tratamento dos riscos.
Obter aprovação gerencial para os riscos residuais.
Obter autorização gerencial para implementar e operar o SGSI.
Preparar a declaração de aplicabilidade.
A subseção de avaliação de riscos (passos 3 a 5) estabelece a metodologia, identifica e avalia os riscos. Já a seleção de controles (passo 7) é parte do tratamento de riscos, que deve ser feita com base nas opções identificadas no passo 6 – e não necessariamente alinhada aos termos da subseção de avaliação. A avaliação de riscos alimenta o tratamento, mas a escolha dos controles é orientada pelas necessidades de mitigação e pelos objetivos de controle, conforme a política de segurança e a declaração de aplicabilidade. Portanto, a afirmação é incorreta.
1Escopo do SGSI
2Política do SGSI
3Abordagem de avaliação de riscos
4Identificar riscos
5Analisar e avaliar riscos
6Opções de tratamento
7Selecionar controles
8Aprovar riscos residuais
9Autorizar implementação
10Declaração de aplicabilidade
LEVEL · soulevel.com.br
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)