Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2024

Segurança da InformaçãoISO 27002
Código
ce187253
Banca
CESPE / CEBRASPE
Órgão
STJ
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Área: Apoio Especializado - Especialidade: Suporte em Tecnologia da Informação
Em relação à segurança da informação, julgue o item a seguir, de acordo com as normas ABNT NBR ISO/IEC 27001:2013 e ABNT NBR ISO/IEC 27002:2022.
Os controles e objetivos de controle a serem implementados para mitigar os riscos devem ser adotados em alinhamento aos termos da subseção avaliação de riscos de segurança da informação.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Seleção de controles na ISO 27001/27002

❌ ERRADO. O item afirma que os controles e objetivos de controle para mitigar riscos devem ser adotados em alinhamento aos termos da subseção avaliação de riscos de segurança da informação. Na realidade, a seleção de controles ocorre na etapa de tratamento de riscos (após a avaliação), e não em alinhamento direto com os termos da subseção de avaliação – que define o método de identificação e análise. O processo de estabelecimento do SGSI (Sistema de Gestão da Segurança da Informação) prevê:

ABNT NBR ISO/IEC 27001:2013 (estabelecimento do SGSI):

  1. Definir o escopo do SGSI.

  2. Definir uma política do SGSI.

  3. Definir a abordagem de avaliação de riscos.

  4. Identificar os riscos.

  5. Analisar e avaliar os riscos.

6. Identificar e avaliar as opções para o tratamento dos riscos. 7. Selecionar os objetivos de controles e os controles para o tratamento dos riscos.

  1. Obter aprovação gerencial para os riscos residuais.

  2. Obter autorização gerencial para implementar e operar o SGSI.

  3. Preparar a declaração de aplicabilidade.

A subseção de avaliação de riscos (passos 3 a 5) estabelece a metodologia, identifica e avalia os riscos. Já a seleção de controles (passo 7) é parte do tratamento de riscos, que deve ser feita com base nas opções identificadas no passo 6 – e não necessariamente alinhada aos termos da subseção de avaliação. A avaliação de riscos alimenta o tratamento, mas a escolha dos controles é orientada pelas necessidades de mitigação e pelos objetivos de controle, conforme a política de segurança e a declaração de aplicabilidade. Portanto, a afirmação é incorreta.

  1. 1Escopo do SGSI
  2. 2Política do SGSI
  3. 3Abordagem de avaliação de riscos
  4. 4Identificar riscos
  5. 5Analisar e avaliar riscos
  6. 6Opções de tratamento
  7. 7Selecionar controles
  8. 8Aprovar riscos residuais
  9. 9Autorizar implementação
  10. 10Declaração de aplicabilidade
LEVEL · soulevel.com.br
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

❌ ERRADO.

Link permanente: /questoes/ce187253