Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2024
Segurança da Informação›ISO 27002
Código
ce189087
Banca
CESPE / CEBRASPE
Órgão
TCE-PR
Ano
2024
Nível
Superior
Cargo
Auditor de Controle Externo – Área: Informática
De acordo com a NBR ISO/IEC 27002:2022, assinale a opção que indica o controle organizacional cujo propósito é assegurar a identificação e o entendimento das necessidades de proteção das informações de acordo com a sua importância para a organização.
Arotulagem das informações
Btransferência das informações
Ccontrole de acesso das informações
Dclassificação das informações
Euso aceitável das informações
Revelar gabarito e comentário▾
GabaritoD — classificação das informações
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Classificação da Informação na ISO 27002
Gabarito: letra D. O controle de classificação das informações tem como propósito assegurar a identificação e o entendimento das necessidades de proteção de acordo com a importância para a organização, conforme as diretrizes da NBR ISO/IEC 27002:2022. É por meio da classificação que se define o nível de sensibilidade e os requisitos de segurança para cada ativo de informação.
A norma ISO 27002:2022 organiza 93 controles em quatro grupos: organizacionais, pessoas, físicos e tecnológicos. A classificação da informação é um controle organizacional que antecede medidas como rotulagem, controle de acesso e definição de uso aceitável.
1Classificação (identifica necessidades)
2Rotulagem (marca o nível)
3Controle de acesso (aplica regras)
4Uso aceitável (define condições)
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A rotulagem das informações é uma atividade decorrente da classificação, mas seu propósito específico é marcar os ativos com indicadores visíveis do nível de classificação, e não identificar as necessidades de proteção. A identificação das necessidades é feita no processo de classificação.
Alternativa B — ❌ Incorreta
A transferência das informações refere-se à segurança no compartilhamento ou envio de dados entre partes, tratando de proteção durante o trânsito. Não está relacionada à identificação de necessidades de proteção baseadas na importância do ativo.
Alternativa C — ❌ Incorreta
O controle de acesso das informações implementa regras para permitir ou negar acesso com base na classificação e na necessidade de conhecer. Contudo, ele não tem o propósito de identificar as necessidades de proteção; ele as aplica após a classificação.
Alternativa D — ✅ Correta ⟵ GABARITO
A classificação das informações é o processo de categorizar os ativos de informação segundo seu valor, criticidade e sensibilidade para a organização. Esse controle permite que as necessidades de proteção sejam identificadas e compreendidas, orientando a aplicação de outros controles (rotulagem, acesso, criptografia, etc.). A NBR ISO/IEC 27002:2022 inclui a classificação como um controle organizacional essencial.
Alternativa E — ❌ Incorreta
O uso aceitável das informações define regras e condições para a utilização dos recursos de TI pelos colaboradores, como navegação na internet e correio eletrônico. Não tem o propósito de identificar necessidades de proteção; ele estabelece diretrizes de comportamento.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)