Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2026

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce228195
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Analista Ambiental - Especialidade: Análise de Redes
Uma organização pública avalia a adoção da ABNT NBR ISO/IEC 27001 como referência para estruturar a gestão da segurança da informação, com o intuito de proteger seus ativos informacionais, apoiar seus objetivos institucionais e tratar adequadamente os riscos associados ao uso da informação. No diagnóstico preliminar, verificou-se que existem iniciativas pontuais de segurança, porém sem integração formal entre políticas, processos e responsabilidades organizacionais.Na situação hipotética precedente, a escolha pela adoção da NBR ISO/IEC 27001:2013 seria benéfica para a organização em questão, considerando-se que tal norma
  1. Aestabelece um modelo de gestão baseado em política formal, liderança da alta administração e abordagem sistemática e preventiva de gestão de riscos no contexto da segurança da informação.
  2. Borienta a implementação de controles de segurança apenas como resposta a incidentes já ocorridos, priorizando uma abordagem corretiva e reativa.
  3. Crestringe a responsabilidade pela segurança da informação às áreas de TI, concentrando a tomada de decisão em equipes com especialização técnica.
  4. Dprioriza exclusivamente a implementação de controles técnicos de segurança, como firewalls e antivírus, reduzindo a necessidade de controles administrativos.
  5. Edefine um conjunto fixo e obrigatório de controles de segurança que devem ser aplicados de forma uniforme, independentemente do contexto e dos riscos da organização.
Revelar gabarito e comentário

GabaritoA — estabelece um modelo de gestão baseado em política formal, liderança da alta administração e abordagem sistemática e preventiva de gestão de riscos no contexto da segurança da informação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NBR ISO/IEC 27001:2013 – Gestão da Segurança da Informação

Gabarito: letra A. A NBR ISO/IEC 27001 estabelece um Sistema de Gestão da Segurança da Informação (SGSI) baseado em política formal, comprometimento da alta administração e abordagem sistemática e preventiva de gestão de riscos. Essa característica está em linha com a situação descrita, em que a organização precisa integrar políticas, processos e responsabilidades. As demais alternativas apresentam distorções sobre o escopo e a finalidade da norma.

A norma ISO 27001 exige que a alta administração defina uma política de segurança, estabeleça objetivos, realize avaliação de riscos e trate os riscos de forma contínua. Esse modelo é pró-ativo e envolve toda a organização, não apenas a área de TI, e não se limita a controles técnicos nem a um conjunto fixo de controles. A gestão de riscos é o núcleo do SGSI, conforme também evidenciado pelos princípios das normas ISO 31000 e ISO 27005 (presentes no contexto).

ABNT-NBR-ISO-31000-6.1

O processo de gestão de riscos envolve a aplicação sistemática de políticas, procedimentos e práticas para as atividades de comunicação e consulta, estabelecimento do contexto e avaliação, tratamento, monitoramento, análise crítica, registro e relato de riscos.

Aspecto

ISO 27001 (SGSI)

Alternativas Incorretas

Abordagem

Preventiva e sistemática, baseada em gestão de riscos

B: Corretiva e reativa

Responsabilidade

Alta administração e toda a organização

C: Restrita à área de TI

Tipos de controles

Técnicos, administrativos, físicos e legais

D: Exclusivamente técnicos

Aplicação de controles

Flexível, conforme contexto e riscos

E: Conjunto fixo e obrigatório

Alternativa A — ✅ Correta ⟵ GABARITO

Descreve exatamente o modelo da ISO 27001: política formal, liderança da alta administração e abordagem sistemática e preventiva de gestão de riscos. A norma exige que a organização estabeleça, implemente, mantenha e melhore continuamente um SGSI documentado, com base na avaliação de riscos. A abordagem é preventiva, pois busca identificar e tratar riscos antes que incidentes ocorram.

Alternativa B — ❌ Incorreta

Afirma que a norma orienta uma abordagem apenas corretiva e reativa, como resposta a incidentes já ocorridos. Na verdade, a ISO 27001 é fundamentalmente preventiva: ela exige a avaliação de riscos e a definição de controles para mitigar riscos antes da materialização de ameaças. Embora o monitoramento e a resposta a incidentes façam parte do SGSI, o foco principal é a prevenção e a melhoria contínua.

Alternativa C — ❌ Incorreta

Diz que a norma restringe a responsabilidade pela segurança da informação às áreas de TI. Pelo contrário, a ISO 27001 estabelece que a segurança da informação é responsabilidade de toda a organização, com papéis e responsabilidades definidos em todos os níveis. A alta administração é a principal responsável pelo SGSI, e o envolvimento de áreas de negócio é essencial para a gestão de riscos.

Alternativa D — ❌ Incorreta

Afirma que a norma prioriza exclusivamente controles técnicos, como firewalls e antivírus. A ISO 27001 abrange um conjunto amplo de controles de segurança, incluindo administrativos (políticas, procedimentos, treinamento), físicos (controle de acesso, segurança de instalações) e técnicos. A escolha dos controles é baseada na avaliação de riscos, não sendo exclusivamente técnica.

Alternativa E — ❌ Incorreta

Diz que a norma define um conjunto fixo e obrigatório de controles, independentemente do contexto. A ISO 27001 exige que a organização realize uma avaliação de riscos para determinar os controles necessários. Embora exista um anexo (Anexo A) com uma lista de controles de referência, eles não são obrigatórios nem fixos; a organização deve selecionar aqueles que são aplicáveis com base no seu contexto e nos riscos identificados.

Gabarito: letra A.

Link permanente: /questoes/ce228195