Questão de Segurança da Informação — Controles de segurança — CESPE / CEBRASPE 2026
Segurança da Informação›Controles de segurança
Código
ce228591
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Técnico de Nível Superior - Especialidade: Análise de Redes
No âmbito da gestão de incidentes de segurança da informação, o conhecimento adquirido pela organização com incidentes de segurança da informação, segundo a norma NBR ISO/IEC 27001:2022, deve ser usado para
Afortalecer e melhorar os controles da segurança da informação.
Borientar o processo de sucessão das chefias na área de segurança da informação.
Cresponsabilizar o pessoal interno envolvido nos incidentes.
Destabelecer critérios para o aprimoramento dos processos de seleção de recursos humanos.
Edefinir os novos tipos de ferramentas e sistemas de segurança a serem adquiridos.
Revelar gabarito e comentário▾
GabaritoA — fortalecer e melhorar os controles da segurança da informação.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de incidentes de segurança da informação — Aprendizado com incidentes
Gabarito: letra A. Segundo a norma NBR ISO/IEC 27001:2022, o conhecimento adquirido com incidentes de segurança da informação deve ser usado para fortalecer e melhorar os controles de segurança da informação. A norma ISO 27002, no controle 16.1.6 (Aprendendo com os incidentes), estabelece que os conhecimentos obtidos da análise e resolução dos incidentes devem ser usados para reduzir a probabilidade ou o impacto de incidentes futuros, o que se traduz diretamente no fortalecimento e melhoria dos controles existentes.
1Identificação do incidente
2Análise e resolução
3Conhecimento adquirido
4[+] Fortalecer controles de segurança
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa espelha exatamente o objetivo do aprendizado com incidentes: usar a experiência para aprimorar os controles, evitando recorrências e reduzindo riscos. É a previsão do controle 16.1.6 da ISO 27002, aplicado no âmbito da ISO 27001.
Alternativa B — ❌ Incorreta
Não há na norma qualquer relação entre o conhecimento de incidentes e o processo de sucessão de chefias. Esse tema é tratado em controles de recursos humanos e governança, não na gestão de incidentes.
Alternativa C — ❌ Incorreta
A gestão de incidentes visa corrigir falhas e melhorar processos, não responsabilizar pessoal. A responsabilização, se aplicável, é consequência de políticas internas ou legislação, mas não é o objetivo primário do aprendizado com incidentes na ISO 27001.
Alternativa D — ❌ Incorreta
A seleção de recursos humanos é abordada em controles de segurança em recursos humanos (por exemplo, controle 7.1 da ISO 27002). O aprendizado com incidentes não tem esse escopo.
Alternativa E — ❌ Incorreta
Embora a melhoria possa envolver novas ferramentas, a norma enfatiza a redução da probabilidade ou impacto de incidentes futuros, que se concretiza pelo fortalecimento de controles existentes e não exclusivamente pela aquisição de novos sistemas. A alternativa é restritiva e não reflete o propósito principal.
PEGA ESSA DICA!
Em questões sobre ISO 27001/27002, lembre-se de que a gestão de incidentes (seção 16) possui um subcontrole específico sobre aprendizado (16.1.6). Sempre que a banca mencionar "conhecimento adquirido com incidentes", associe a "melhoria de controles" ou "redução de riscos futuros".
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)