Pular para o conteúdo principal

Questão de Segurança da Informação — Controles de segurança — CESPE / CEBRASPE 2026

Segurança da InformaçãoControles de segurança
Código
ce228591
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Técnico de Nível Superior - Especialidade: Análise de Redes
No âmbito da gestão de incidentes de segurança da informação, o conhecimento adquirido pela organização com incidentes de segurança da informação, segundo a norma NBR ISO/IEC 27001:2022, deve ser usado para
  1. Afortalecer e melhorar os controles da segurança da informação.
  2. Borientar o processo de sucessão das chefias na área de segurança da informação.
  3. Cresponsabilizar o pessoal interno envolvido nos incidentes.
  4. Destabelecer critérios para o aprimoramento dos processos de seleção de recursos humanos.
  5. Edefinir os novos tipos de ferramentas e sistemas de segurança a serem adquiridos.
Revelar gabarito e comentário

GabaritoA — fortalecer e melhorar os controles da segurança da informação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de incidentes de segurança da informação — Aprendizado com incidentes

Gabarito: letra A. Segundo a norma NBR ISO/IEC 27001:2022, o conhecimento adquirido com incidentes de segurança da informação deve ser usado para fortalecer e melhorar os controles de segurança da informação. A norma ISO 27002, no controle 16.1.6 (Aprendendo com os incidentes), estabelece que os conhecimentos obtidos da análise e resolução dos incidentes devem ser usados para reduzir a probabilidade ou o impacto de incidentes futuros, o que se traduz diretamente no fortalecimento e melhoria dos controles existentes.

  1. 1Identificação do incidente
  2. 2Análise e resolução
  3. 3Conhecimento adquirido
  4. 4[+] Fortalecer controles de segurança
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A alternativa espelha exatamente o objetivo do aprendizado com incidentes: usar a experiência para aprimorar os controles, evitando recorrências e reduzindo riscos. É a previsão do controle 16.1.6 da ISO 27002, aplicado no âmbito da ISO 27001.

Alternativa B — ❌ Incorreta

Não há na norma qualquer relação entre o conhecimento de incidentes e o processo de sucessão de chefias. Esse tema é tratado em controles de recursos humanos e governança, não na gestão de incidentes.

Alternativa C — ❌ Incorreta

A gestão de incidentes visa corrigir falhas e melhorar processos, não responsabilizar pessoal. A responsabilização, se aplicável, é consequência de políticas internas ou legislação, mas não é o objetivo primário do aprendizado com incidentes na ISO 27001.

Alternativa D — ❌ Incorreta

A seleção de recursos humanos é abordada em controles de segurança em recursos humanos (por exemplo, controle 7.1 da ISO 27002). O aprendizado com incidentes não tem esse escopo.

Alternativa E — ❌ Incorreta

Embora a melhoria possa envolver novas ferramentas, a norma enfatiza a redução da probabilidade ou impacto de incidentes futuros, que se concretiza pelo fortalecimento de controles existentes e não exclusivamente pela aquisição de novos sistemas. A alternativa é restritiva e não reflete o propósito principal.

PEGA ESSA DICA!

Em questões sobre ISO 27001/27002, lembre-se de que a gestão de incidentes (seção 16) possui um subcontrole específico sobre aprendizado (16.1.6). Sempre que a banca mencionar "conhecimento adquirido com incidentes", associe a "melhoria de controles" ou "redução de riscos futuros".

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra A.

Link permanente: /questoes/ce228591