Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2026

Segurança da InformaçãoISO 27002
Código
ce231041
Banca
CESPE / CEBRASPE
Órgão
UDESC
Ano
2026
Nível
Superior
Cargo
Técnico Universitário de Desenvolvimento - Função: Analista de Suporte
Considerando as normas que regem o planejamento e a gestão de contratações de soluções de tecnologia da informação e comunicação (TIC) no setor público brasileiro, bem como as diretrizes e frameworks internacionais de cibersegurança, gestão de riscos e continuidade de negócios (ISO/IEC 27001 e 27002), julgue o item a seguir.Segundo a ISO/IEC 27002, o controle de gerenciamento de vulnerabilidades técnicas é classificado como corretivo e relaciona-se tecnicamente ao conceito de cibersegurança de recuperação e ao atributo de não repúdio.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO 27002 – Controle de Gerenciamento de Vulnerabilidades Técnicas

ERRADO. A afirmação está incorreta porque o controle de gerenciamento de vulnerabilidades técnicas é classificado como preventivo (não corretivo) e se relaciona à proteção e integridade, não à recuperação ou ao não repúdio.

  1. Classificação incorreta: Na ISO 27002, o controle 8.8 "Management of technical vulnerabilities" é um controle preventivo – ele visa identificar e corrigir vulnerabilidades antes que sejam exploradas. Controles corretivos são aqueles que atuam após a ocorrência de um incidente (ex: backup, plano de continuidade).

  1. Relação com recuperação: A gestão de vulnerabilidades é uma atividade proativa de proteção (dentro da função Proteger do NIST CSF), não de recuperação. A recuperação trata da restauração após um incidente.

  1. Não repúdio: O não repúdio está associado a controles como logs, assinaturas digitais e trilhas de auditoria. O gerenciamento de vulnerabilidades não tem relação direta com esse atributo; ele impacta principalmente a integridade e disponibilidade dos sistemas.

Atributo

Afirmação do Item

Correto (ISO 27002)

Classificação do controle

Corretivo

Preventivo

Relação com cibersegurança

Recuperação

Proteção

Atributo de segurança relacionado

Não repúdio

Integridade e Disponibilidade

NÃO CAIA NESSA!

A banca troca a classificação do controle: o gerenciamento de vulnerabilidades é preventivo, não corretivo. Além disso, associa-o erroneamente ao não repúdio e à recuperação. Memorize: vulnerabilidades = prevenir (antes do ataque); recuperação = depois do ataque.

Portanto, o item é ERRADO.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: E – Errado

Link permanente: /questoes/ce231041