Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2026
- Código
- ce231041
- Banca
- CESPE / CEBRASPE
- Órgão
- UDESC
- Ano
- 2026
- Nível
- Superior
- Cargo
- Técnico Universitário de Desenvolvimento - Função: Analista de Suporte
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A afirmação está incorreta porque o controle de gerenciamento de vulnerabilidades técnicas é classificado como preventivo (não corretivo) e se relaciona à proteção e integridade, não à recuperação ou ao não repúdio.
Classificação incorreta: Na ISO 27002, o controle 8.8 "Management of technical vulnerabilities" é um controle preventivo – ele visa identificar e corrigir vulnerabilidades antes que sejam exploradas. Controles corretivos são aqueles que atuam após a ocorrência de um incidente (ex: backup, plano de continuidade).
Relação com recuperação: A gestão de vulnerabilidades é uma atividade proativa de proteção (dentro da função Proteger do NIST CSF), não de recuperação. A recuperação trata da restauração após um incidente.
Não repúdio: O não repúdio está associado a controles como logs, assinaturas digitais e trilhas de auditoria. O gerenciamento de vulnerabilidades não tem relação direta com esse atributo; ele impacta principalmente a integridade e disponibilidade dos sistemas.
Atributo | Afirmação do Item | Correto (ISO 27002) |
|---|---|---|
Classificação do controle | Corretivo | Preventivo |
Relação com cibersegurança | Recuperação | Proteção |
Atributo de segurança relacionado | Não repúdio | Integridade e Disponibilidade |
A banca troca a classificação do controle: o gerenciamento de vulnerabilidades é preventivo, não corretivo. Além disso, associa-o erroneamente ao não repúdio e à recuperação. Memorize: vulnerabilidades = prevenir (antes do ataque); recuperação = depois do ataque.
Portanto, o item é ERRADO.
Gabarito: E – Errado
Link permanente: /questoes/ce231041