Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — CESPE / CEBRASPE 2024
- Código
- ce404078
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE AC
- Ano
- 2024
- Cargo
- ATI ( )
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A afirmação está incorreta porque a NBR ISO/IEC 27002:2022 não classifica os controles de segurança da informação em apenas dois tipos (preventivo e corretivo). A norma, em sua estrutura, organiza os controles em quatro categorias — organizacional, de pessoas, física e tecnológica — e, quanto à natureza da ação, os controles podem ser preventivos, detectivos e corretivos, não apenas dois. A banca explorou uma simplificação indevida do tema.
A NBR ISO/IEC 27002:2022 é um código de boas práticas que fornece diretrizes para a implementação de controles de segurança da informação, sendo complementar à ISO/IEC 27001, que estabelece os requisitos para o Sistema de Gestão de Segurança da Informação (SGSI). A norma não define uma taxonomia binária de controles. Pelo contrário, ela estrutura os controles em quatro dimensões principais, que são amplamente reconhecidas e cobradas em concursos:
Controles organizacionais: relacionados à governança, políticas, gestão de riscos, gestão de ativos, gestão de incidentes, continuidade de negócio, conformidade, entre outros.
Controles de pessoas: focados em recursos humanos, como seleção, conscientização, treinamento, processo disciplinar e responsabilidades.
Controles físicos: abrangem segurança física e do ambiente, como controle de acesso físico, proteção contra ameaças naturais, monitoramento e áreas seguras.
Controles tecnológicos: referem-se a soluções técnicas, como controle de acesso lógico, criptografia, segurança de redes, proteção de sistemas e aplicações.
Além dessa classificação estrutural, os controles também podem ser analisados quanto à sua natureza de atuação em relação ao ciclo do incidente. Nesse sentido, a literatura e as boas práticas de segurança da informação reconhecem três tipos principais:
Natureza do controle | Função | Exemplo prático |
|---|---|---|
Preventivo | Evitar que o incidente ocorra | Firewall, política de senhas fortes, controle de acesso biométrico |
Detectivo | Identificar o incidente quando ele ocorre | IDS (Intrusion Detection System), logs de auditoria, alarmes |
Corretivo | Restaurar a normalidade após o incidente | Restauração de backup, plano de recuperação de desastres, aplicação de patch |
A afirmação do enunciado, ao limitar a apenas dois tipos (preventivo e corretivo), omite o controle detectivo, que é essencial para a detecção precoce de ameaças e incidentes. Essa é uma pegadinha clássica de concursos: apresentar uma classificação incompleta como se fosse a definição oficial da norma.
Para fixar: a NBR ISO/IEC 27002:2022 não estabelece uma lista fechada de "dois tipos de controle". A classificação correta, quando se fala em natureza de atuação, é preventivo, detectivo e corretivo. Quando se fala em estrutura da norma, a divisão é organizacional, de pessoas, física e tecnológica. Qualquer outra simplificação que reduza a apenas dois tipos está incorreta.
A assertiva afirma que "são dois os tipos de controle nas políticas de segurança da informação: Preventivo e Corretivo". O erro está na omissão do controle detectivo, que é o terceiro tipo fundamental. A classificação correta, quanto à natureza da ação, é preventivo, detectivo e corretivo. A banca induz o candidato a aceitar uma lista incompleta como se fosse a definição da norma. Além disso, a NBR ISO/IEC 27002:2022 não define formalmente essa taxonomia binária; ela organiza os controles em quatro categorias (organizacional, de pessoas, física e tecnológica). Portanto, a afirmação está errada.
A banca explora a omissão do controle detectivo. O candidato, ao ver "preventivo e corretivo", pode achar que está completo, mas falta o terceiro tipo essencial. Lembre-se sempre da tríade: preventivo → detectivo → corretivo. Essa é uma armadilha recorrente em questões sobre controles de segurança.
Para não errar mais, associe cada tipo de controle a uma pergunta: Preventivo = "como evitar?" (firewall, política de senhas); Detectivo = "como perceber?" (IDS, logs); Corretivo = "como recuperar?" (backup, PRD). Se a questão citar apenas dois, desconfie imediatamente — o detectivo quase sempre é o esquecido.
Gabarito: letra E (ERRADO).
Link permanente: /questoes/ce404078