Pular para o conteúdo principal

Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — CESPE / CEBRASPE 2024

Segurança da InformaçãoPolítica de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
ce404078
Banca
CESPE / CEBRASPE
Órgão
TCE AC
Ano
2024
Cargo
ATI ( )
Julgue o item a seguir, que tratam de gestão da segurança da informação.   Segundo a NBR ISO/IEC 27002:2022, são dois os tipos de controle nas políticas de segurança da informação: #Preventivo e #Corretivo.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controles de segurança da informação na NBR ISO/IEC 27002:2022

❌ ERRADO. A afirmação está incorreta porque a NBR ISO/IEC 27002:2022 não classifica os controles de segurança da informação em apenas dois tipos (preventivo e corretivo). A norma, em sua estrutura, organiza os controles em quatro categorias — organizacional, de pessoas, física e tecnológica — e, quanto à natureza da ação, os controles podem ser preventivos, detectivos e corretivos, não apenas dois. A banca explorou uma simplificação indevida do tema.

A NBR ISO/IEC 27002:2022 é um código de boas práticas que fornece diretrizes para a implementação de controles de segurança da informação, sendo complementar à ISO/IEC 27001, que estabelece os requisitos para o Sistema de Gestão de Segurança da Informação (SGSI). A norma não define uma taxonomia binária de controles. Pelo contrário, ela estrutura os controles em quatro dimensões principais, que são amplamente reconhecidas e cobradas em concursos:

  • Controles organizacionais: relacionados à governança, políticas, gestão de riscos, gestão de ativos, gestão de incidentes, continuidade de negócio, conformidade, entre outros.

  • Controles de pessoas: focados em recursos humanos, como seleção, conscientização, treinamento, processo disciplinar e responsabilidades.

  • Controles físicos: abrangem segurança física e do ambiente, como controle de acesso físico, proteção contra ameaças naturais, monitoramento e áreas seguras.

  • Controles tecnológicos: referem-se a soluções técnicas, como controle de acesso lógico, criptografia, segurança de redes, proteção de sistemas e aplicações.

Além dessa classificação estrutural, os controles também podem ser analisados quanto à sua natureza de atuação em relação ao ciclo do incidente. Nesse sentido, a literatura e as boas práticas de segurança da informação reconhecem três tipos principais:

Natureza do controle

Função

Exemplo prático

Preventivo

Evitar que o incidente ocorra

Firewall, política de senhas fortes, controle de acesso biométrico

Detectivo

Identificar o incidente quando ele ocorre

IDS (Intrusion Detection System), logs de auditoria, alarmes

Corretivo

Restaurar a normalidade após o incidente

Restauração de backup, plano de recuperação de desastres, aplicação de patch

A afirmação do enunciado, ao limitar a apenas dois tipos (preventivo e corretivo), omite o controle detectivo, que é essencial para a detecção precoce de ameaças e incidentes. Essa é uma pegadinha clássica de concursos: apresentar uma classificação incompleta como se fosse a definição oficial da norma.

Para fixar: a NBR ISO/IEC 27002:2022 não estabelece uma lista fechada de "dois tipos de controle". A classificação correta, quando se fala em natureza de atuação, é preventivo, detectivo e corretivo. Quando se fala em estrutura da norma, a divisão é organizacional, de pessoas, física e tecnológica. Qualquer outra simplificação que reduza a apenas dois tipos está incorreta.

Controles de segurança (ISO 27002)
  • 1Quanto à estrutura
    • Organizacionais
    • De pessoas
    • Físicos
    • Tecnológicos
  • 2Quanto à natureza
    • Preventivo (evitar)
    • Detectivo (perceber)
    • Corretivo (recuperar)
LEVEL · soulevel.com.br

Item — ❌ ERRADO

A assertiva afirma que "são dois os tipos de controle nas políticas de segurança da informação: Preventivo e Corretivo". O erro está na omissão do controle detectivo, que é o terceiro tipo fundamental. A classificação correta, quanto à natureza da ação, é preventivo, detectivo e corretivo. A banca induz o candidato a aceitar uma lista incompleta como se fosse a definição da norma. Além disso, a NBR ISO/IEC 27002:2022 não define formalmente essa taxonomia binária; ela organiza os controles em quatro categorias (organizacional, de pessoas, física e tecnológica). Portanto, a afirmação está errada.

NÃO CAIA NESSA!

A banca explora a omissão do controle detectivo. O candidato, ao ver "preventivo e corretivo", pode achar que está completo, mas falta o terceiro tipo essencial. Lembre-se sempre da tríade: preventivo → detectivo → corretivo. Essa é uma armadilha recorrente em questões sobre controles de segurança.

PEGA ESSA DICA!

Para não errar mais, associe cada tipo de controle a uma pergunta: Preventivo = "como evitar?" (firewall, política de senhas); Detectivo = "como perceber?" (IDS, logs); Corretivo = "como recuperar?" (backup, PRD). Se a questão citar apenas dois, desconfie imediatamente — o detectivo quase sempre é o esquecido.

Gabarito: letra E (ERRADO).

Link permanente: /questoes/ce404078