Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos, Princípios e Atributos da Segurança da Informação — CESPE / CEBRASPE 2024

Segurança da InformaçãoConceitos, Princípios e Atributos da Segurança da Informação
Código
ce404090
Banca
CESPE / CEBRASPE
Órgão
TCE AC
Ano
2024
Cargo
ATI ( )
Julgue o próximo item, relativos a continuidade do negócio e resposta a incidentes de segurança da informação.   O plano de recuperação de desastres é um conjunto de procedimentos documentados que visa recuperar dados e serviços de tecnologia da informação após a ocorrência de um incidente de segurança.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Plano de Recuperação de Desastres (DRP) e Continuidade de Negócios

✅ CERTO. O plano de recuperação de desastres (DRP) é, de fato, um conjunto de procedimentos documentados que visa recuperar dados e serviços de tecnologia da informação após a ocorrência de um incidente de segurança. Ele é um componente do Plano de Continuidade de Negócios (PCN), focado especificamente na restauração da infraestrutura de TI.

O Plano de Continuidade de Negócios (PCN) é o guarda-chuva estratégico que define diretrizes, ações, técnicas e recursos para garantir que os serviços essenciais sejam preservados após um desastre, até o retorno à normalidade. Dentro desse guarda-chuva, o Plano de Recuperação de Desastres (DRP) é a parte operacional que trata especificamente da recuperação dos sistemas, dados e infraestrutura de tecnologia da informação. Enquanto o PCN tem uma visão ampla do negócio, o DRP é mais tático e focado em TI.

A norma ABNT NBR ISO/IEC 27002, que é a norma técnica de segurança da informação em vigor, aborda a continuidade da segurança da informação na seção A.17, estabelecendo que a organização deve planejar como manter a segurança da informação em situações adversas, como crises ou desastres. O item A.17.1.2, por exemplo, determina que a organização deve estabelecer, documentar, implementar e manter processos, procedimentos e controles para assegurar o nível requerido de continuidade para a segurança da informação durante uma situação adversa. Isso reforça a necessidade de um plano documentado, como o DRP.

Na prática, o DRP envolve a definição de prioridades, como quais sistemas e informações críticas devem ser restaurados primeiro, de acordo com sua criticidade para o negócio. Ele também define os procedimentos para ativação de backups, restauração de dados, reconfiguração de redes e qualquer outra ação necessária para trazer os serviços de TI de volta à operação. A distinção crucial é que o DRP não é um plano genérico de continuidade de negócios, mas sim o plano específico para a recuperação da infraestrutura tecnológica.

A pegadinha que a banca pode explorar é a confusão entre os conceitos de PCN e DRP. O PCN é mais amplo e abrange todos os aspectos do negócio, enquanto o DRP é um subconjunto focado em TI. No entanto, a afirmação da questão descreve corretamente o DRP, sem confundi-lo com o PCN. A banca também pode tentar inverter os conceitos, dizendo que o DRP é o plano geral e o PCN é o plano de TI, o que seria incorreto.

Guarde a hierarquia: PCN (estratégico, todo o negócio) > DRP (tático, TI) > procedimentos de backup e restauração (operacional). É essa estrutura que a questão testa.

1PCN (estratégico)
Todo o negócio
Diretrizes e recursos
2DRP (tático)
Foco em TI
Recupera dados e serviços
Ativa backups e restauração
3Operacional
Procedimentos de backup
Restauração de dados
Continuidade do negócio
LEVELsoulevel.com.br
Continuidade do negócio: PCN (estratégico) (Todo o negócio, Diretrizes e recursos); DRP (tático) (Foco em TI, Recupera dados e serviços, Ativa backups e restauração); Operacional (Procedimentos de backup, Restauração de dados)

Item — ✅ CERTO

A afirmação está correta. O plano de recuperação de desastres é, por definição, um conjunto de procedimentos documentados que visa recuperar dados e serviços de tecnologia da informação após a ocorrência de um incidente de segurança. Ele é a parte do PCN que trata da restauração da infraestrutura de TI, incluindo a ativação de backups, a restauração de dados e a reconfiguração de redes. A norma ABNT NBR ISO/IEC 27002, na seção A.17, reforça a necessidade de documentar e implementar processos para assegurar a continuidade da segurança da informação em situações adversas.

Gabarito: ✅ CERTO

Link permanente: /questoes/ce404090