Questão de Segurança da Informação — Conceitos, Princípios e Atributos da Segurança da Informação — CESPE / CEBRASPE 2024
- Código
- ce404090
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE AC
- Ano
- 2024
- Cargo
- ATI ( )
- CCerto
- EErrado
GabaritoC — Certo
✅ CERTO. O plano de recuperação de desastres (DRP) é, de fato, um conjunto de procedimentos documentados que visa recuperar dados e serviços de tecnologia da informação após a ocorrência de um incidente de segurança. Ele é um componente do Plano de Continuidade de Negócios (PCN), focado especificamente na restauração da infraestrutura de TI.
O Plano de Continuidade de Negócios (PCN) é o guarda-chuva estratégico que define diretrizes, ações, técnicas e recursos para garantir que os serviços essenciais sejam preservados após um desastre, até o retorno à normalidade. Dentro desse guarda-chuva, o Plano de Recuperação de Desastres (DRP) é a parte operacional que trata especificamente da recuperação dos sistemas, dados e infraestrutura de tecnologia da informação. Enquanto o PCN tem uma visão ampla do negócio, o DRP é mais tático e focado em TI.
A norma ABNT NBR ISO/IEC 27002, que é a norma técnica de segurança da informação em vigor, aborda a continuidade da segurança da informação na seção A.17, estabelecendo que a organização deve planejar como manter a segurança da informação em situações adversas, como crises ou desastres. O item A.17.1.2, por exemplo, determina que a organização deve estabelecer, documentar, implementar e manter processos, procedimentos e controles para assegurar o nível requerido de continuidade para a segurança da informação durante uma situação adversa. Isso reforça a necessidade de um plano documentado, como o DRP.
Na prática, o DRP envolve a definição de prioridades, como quais sistemas e informações críticas devem ser restaurados primeiro, de acordo com sua criticidade para o negócio. Ele também define os procedimentos para ativação de backups, restauração de dados, reconfiguração de redes e qualquer outra ação necessária para trazer os serviços de TI de volta à operação. A distinção crucial é que o DRP não é um plano genérico de continuidade de negócios, mas sim o plano específico para a recuperação da infraestrutura tecnológica.
A pegadinha que a banca pode explorar é a confusão entre os conceitos de PCN e DRP. O PCN é mais amplo e abrange todos os aspectos do negócio, enquanto o DRP é um subconjunto focado em TI. No entanto, a afirmação da questão descreve corretamente o DRP, sem confundi-lo com o PCN. A banca também pode tentar inverter os conceitos, dizendo que o DRP é o plano geral e o PCN é o plano de TI, o que seria incorreto.
Guarde a hierarquia: PCN (estratégico, todo o negócio) > DRP (tático, TI) > procedimentos de backup e restauração (operacional). É essa estrutura que a questão testa.
A afirmação está correta. O plano de recuperação de desastres é, por definição, um conjunto de procedimentos documentados que visa recuperar dados e serviços de tecnologia da informação após a ocorrência de um incidente de segurança. Ele é a parte do PCN que trata da restauração da infraestrutura de TI, incluindo a ativação de backups, a restauração de dados e a reconfiguração de redes. A norma ABNT NBR ISO/IEC 27002, na seção A.17, reforça a necessidade de documentar e implementar processos para assegurar a continuidade da segurança da informação em situações adversas.
Gabarito: ✅ CERTO
Link permanente: /questoes/ce404090