Pular para o conteúdo principal

Questão de Segurança da Informação — Eventos e Incidentes de Segurança (NBR ISO/IEC 27001, 27002 e outras) — CESPE / CEBRASPE 2024

Segurança da InformaçãoEventos e Incidentes de Segurança (NBR ISO/IEC 27001, 27002 e outras)
Código
ce404095
Banca
CESPE / CEBRASPE
Órgão
TCE AC
Ano
2024
Cargo
ATI ( )
Julgue o próximo item, relativos a continuidade do negócio e resposta a incidentes de segurança da informação.   Os desastres relacionados a sistemas de TI restringem-se aos causados por falhas em equipamentos e softwares e aos provocados por ataques maliciosos ou falhas humanas.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Continuidade do negócio e resposta a incidentes: o escopo dos desastres de TI

❌ ERRADO. A afirmação restringe indevidamente os desastres relacionados a sistemas de TI a apenas três causas — falhas em equipamentos/softwares, ataques maliciosos e falhas humanas —, quando o conceito é muito mais amplo: abrange qualquer evento que comprometa a continuidade das operações, a disponibilidade dos serviços ou a integridade das informações, incluindo desastres naturais, falhas de infraestrutura, problemas em fornecedores e outras situações adversas. O gabarito é a alternativa E (Errado).

O ponto central da questão é o escopo do que se considera um desastre ou incidente relevante para a continuidade do negócio. A gestão de continuidade de negócios (BCM) e a resposta a incidentes de segurança da informação não se limitam a causas técnicas ou humanas internas. Pelo contrário, o planejamento de continuidade deve considerar todas as ameaças plausíveis que possam interromper os processos críticos da organização.

A norma ISO/IEC 27001, em seu anexo A, trata da continuidade da segurança da informação em "situações adversas, por exemplo, durante uma crise ou desastre" — e não enumera causas específicas. O controle A.17.1.1 exige que a organização determine seus requisitos de segurança da informação e continuidade "em situações adversas", o que inclui, mas não se limita a, falhas de TI. Da mesma forma, a ISO/IEC 27002, que traz as diretrizes de implementação, orienta que a organização identifique eventos que possam causar interrupções, sejam eles de origem natural, tecnológica ou humana.

Na prática, um desastre pode ser:

  • Natural: enchente, incêndio, terremoto, queda de raio;

  • Infraestrutura: falta de energia elétrica prolongada, falha de refrigeração do datacenter, rompimento de cabos de fibra óptica;

  • Terceiros: falência de um fornecedor crítico, indisponibilidade de um serviço em nuvem, ataque a um provedor de internet;

  • Organizacional: greve de funcionários, perda de pessoal-chave, erro de processo;

  • Tecnológico: falha de hardware, bug de software, ataque cibernético, erro humano.

A banca explora exatamente a tendência de o candidato pensar em TI de forma restrita, esquecendo que a continuidade do negócio é um conceito organizacional mais amplo. O erro da afirmativa está no termo "restringem-se": ele transforma uma lista exemplificativa em uma lista exaustiva, o que é incorreto.

NÃO CAIA NESSA!

A banca usa a palavra "restringem-se" para induzir o candidato a aceitar uma lista fechada de causas. O correto é entender que os desastres de TI são apenas uma parte dos desastres que afetam a continuidade do negócio — e mesmo os desastres de TI não se limitam às três causas citadas. Desastres naturais, falhas de infraestrutura e problemas com terceiros também são exemplos clássicos. Fique atento a termos como "somente", "apenas", "restringem-se" — eles costumam sinalizar uma generalização indevida.

Alternativa E — ❌ Incorreta (gabarito)

A afirmativa está errada porque usa o termo "restringem-se", que estabelece uma limitação inexistente. Os desastres relacionados a sistemas de TI não se limitam a falhas em equipamentos/softwares, ataques maliciosos e falhas humanas. O escopo é mais amplo e inclui, por exemplo:

  • Desastres naturais (enchentes, incêndios, terremotos) que danificam a infraestrutura de TI;

  • Falhas de infraestrutura (energia elétrica, refrigeração, conectividade);

  • Problemas com terceiros (fornecedores, serviços em nuvem, provedores de internet);

  • Eventos organizacionais (greves, perda de pessoal-chave).

Além disso, mesmo dentro do escopo de TI, a lista é exemplificativa, não exaustiva. A gestão de continuidade de negócios (PCN) deve considerar todas as ameaças plausíveis que possam interromper os processos críticos, conforme preconiza a ISO/IEC 27001 (controle A.17.1.1) e a ISO/IEC 27002.

Gabarito: letra E (Errado)

Link permanente: /questoes/ce404095