Questão de Segurança da Informação — Eventos e Incidentes de Segurança (NBR ISO/IEC 27001, 27002 e outras) — CESPE / CEBRASPE 2024
- Código
- ce404095
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE AC
- Ano
- 2024
- Cargo
- ATI ( )
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A afirmação restringe indevidamente os desastres relacionados a sistemas de TI a apenas três causas — falhas em equipamentos/softwares, ataques maliciosos e falhas humanas —, quando o conceito é muito mais amplo: abrange qualquer evento que comprometa a continuidade das operações, a disponibilidade dos serviços ou a integridade das informações, incluindo desastres naturais, falhas de infraestrutura, problemas em fornecedores e outras situações adversas. O gabarito é a alternativa E (Errado).
O ponto central da questão é o escopo do que se considera um desastre ou incidente relevante para a continuidade do negócio. A gestão de continuidade de negócios (BCM) e a resposta a incidentes de segurança da informação não se limitam a causas técnicas ou humanas internas. Pelo contrário, o planejamento de continuidade deve considerar todas as ameaças plausíveis que possam interromper os processos críticos da organização.
A norma ISO/IEC 27001, em seu anexo A, trata da continuidade da segurança da informação em "situações adversas, por exemplo, durante uma crise ou desastre" — e não enumera causas específicas. O controle A.17.1.1 exige que a organização determine seus requisitos de segurança da informação e continuidade "em situações adversas", o que inclui, mas não se limita a, falhas de TI. Da mesma forma, a ISO/IEC 27002, que traz as diretrizes de implementação, orienta que a organização identifique eventos que possam causar interrupções, sejam eles de origem natural, tecnológica ou humana.
Na prática, um desastre pode ser:
Natural: enchente, incêndio, terremoto, queda de raio;
Infraestrutura: falta de energia elétrica prolongada, falha de refrigeração do datacenter, rompimento de cabos de fibra óptica;
Terceiros: falência de um fornecedor crítico, indisponibilidade de um serviço em nuvem, ataque a um provedor de internet;
Organizacional: greve de funcionários, perda de pessoal-chave, erro de processo;
Tecnológico: falha de hardware, bug de software, ataque cibernético, erro humano.
A banca explora exatamente a tendência de o candidato pensar em TI de forma restrita, esquecendo que a continuidade do negócio é um conceito organizacional mais amplo. O erro da afirmativa está no termo "restringem-se": ele transforma uma lista exemplificativa em uma lista exaustiva, o que é incorreto.
A banca usa a palavra "restringem-se" para induzir o candidato a aceitar uma lista fechada de causas. O correto é entender que os desastres de TI são apenas uma parte dos desastres que afetam a continuidade do negócio — e mesmo os desastres de TI não se limitam às três causas citadas. Desastres naturais, falhas de infraestrutura e problemas com terceiros também são exemplos clássicos. Fique atento a termos como "somente", "apenas", "restringem-se" — eles costumam sinalizar uma generalização indevida.
A afirmativa está errada porque usa o termo "restringem-se", que estabelece uma limitação inexistente. Os desastres relacionados a sistemas de TI não se limitam a falhas em equipamentos/softwares, ataques maliciosos e falhas humanas. O escopo é mais amplo e inclui, por exemplo:
Desastres naturais (enchentes, incêndios, terremotos) que danificam a infraestrutura de TI;
Falhas de infraestrutura (energia elétrica, refrigeração, conectividade);
Problemas com terceiros (fornecedores, serviços em nuvem, provedores de internet);
Eventos organizacionais (greves, perda de pessoal-chave).
Além disso, mesmo dentro do escopo de TI, a lista é exemplificativa, não exaustiva. A gestão de continuidade de negócios (PCN) deve considerar todas as ameaças plausíveis que possam interromper os processos críticos, conforme preconiza a ISO/IEC 27001 (controle A.17.1.1) e a ISO/IEC 27002.
Gabarito: letra E (Errado)
Link permanente: /questoes/ce404095