Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — CESPE / CEBRASPE 2025
- Código
- ce418136
- Banca
- CESPE / CEBRASPE
- Órgão
- FUNPRESP-EXE
- Ano
- 2025
- Cargo
- APC ( )
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A afirmação está incorreta porque a correspondência entre os temas e os controles não é a indicada: a restrição de acesso à informação é um controle tecnológico (e não organizacional), as políticas para segurança da informação são um controle organizacional (e não tecnológico), o trabalho remoto é um controle pessoal (correto) e as mídias de armazenamento são um controle físico (correto). A banca trocou os dois primeiros, o que invalida o item.
A NBR ISO/IEC 27001:2022 reorganizou os controles de segurança da informação em quatro categorias (ou temas), que substituíram as antigas 14 seções da versão de 2013. Essa nova estrutura é essencial para responder questões como esta, pois a banca explora exatamente a confusão entre os temas. As quatro categorias são:
Organizacional: controles que envolvem políticas, responsabilidades, gestão de ativos, gestão de fornecedores, conformidade, gestão de incidentes, continuidade do negócio, entre outros. É a categoria mais ampla e abrange a governança da segurança.
Pessoal: controles relacionados às pessoas, como seleção, conscientização, treinamento, acordos de confidencialidade e trabalho remoto.
Físico: controles que protegem as instalações físicas e os equipamentos, como perímetro de segurança, controle de acesso físico, proteção contra ameaças ambientais e descarte seguro de mídias.
Tecnológico: controles que protegem os sistemas e as informações em meio digital, como controle de acesso lógico, criptografia, segurança de redes, desenvolvimento seguro e proteção contra malware.
A pegadinha da questão está na inversão dos dois primeiros controles. Vejamos o raciocínio correto para cada tema:
Restrição de acesso à informação: trata-se de controle de acesso lógico, ou seja, quem pode acessar determinada informação em sistemas. Isso é claramente um controle tecnológico.
Políticas para segurança da informação: são diretrizes e regras estabelecidas pela organização, um controle organizacional.
Trabalho remoto: envolve as pessoas que trabalham fora do ambiente físico da organização, um controle pessoal.
Mídias de armazenamento: refere-se à proteção física de dispositivos como CDs, pen drives e discos, um controle físico.
Portanto, a sequência correta seria: tecnológico, organizacional, pessoal e físico. A banca trocou os dois primeiros, tornando o item errado.
Tema | Classificação correta (ISO/IEC 27001:2022) | Classificação dada pela questão |
|---|---|---|
Restrição de acesso à informação | Tecnológico | Organizacional |
Políticas para segurança da informação | Organizacional | Tecnológico |
Trabalho remoto | Pessoal | Pessoal |
Mídias de armazenamento | Físico | Físico |
A banca adora inverter a classificação dos controles da ISO 27001:2022. Nesta questão, ela trocou "tecnológico" por "organizacional" e vice-versa. Para não cair, lembre-se: política é organizacional (é uma diretriz da organização), acesso lógico é tecnológico (é uma medida técnica). O trabalho remoto e as mídias de armazenamento ficaram corretos, mas a inversão dos dois primeiros já derruba o item.
Gabarito: letra E (ERRADO).
Link permanente: /questoes/ce418136