Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESGRANRIO 2023

Segurança da InformaçãoISO 27002
Código
cg019420
Banca
CESGRANRIO
Órgão
Transpetro
Ano
2023
Nível
Superior
Cargo
Profissional de Nível Superior - Junior: Ênfase 6: Processos de Negócios
As organizações podem usar a Norma ABNT ISO 27002 como uma referência para a seleção de controles dentro do processo de um SGSI (Sistema de Gestão de Segurança da Informação).Conforme definido nessa norma, assegurar que as informações e os recursos de processamento da informação estejam protegidos contra malware é um dos objetivos listados para o contexto da segurança
  1. Anas operações
  2. Bnas comunicações
  3. Cem recursos humanos
  4. Dno controle de acesso
  5. Efísica e do ambiente
Revelar gabarito e comentário

GabaritoA — nas operações

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO 27002: Proteção contra malware

Gabarito: letra A. Conforme a ISO 27002, a proteção contra malware é um objetivo de controle incluído no domínio "Segurança nas operações" (Operations Security). A norma estrutura os controles em 14 seções; a seção 8 trata da segurança nas operações e abrange controles como proteção contra software malicioso, gestão de backups e registros de auditoria.

A questão exige conhecer a estrutura da ISO 27002 – que é uma norma de código de prática para controles de segurança da informação, organizada em domínios (seções) e objetivos de controle. O conteúdo de apoio lista as 14 seções da versão 2013, sendo a oitava delas "segurança nas operações".

Alternativa A — ✅ Correta ⟵ GABARITO

A proteção contra malware (controle 8.7 na ISO 27002:2013 e 8.7 na ISO 27002:2022) está no domínio "Segurança nas operações". Este domínio abrange controles operacionais do dia a dia, como:

  • Proteção contra malware

  • Gestão de backups

  • Registro e monitoramento de eventos

  • Gestão de vulnerabilidades técnicas

  • Entre outros.

Alternativa B — ❌ Incorreta

"Segurança nas comunicações" é outro domínio (seção 9 na versão 2013). Seus objetivos incluem proteção de informações em redes e transferências de dados, mas não a proteção contra malware diretamente.

Alternativa C — ❌ Incorreta

"Segurança em recursos humanos" (seção 3) trata de controles como triagem, conscientização e treinamento, e processo disciplinar. Não abrange proteção técnica contra malware.

Alternativa D — ❌ Incorreta

"Controle de acesso" (seção 5) foca em autenticação, autorização, revisão de direitos de acesso, etc. A proteção contra malware não é um objetivo desse domínio.

Alternativa E — ❌ Incorreta

"Segurança física e do ambiente" (seção 7) lida com perímetros de segurança, controle de entrada, proteção contra ameaças físicas e ambientais. Não tem relação direta com software malicioso.

NÃO CAIA NESSA!

A banca pode tentar confundir o candidato colocando "segurança nas comunicações" ou "segurança física", que também são domínios importantes, mas a proteção contra malware é inequivocamente operacional. Memorize: malware = operações.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra A.

Link permanente: /questoes/cg019420