Questão de Segurança da Informação — ISO 27002 — CESGRANRIO 2023
Segurança da Informação›ISO 27002
Código
cg019420
Banca
CESGRANRIO
Órgão
Transpetro
Ano
2023
Nível
Superior
Cargo
Profissional de Nível Superior - Junior: Ênfase 6: Processos de Negócios
As organizações podem usar a Norma ABNT ISO 27002 como uma referência para a seleção de controles dentro do processo de um SGSI (Sistema de Gestão de Segurança da Informação).Conforme definido nessa norma, assegurar que as informações e os recursos de processamento da informação estejam protegidos contra malware é um dos objetivos listados para o contexto da segurança
Anas operações
Bnas comunicações
Cem recursos humanos
Dno controle de acesso
Efísica e do ambiente
Revelar gabarito e comentário▾
GabaritoA — nas operações
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ISO 27002: Proteção contra malware
Gabarito: letra A. Conforme a ISO 27002, a proteção contra malware é um objetivo de controle incluído no domínio "Segurança nas operações" (Operations Security). A norma estrutura os controles em 14 seções; a seção 8 trata da segurança nas operações e abrange controles como proteção contra software malicioso, gestão de backups e registros de auditoria.
A questão exige conhecer a estrutura da ISO 27002 – que é uma norma de código de prática para controles de segurança da informação, organizada em domínios (seções) e objetivos de controle. O conteúdo de apoio lista as 14 seções da versão 2013, sendo a oitava delas "segurança nas operações".
Alternativa A — ✅ Correta ⟵ GABARITO
A proteção contra malware (controle 8.7 na ISO 27002:2013 e 8.7 na ISO 27002:2022) está no domínio "Segurança nas operações". Este domínio abrange controles operacionais do dia a dia, como:
Proteção contra malware
Gestão de backups
Registro e monitoramento de eventos
Gestão de vulnerabilidades técnicas
Entre outros.
Alternativa B — ❌ Incorreta
"Segurança nas comunicações" é outro domínio (seção 9 na versão 2013). Seus objetivos incluem proteção de informações em redes e transferências de dados, mas não a proteção contra malware diretamente.
Alternativa C — ❌ Incorreta
"Segurança em recursos humanos" (seção 3) trata de controles como triagem, conscientização e treinamento, e processo disciplinar. Não abrange proteção técnica contra malware.
Alternativa D — ❌ Incorreta
"Controle de acesso" (seção 5) foca em autenticação, autorização, revisão de direitos de acesso, etc. A proteção contra malware não é um objetivo desse domínio.
Alternativa E — ❌ Incorreta
"Segurança física e do ambiente" (seção 7) lida com perímetros de segurança, controle de entrada, proteção contra ameaças físicas e ambientais. Não tem relação direta com software malicioso.
NÃO CAIA NESSA!
A banca pode tentar confundir o candidato colocando "segurança nas comunicações" ou "segurança física", que também são domínios importantes, mas a proteção contra malware é inequivocamente operacional. Memorize: malware = operações.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)