Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESGRANRIO 2024

Segurança da InformaçãoISO 27002
Código
cg021953
Banca
CESGRANRIO
Órgão
Caixa
Ano
2024
Nível
Médio
Cargo
Técnico Bancário Novo - Rio Grande do Sul
A ABNT NBR ISO/IEC 27002:2022 fornece um conjunto de referência de controles genéricos de segurança da informação, incluindo orientação para implementação. Uma das definições presentes nessa norma se refere a um incidente, seja previsto ou imprevisto, que causa um desvio não planejado e negativo da expectativa de entrega de produtos e serviços de acordo com os objetivos da organização.Essa é a definição de
  1. Aataque
  2. Bameaça
  3. Cdisrupção
  4. Dvulnerabilidade
  5. Eviolação de segurança da informação
Revelar gabarito e comentário

GabaritoC — disrupção

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Definições na ABNT NBR ISO/IEC 27002:2022

Gabarito: letra C. A definição apresentada — "incidente, previsto ou imprevisto, que causa um desvio não planejado e negativo na expectativa de entrega de produtos e serviços conforme os objetivos da organização" — corresponde exatamente ao conceito de disrupção (disruption) na norma. Os demais termos (ataque, ameaça, vulnerabilidade, violação de segurança) possuem definições distintas e não se encaixam na descrição.

A questão exige conhecimento dos termos técnicos empregados na ABNT NBR ISO/IEC 27002:2022. A disrupção é um tipo de incidente que impacta negativamente a continuidade dos negócios, sendo objeto de controles específicos na norma (ex.: Controles 5.29 a 5.31 sobre continuidade). As alternativas incorretas exploram conceitos correlatos, mas com definições próprias.

Alternativa A — ❌ Incorreta

Ataque é uma tentativa deliberada de explorar uma vulnerabilidade, com intenção maliciosa. Não se enquadra na definição genérica de incidente que causa desvio na entrega, pois o ataque é uma causa possível, não o desvio em si.

Alternativa B — ❌ Incorreta

Ameaça é qualquer causa potencial de um incidente indesejado (ex.: natural, humana, tecnológica). É uma fonte de risco, não o incidente que já ocorreu e gerou o desvio.

Alternativa C — ✅ Correta ⟵ GABARITO

Disrupção é exatamente o evento que interrompe ou degrada a entrega de produtos/serviços, alinhado à definição fornecida. Na ISO 27002, a disrupção é tratada como um incidente que afeta a continuidade operacional.

Alternativa D — ❌ Incorreta

Vulnerabilidade é uma fragilidade que pode ser explorada por uma ameaça. Não é um incidente, mas uma condição pré-existente.

Alternativa E — ❌ Incorreta

Violação de segurança da informação é um incidente específico que compromete a confidencialidade, integridade ou disponibilidade. A definição dada é mais ampla (desvio na entrega), abrangendo disrupções que não necessariamente violam a segurança da informação.

PEGA ESSA DICA!

Decore as definições dos termos centrais da ISO 27002: ataque (ação maliciosa), ameaça (causa potencial), vulnerabilidade (fragilidade), disrupção (interrupção de serviços) e violação de segurança (quebra dos princípios CIA). Monte uma tabela comparativa para fixar.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C.

Link permanente: /questoes/cg021953