Questão de Segurança da Informação — ISO 27002 — CESGRANRIO 2024
Segurança da Informação›ISO 27002
Código
cg022355
Banca
CESGRANRIO
Órgão
IPEA
Ano
2024
Nível
Superior
Cargo
Técnico de Planejamento e Pesquisa - Infraestrutura de Tecnologia da Informação
As ameaças de segurança cibernética exploram o aumento da complexidade e da conectividade de sistemas de infraestrutura crítica, podendo colocar em risco aspectos relacionados à segurança de uma nação, afetando sua economia, seu sistema de saúde e sua segurança pública. No Guia de Aperfeiçoamento da Segurança Cibernética para Infraestrutura Crítica, do National Institute of Standards and Technology (NIST), versão 1.1, é definida uma estrutura básica que fornece um conjunto de atividades para alcançar resultados específicos de segurança cibernética. As funções dessa estrutura básica organizam atividades básicas de segurança cibernética em seu nível mais alto. Uma dessas funções tem o objetivo de desenvolver uma compreensão organizacional para gerenciar o risco de segurança cibernética no que tange a sistemas, pessoas, ativos, dados e recursos.O objetivo descrito é o da função de
Adetectar
Bidentificar
Cproteger
Drecuperar
Eresponder
Revelar gabarito e comentário▾
GabaritoB — identificar
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
NIST Cybersecurity Framework
Gabarito: letra B. O objetivo descrito — "desenvolver uma compreensão organizacional para gerenciar o risco de segurança cibernética no que tange a sistemas, pessoas, ativos, dados e recursos" — corresponde exatamente à função Identificar (Identify) do NIST Cybersecurity Framework (versão 1.1). Essa função é a base para as demais, pois sem conhecer os ativos e riscos não é possível proteger, detectar, responder ou recuperar.
As cinco funções do NIST CSF são:
Identificar (Identify): desenvolver o entendimento organizacional para gerenciar riscos (ativos, pessoas, dados, sistemas).
Proteger (Protect): implementar salvaguardas para garantir a prestação de serviços críticos.
Detectar (Detect): identificar rapidamente a ocorrência de eventos de segurança.
Responder (Respond): tomar medidas para conter e mitigar incidentes.
Recuperar (Recover): restaurar capacidades e serviços afetados por incidentes.
1Identificar (conhecer riscos e ativos)
2Proteger (salvaguardas)
3Detectar (eventos de segurança)
4Responder (conter e mitigar)
5Recuperar (restaurar serviços)
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Detectar (Detect) foca na identificação em tempo real de eventos de segurança, não no entendimento organizacional prévio dos riscos.
Alternativa B — ✅ Correta ⟵ GABARITO
Identificar (Identify) é a função que abrange o gerenciamento de riscos, ativos e recursos, conforme descrito no enunciado.
Alternativa C — ❌ Incorreta
Proteger (Protect) envolve a implementação de controles de segurança (acesso, criptografia, treinamento), não a compreensão dos riscos.
Alternativa D — ❌ Incorreta
Recuperar (Recover) trata da restauração após um incidente, não do levantamento prévio de riscos.
Alternativa E — ❌ Incorreta
Responder (Respond) abrange ações reativas a incidentes, não a etapa de planejamento e análise de riscos.
PEGA ESSA DICA!
Lembre-se da ordem lógica do NIST CSF: primeiro Identificar (conhecer o ambiente), depois Proteger, Detectar, Responder e Recuperar. A função "Identificar" é a única que lida com a compreensão organizacional de riscos e ativos.