Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESGRANRIO 2024

Segurança da InformaçãoISO 27002
Código
cg022355
Banca
CESGRANRIO
Órgão
IPEA
Ano
2024
Nível
Superior
Cargo
Técnico de Planejamento e Pesquisa - Infraestrutura de Tecnologia da Informação
As ameaças de segurança cibernética exploram o aumento da complexidade e da conectividade de sistemas de infraestrutura crítica, podendo colocar em risco aspectos relacionados à segurança de uma nação, afetando sua economia, seu sistema de saúde e sua segurança pública. No Guia de Aperfeiçoamento da Segurança Cibernética para Infraestrutura Crítica, do National Institute of Standards and Technology (NIST), versão 1.1, é definida uma estrutura básica que fornece um conjunto de atividades para alcançar resultados específicos de segurança cibernética. As funções dessa estrutura básica organizam atividades básicas de segurança cibernética em seu nível mais alto. Uma dessas funções tem o objetivo de desenvolver uma compreensão organizacional para gerenciar o risco de segurança cibernética no que tange a sistemas, pessoas, ativos, dados e recursos.O objetivo descrito é o da função de
  1. Adetectar
  2. Bidentificar
  3. Cproteger
  4. Drecuperar
  5. Eresponder
Revelar gabarito e comentário

GabaritoB — identificar

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NIST Cybersecurity Framework

Gabarito: letra B. O objetivo descrito — "desenvolver uma compreensão organizacional para gerenciar o risco de segurança cibernética no que tange a sistemas, pessoas, ativos, dados e recursos" — corresponde exatamente à função Identificar (Identify) do NIST Cybersecurity Framework (versão 1.1). Essa função é a base para as demais, pois sem conhecer os ativos e riscos não é possível proteger, detectar, responder ou recuperar.

As cinco funções do NIST CSF são:

  • Identificar (Identify): desenvolver o entendimento organizacional para gerenciar riscos (ativos, pessoas, dados, sistemas).

  • Proteger (Protect): implementar salvaguardas para garantir a prestação de serviços críticos.

  • Detectar (Detect): identificar rapidamente a ocorrência de eventos de segurança.

  • Responder (Respond): tomar medidas para conter e mitigar incidentes.

  • Recuperar (Recover): restaurar capacidades e serviços afetados por incidentes.

  1. 1Identificar (conhecer riscos e ativos)
  2. 2Proteger (salvaguardas)
  3. 3Detectar (eventos de segurança)
  4. 4Responder (conter e mitigar)
  5. 5Recuperar (restaurar serviços)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Detectar (Detect) foca na identificação em tempo real de eventos de segurança, não no entendimento organizacional prévio dos riscos.

Alternativa B — ✅ Correta ⟵ GABARITO

Identificar (Identify) é a função que abrange o gerenciamento de riscos, ativos e recursos, conforme descrito no enunciado.

Alternativa C — ❌ Incorreta

Proteger (Protect) envolve a implementação de controles de segurança (acesso, criptografia, treinamento), não a compreensão dos riscos.

Alternativa D — ❌ Incorreta

Recuperar (Recover) trata da restauração após um incidente, não do levantamento prévio de riscos.

Alternativa E — ❌ Incorreta

Responder (Respond) abrange ações reativas a incidentes, não a etapa de planejamento e análise de riscos.

PEGA ESSA DICA!

Lembre-se da ordem lógica do NIST CSF: primeiro Identificar (conhecer o ambiente), depois Proteger, Detectar, Responder e Recuperar. A função "Identificar" é a única que lida com a compreensão organizacional de riscos e ativos.

Gabarito: letra B.

Link permanente: /questoes/cg022355