Questão de Segurança da Informação — ISO 27002 — FCC 2026
Segurança da Informação›ISO 27002
Código
fc077578
Banca
FCC
Órgão
SEFAZ-SP
Ano
2026
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual - AFRE - Tecnologia da Informação e Comunicação - Conhecimentos Especificos (P3)
Uma Secretaria da Fazenda do Estado possui um SGSI implementado conforme a ABNT NBR ISO/IEC 27001. Durante o monitoramento de rotina, foi detectada uma atividade anômala no sistema de processamento de declarações fiscais, indicando possível extração não autorizada de dados sigilosos de contribuintes em tempo real. A equipe de segurança confirmou que o incidente esta ativo e há indícios de que possa se espalhar para outros sistemas internos. Considerando as diretrizes do controle de resposta a incidentes de segurança da informação da ISO/IEC 27002:2022, a ação inicial mais adequada e prioritária que a equipe de resposta a incidentes deve adotar consiste em
Acomunicar imediatamente o fato a autoridade de proteção de dados e aos contribuintes afetados, conforme exigido pela LGPD, antes de qualquer ação de contenção.
Bdesligar imediatamente os servidores afetados para interromper qualquer atividade maliciosa e evitar danos maiores.
Cisolar os sistemas comprometidos da rede para conter a propagação do incidente, mantendo seu estado para posterior análise forense.
Dpriorizar a restauração integral dos sistemas a partir do backup mais recente, garantindo a continuidade operacional dos serviços fiscais.
Esolicitar ao fornecedor do software que realize uma analise remota do código-fonte para identificar a origem da vulnerabilidade.
Revelar gabarito e comentário▾
GabaritoC — isolar os sistemas comprometidos da rede para conter a propagação do incidente, mantendo seu estado para posterior análise forense.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Resposta a incidentes de segurança da informação (ISO 27002:2022)
Gabarito: letra C. A ação inicial prioritária em um incidente ativo com risco de propagação é conter o incidente isolando os sistemas comprometidos, preservando seu estado para posterior análise forense, conforme as diretrizes da ISO 27002:2022 para gestão de incidentes.
A norma ISO 27002 estabelece controles de segurança, incluindo a gestão de incidentes. O processo de resposta a incidentes segue tipicamente: preparação, detecção, contenção, erradicação, recuperação e lições aprendidas. A contenção é a primeira ação após a detecção para evitar que o incidente se espalhe e cause danos maiores, mantendo as evidências intactas.
1Preparação
2Detecção
3Contenção
4Erradicação
5Recuperação
6Lições aprendidas
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A comunicação à autoridade de proteção de dados e aos afetados é uma obrigação legal (LGPD), mas não é a ação inicial prioritária. Primeiro deve-se conter o incidente para evitar vazamento adicional e preservar evidências. A comunicação ocorre após a contenção e investigação inicial.
Alternativa B — ❌ Incorreta
Desligar servidores abruptamente pode interromper a atividade maliciosa, mas destrói evidências voláteis (como processos na memória) e pode causar indisponibilidade desnecessária. A ISO 27002 orienta isolar os sistemas (por exemplo, desconectar o cabo de rede), não desligá-los.
Alternativa C — ✅ Correta ⟵ GABARITO
Isolar os sistemas comprometidos da rede contém a propagação, preserva o estado para análise forense e permite que a equipe investigue o incidente sem interromper completamente os serviços (se possível, isola-se apenas os sistemas afetados). Essa é a prática recomendada em frameworks como ISO 27002, NIST e SANS.
Alternativa D — ❌ Incorreta
Restaurar sistemas a partir de backup é uma ação de recuperação, posterior à contenção e erradicação. Fazer isso como primeira ação pode apagar evidências cruciais e não resolve a causa raiz. Além disso, se o backup estiver comprometido, pode reintroduzir a vulnerabilidade.
Alternativa E — ❌ Incorreta
Solicitar análise remota do código-fonte ao fornecedor não é uma ação imediata de resposta a incidentes. Isso faz parte da investigação de causa raiz, que ocorre após a contenção e erradicação. Não interfere na propagação ativa do incidente.
NÃO CAIA NESSA!
A banca explora a confusão entre isolar e desligar. Muitos candidatos escolhem a alternativa B por parecer mais drástica e rápida, mas desligar servidores é prejudicial à investigação forense e não é recomendado por normas de resposta a incidentes. Lembre-se: contém isolando, não desligando.
PEGA ESSA DICA!
Na prova, lembre-se da sequência de resposta a incidentes: 1) Detectar; 2) Conter (isolar); 3) Erradicar; 4) Recuperar; 5) Lições aprendidas. A contenção é sempre a primeira ação operacional.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)