Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — FCC 2026

Segurança da InformaçãoISO 27002
Código
fc077578
Banca
FCC
Órgão
SEFAZ-SP
Ano
2026
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual - AFRE - Tecnologia da Informação e Comunicação - Conhecimentos Especificos (P3)
Uma Secretaria da Fazenda do Estado possui um SGSI implementado conforme a ABNT NBR ISO/IEC 27001. Durante o monitoramento de rotina, foi detectada uma atividade anômala no sistema de processamento de declarações fiscais, indicando possível extração não autorizada de dados sigilosos de contribuintes em tempo real. A equipe de segurança confirmou que o incidente esta ativo e há indícios de que possa se espalhar para outros sistemas internos. Considerando as diretrizes do controle de resposta a incidentes de segurança da informação da ISO/IEC 27002:2022, a ação inicial mais adequada e prioritária que a equipe de resposta a incidentes deve adotar consiste em
  1. Acomunicar imediatamente o fato a autoridade de proteção de dados e aos contribuintes afetados, conforme exigido pela LGPD, antes de qualquer ação de contenção.
  2. Bdesligar imediatamente os servidores afetados para interromper qualquer atividade maliciosa e evitar danos maiores.
  3. Cisolar os sistemas comprometidos da rede para conter a propagação do incidente, mantendo seu estado para posterior análise forense.
  4. Dpriorizar a restauração integral dos sistemas a partir do backup mais recente, garantindo a continuidade operacional dos serviços fiscais.
  5. Esolicitar ao fornecedor do software que realize uma analise remota do código-fonte para identificar a origem da vulnerabilidade.
Revelar gabarito e comentário

GabaritoC — isolar os sistemas comprometidos da rede para conter a propagação do incidente, mantendo seu estado para posterior análise forense.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Resposta a incidentes de segurança da informação (ISO 27002:2022)

Gabarito: letra C. A ação inicial prioritária em um incidente ativo com risco de propagação é conter o incidente isolando os sistemas comprometidos, preservando seu estado para posterior análise forense, conforme as diretrizes da ISO 27002:2022 para gestão de incidentes.

A norma ISO 27002 estabelece controles de segurança, incluindo a gestão de incidentes. O processo de resposta a incidentes segue tipicamente: preparação, detecção, contenção, erradicação, recuperação e lições aprendidas. A contenção é a primeira ação após a detecção para evitar que o incidente se espalhe e cause danos maiores, mantendo as evidências intactas.

  1. 1Preparação
  2. 2Detecção
  3. 3Contenção
  4. 4Erradicação
  5. 5Recuperação
  6. 6Lições aprendidas
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A comunicação à autoridade de proteção de dados e aos afetados é uma obrigação legal (LGPD), mas não é a ação inicial prioritária. Primeiro deve-se conter o incidente para evitar vazamento adicional e preservar evidências. A comunicação ocorre após a contenção e investigação inicial.

Alternativa B — ❌ Incorreta

Desligar servidores abruptamente pode interromper a atividade maliciosa, mas destrói evidências voláteis (como processos na memória) e pode causar indisponibilidade desnecessária. A ISO 27002 orienta isolar os sistemas (por exemplo, desconectar o cabo de rede), não desligá-los.

Alternativa C — ✅ Correta ⟵ GABARITO

Isolar os sistemas comprometidos da rede contém a propagação, preserva o estado para análise forense e permite que a equipe investigue o incidente sem interromper completamente os serviços (se possível, isola-se apenas os sistemas afetados). Essa é a prática recomendada em frameworks como ISO 27002, NIST e SANS.

Alternativa D — ❌ Incorreta

Restaurar sistemas a partir de backup é uma ação de recuperação, posterior à contenção e erradicação. Fazer isso como primeira ação pode apagar evidências cruciais e não resolve a causa raiz. Além disso, se o backup estiver comprometido, pode reintroduzir a vulnerabilidade.

Alternativa E — ❌ Incorreta

Solicitar análise remota do código-fonte ao fornecedor não é uma ação imediata de resposta a incidentes. Isso faz parte da investigação de causa raiz, que ocorre após a contenção e erradicação. Não interfere na propagação ativa do incidente.

NÃO CAIA NESSA!

A banca explora a confusão entre isolar e desligar. Muitos candidatos escolhem a alternativa B por parecer mais drástica e rápida, mas desligar servidores é prejudicial à investigação forense e não é recomendado por normas de resposta a incidentes. Lembre-se: contém isolando, não desligando.

PEGA ESSA DICA!

Na prova, lembre-se da sequência de resposta a incidentes: 1) Detectar; 2) Conter (isolar); 3) Erradicar; 4) Recuperar; 5) Lições aprendidas. A contenção é sempre a primeira ação operacional.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C

Link permanente: /questoes/fc077578