Pular para o conteúdo principal

Questão de Segurança da Informação — Eventos e Incidentes de Segurança (NBR ISO/IEC 27001, 27002 e outras) — FCC 2024

Segurança da InformaçãoEventos e Incidentes de Segurança (NBR ISO/IEC 27001, 27002 e outras)
Código
fc147370
Banca
FCC
Órgão
TRT 20
Ano
2024
Cargo
AJ TRT20
Após um incidente de segurança da informação, a equipe de resposta identifica a necessidade de realizar uma análise pós incidente. O objetivo principal dessa análise, conforme indicado nas diretrizes de resposta a incidentes de segurança da informação da norma ABNT NBR ISO/EC 27002:2022,é
  1. Arealizar uma análise forense para identificar o invasor.
  2. Binformar o público sobre o incidente.
  3. Cencerrar o incidente sem mais investigações.
  4. Didentificar a causa-raiz do incidente.
  5. Eestabelecer novos procedimentos de resposta ao incidente.
Revelar gabarito e comentário

GabaritoD — identificar a causa-raiz do incidente.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise pós-incidente na ABNT NBR ISO/IEC 27002:2022

Gabarito: letra D. O objetivo principal da análise pós-incidente, conforme as diretrizes da norma ABNT NBR ISO/IEC 27002:2022, é identificar a causa-raiz do incidente — ou seja, entender por que ele ocorreu, para que as lições aprendidas possam fortalecer os controles de segurança. A norma trata desse tema no controle 5.27 (Aprendizado com incidentes de segurança da informação), que determina que o conhecimento adquirido com os incidentes seja usado para melhorar os controles.

A gestão de incidentes de segurança da informação é um processo cíclico que vai muito além de "apagar o incêndio". Quando um incidente ocorre, a equipe de resposta atua para conter o dano, erradicar a ameaça e recuperar os sistemas. Porém, encerrar por aí seria um erro: sem entender a causa-raiz, a organização corre o risco de repetir o mesmo incidente. É exatamente para isso que existe a análise pós-incidente — também chamada de "lições aprendidas" ou "pós-mortem" —, que investiga as circunstâncias que permitiram o incidente acontecer.

A ABNT NBR ISO/IEC 27002:2022, que é o código de prática para controles de segurança da informação, estrutura a gestão de incidentes em controles específicos. O controle 5.27 é o coração da análise pós-incidente, pois estabelece que o conhecimento adquirido deve ser usado para fortalecer e melhorar os controles de segurança. Isso só é possível se a análise identificar a causa-raiz — não basta saber o que aconteceu, é preciso saber por que aconteceu. Por exemplo, se um servidor foi comprometido por uma vulnerabilidade não corrigida, a causa-raiz pode ser a falta de um processo de gestão de patches; se um funcionário caiu em um phishing, a causa-raiz pode ser a falta de treinamento de conscientização.

É importante distinguir a análise pós-incidente de outras atividades relacionadas. A análise forense (alternativa A) é uma investigação técnica para coletar e preservar evidências, muitas vezes com fins legais ou disciplinares — ela pode até ajudar a identificar o invasor, mas não é o objetivo principal da análise pós-incidente. A comunicação pública (alternativa B) é uma atividade de gestão de crise, que pode ser necessária em alguns casos, mas não é o foco da análise. Encerrar o incidente sem investigação (alternativa C) é justamente o oposto do que a norma recomenda. E estabelecer novos procedimentos (alternativa E) é uma consequência possível da análise, mas não o seu objetivo principal — primeiro é preciso entender a causa para então decidir quais procedimentos devem mudar.

A pegadinha desta questão está em confundir o objetivo da análise pós-incidente com as suas consequências ou com atividades paralelas. A banca explora a confusão entre "identificar a causa" e "estabelecer novos procedimentos": estabelecer novos procedimentos é uma ação que pode decorrer da análise, mas o objetivo principal dela é entender o que aconteceu e por quê. Guarde essa distinção: a análise pós-incidente é diagnóstica (busca a causa), enquanto a melhoria de processos é uma etapa posterior.

  1. 1Conter o dano
  2. 2Erradicar a ameaça
  3. 3Recuperar sistemas
  4. 4Análise pós-incidente
  5. 5Identificar causa-raiz
  6. 6Melhorar controles
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A análise forense é uma atividade técnica de coleta e preservação de evidências, que pode ser realizada durante ou após o incidente, mas não é o objetivo principal da análise pós-incidente. A norma trata da coleta de evidências no controle 5.28, que é distinto do aprendizado com incidentes. Além disso, identificar o invasor é apenas uma das possíveis finalidades da forense — a análise pós-incidente tem escopo mais amplo, focado em entender a causa do incidente para melhorar os controles.

Alternativa B — ❌ Incorreta

Informar o público sobre o incidente é uma atividade de comunicação de crise, que pode ser necessária em situações específicas (como vazamento de dados pessoais), mas não é o objetivo da análise pós-incidente. A norma trata da comunicação no controle 7.4, que é um requisito geral do SGSI, não específico da análise pós-incidente.

Alternativa C — ❌ Incorreta

Encerrar o incidente sem mais investigações contraria frontalmente as diretrizes da norma. A análise pós-incidente existe justamente para que a organização aprenda com o ocorrido e fortaleça seus controles. Encerrar sem investigar deixaria a organização vulnerável à repetição do mesmo incidente.

Alternativa D — ✅ Correta ⟵ GABARITO

Identificar a causa-raiz do incidente é o objetivo principal da análise pós-incidente. A norma ABNT NBR ISO/IEC 27002:2022, no controle 5.27, estabelece que o conhecimento adquirido com os incidentes deve ser usado para fortalecer e melhorar os controles de segurança da informação. Para que isso seja possível, é fundamental entender a causa do incidente — não apenas os sintomas. A causa-raiz pode ser uma vulnerabilidade técnica, uma falha de processo, um erro humano ou uma combinação de fatores.

ABNT-NBR-ISO/IEC-27001-5.27

"O conhecimento adquirido com incidentes de segurança da informação deve ser usado para fortalecer e melhorar os controles da segurança da informação."

Alternativa E — ❌ Incorreta

Estabelecer novos procedimentos de resposta ao incidente é uma consequência possível da análise pós-incidente, mas não é o seu objetivo principal. A análise primeiro identifica a causa-raiz; a partir dela, a organização pode decidir revisar procedimentos, implementar novos controles ou ajustar os existentes. A alternativa confunde o objetivo da análise (diagnóstico) com uma de suas possíveis ações decorrentes (melhoria).

Gabarito: letra D — o objetivo principal da análise pós-incidente é identificar a causa-raiz do incidente, conforme as diretrizes da ABNT NBR ISO/IEC 27002:2022.

Link permanente: /questoes/fc147370