Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — FGV 2024

Segurança da InformaçãoISO 27002
Código
fg079843
Banca
FGV
Órgão
DATAPREV
Ano
2024
Nível
Superior
Cargo
ATI - Segurança Cibernética e Proteção de Dados
Uma empresa, aplicando a ABNT NBR ISO/IEC 27002: 2022, viu-se diante da aplicação do controle organizacional, no item de preparação e planejamento de gerenciamento de incidentes de segurança da informação.Segundo essa norma, o propósito desse item é garantir
  1. Aconformidade da política de segurança com os requisitos legais, estatutários, regulatórios e contratuais relacionados a situação.
  2. Bimplantação de uma política de segurança da informação que é operada de acordo com a política organizacional
  3. Cgerenciamento de evidências consistentes e eficazes relacionado aos incidentes de segurança da informação, para ações disciplinares.
  4. Dproteção das informações e outros ativos associados no momento em que uma falha na segurança de informação ocorrer.
  5. Erapidez, eficácia, consistência e respostas ordenadas aos incidentes de Segurança da Informação, incluindo comunicação nos eventos.
Revelar gabarito e comentário

GabaritoE — rapidez, eficácia, consistência e respostas ordenadas aos incidentes de Segurança da Informação, incluindo comunicação nos eventos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO 27002 – Planejamento e preparação de incidentes de segurança da informação

Gabarito: letra E. O propósito do controle de preparação e planejamento de gerenciamento de incidentes de segurança da informação (controle 5.24 da ISO 27001, refletido na ISO 27002) é garantir que a organização possa responder de maneira rápida, eficaz, consistente e ordenada, incluindo a comunicação adequada. As demais alternativas confundem com outros controles (conformidade, política de segurança, evidências, proteção imediata).

ABNT-NBR-ISO/IEC-27001-5.24

"A organização deve planejar e se preparar para gerenciar incidentes da segurança da informação, definindo, estabelecendo e comunicando processos, papéis e responsabilidades de gestão de incidentes da segurança da informação."

Este controle está alinhado com o objetivo de assegurar respostas ordenadas e eficientes, conforme descrito na alternativa E.

Alternativa A — ❌ Incorreta

Refere-se à conformidade com requisitos legais e contratuais, que é objeto de controles específicos de conformidade (ex.: ISO 27001 5.30), não do planejamento de incidentes.

Alternativa B — ❌ Incorreta

Trata da implantação de uma política de segurança da informação, que é um controle organizacional genérico (ISO 27001 5.1), não específico para incidentes.

Alternativa C — ❌ Incorreta

Diz respeito ao gerenciamento de evidências para ações disciplinares, mais ligado a procedimentos forenses pós-incidente, não ao planejamento prévio.

Alternativa D — ❌ Incorreta

Foca na proteção de ativos no momento da falha, que é o objetivo da resposta imediata a incidentes (ISO 27001 5.26), enquanto o controle em questão é sobre o planejamento e preparação.

Alternativa E — ✅ Correta ⟵ GABARITO

Descreve precisamente o propósito do planejamento e preparação: garantir rapidez, eficácia, consistência e respostas ordenadas, incluindo comunicação, conforme esperado de um processo de gestão de incidentes bem estruturado.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/fg079843