Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FGV 2024

Segurança da InformaçãoNorma ISO 27001
Código
fg085346
Banca
FGV
Órgão
INPE
Ano
2024
Nível
Superior
Cargo
Tecnologista Júnior I - Ambientes Críticos de Tecnologia da Informação em Centro de Dados
Com base na norma ABNT NBR ISO/IEC nº 27001:2013, sobre a gestão de segurança da informação, assinale a afirmativa correta.
  1. AOs indivíduos com responsabilidades atribuídas à segurança da informação não podem transferir as responsabilidades pelas tarefas de segurança da informação para terceiros.
  2. BO setor de Tecnologia da Informação é responsável por estabelecer a política de segurança da informação, atribuir responsabilidades e autoridade para garantir a conformidade do Sistema de Gestão da Segurança da Informação (SGSI) com os requisitos da norma.
  3. CApós a avaliação de riscos, a próxima etapa deve ser a identificação de uma ou mais contramedidas que possam reduzir os riscos das ameaças identificadas anteriormente. As contramedidas repressivas visam identificar potenciais causadores de um incidente.
  4. DÉ recomendável manter e monitorar adequadamente trilhas de auditoria eletrônicas ou registros físicos para registrar todos os acessos físicos aos ambientes da organização.
  5. EA segurança dos recursos humanos envolve a implementação de controles antes, durante e após o processo de contratação, com a definição dos papéis e responsabilidades dos funcionários em relação à segurança da informação realizada durante a contratação.
Revelar gabarito e comentário

GabaritoD — É recomendável manter e monitorar adequadamente trilhas de auditoria eletrônicas ou registros físicos para registrar todos os acessos físicos aos ambientes da organização.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Segurança da Informação (ISO 27001:2013)

Gabarito: letra D. A alternativa D está correta, pois a ISO 27001 recomenda o monitoramento e manutenção de trilhas de auditoria (logs) para registrar acessos físicos, conforme controles da norma. As demais alternativas contêm erros quanto à responsabilidade pela política de segurança da informação, transferência de responsabilidades, sequência do processo de gestão de riscos e definição de papéis na segurança de recursos humanos.

Alternativa A — ❌ Incorreta

Afirma que responsabilidades não podem ser transferidas a terceiros. Na realidade, a ISO 27001 permite a terceirização, desde que a organização mantenha a responsabilidade e assegure controles adequados. A afirmação é absoluta e incorreta.

Alternativa B — ❌ Incorreta

Atribui ao setor de TI o estabelecimento da política de segurança da informação. De acordo com a ISO 27001, cláusula 5 (Liderança), é a alta direção quem deve estabelecer a política, atribuir responsabilidades e garantir a conformidade do SGSI. O contexto canônico traz: "A alta direção deve estabelecer uma política de segurança da informação... atribuir responsabilidade e autoridade para assegurar que o SGSI esteja conforme com os requisitos da norma". Portanto, B está errada.

Alternativa C — ❌ Incorreta

A descrição do processo de gestão de riscos está equivocada. Após a avaliação de riscos, o próximo passo é o tratamento dos riscos (seleção de controles), e não apenas "identificação de contramedidas". Além disso, "contramedidas repressivas" não se destinam a identificar potenciais causadores, mas sim a responder a incidentes já ocorridos. A sequência correta é: identificação, análise, avaliação, tratamento e aceitação dos riscos.

Alternativa D — ✅ Correta ⟵ GABARITO

A alternativa reflete a prática recomendada de manter e monitorar trilhas de auditoria e registros de acesso físico. A ISO 27001, em seus controles (ex.: A.9.1.2 – Acesso físico, A.12.4.1 – Registro de eventos), exige que a organização registre e monitore acessos a áreas sensíveis. Embora o texto literal não esteja transcrito no bloco canônico, tal requisito é amplamente reconhecido e está de acordo com os princípios da norma.

Alternativa E — ❌ Incorreta

A segurança de recursos humanos abrange antes, durante e após a contratação (pré-emprego, durante o emprego e desligamento). A afirmativa restringe a definição de papéis e responsabilidades "durante a contratação", o que é incompleto. A ISO 27001 (cláusulas 7.1, 7.2, 7.3 do anexo A) trata essas fases de forma ampla. A redação é imprecisa e, portanto, incorreta.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D.

Link permanente: /questoes/fg085346