Questão de Segurança da Informação — Políticas de Segurança de Informação — FGV 2024
Segurança da Informação›Políticas de Segurança de Informação
Código
fg096705
Banca
FGV
Órgão
TCE-GO
Ano
2024
Nível
Superior
Cargo
Analista de Controle Externo - Tecnologia da Informação
A ABNT NBR ISO/IEC 27001:2022, NBR ISO/IEC 27002:2022, os CIS v8, SIEM, e a Lei nº 13.709(LGPD) são algumas das diversas normas e leis que trabalham conjuntamente para assegurar a integridade, confidencialidade e disponibilidade dos dados no contexto da segurança da informação.Assinale a opção que descreve corretamente uma contribuição combinada dessas leis e normas.
AApenas a implementação da LGPD é suficiente para garantir a conformidade legal e a segurança da informação, tornando as outras normas e controles redundantes.
BO ponto chave dos Sistemas de Gerenciamento de Informações e Eventos de Segurança (SIEM) oferecer somente práticas de segurança pessoal em tempo real que deve ser combinado as demais normas e leis.
CAs normas ABNT NBR ISO/IEC estabelecem os requisitos gerais de segurança, a LGPD foca na proteção de dados pessoais, e os SIEM proporcionam a visão e controle operacionais necessários.
DA adoção dos CIS Critical Security Controls v8 cobre os requisitos de segurança e as normas ABNT NBR ISO/IEC fornecem o complemento no que se refere a proteção de dados pessoais.
EA ABNT NBR ISO/IEC 27001:2022 e a 27002:2022 são as únicas que fornecem uma abordagem baseada em risco que utilizará os outros mecanismos para organizar e controlar os sistemas de segurança.
Revelar gabarito e comentário▾
GabaritoC — As normas ABNT NBR ISO/IEC estabelecem os requisitos gerais de segurança, a LGPD foca na proteção de dados pessoais, e os SIEM proporcionam a visão e controle operacionais necessários.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Contribuição combinada de normas e leis de segurança da informação
Gabarito: letra C. A alternativa C descreve corretamente a contribuição combinada: as normas ABNT NBR ISO/IEC fornecem requisitos gerais de segurança, a LGPD protege dados pessoais, e os SIEM (Sistemas de Gerenciamento de Informações e Eventos de Segurança) oferecem visibilidade e controle operacional. Nenhuma das outras opções reflete a complementaridade correta entre esses instrumentos.
A banca testa a capacidade de entender o papel de cada norma/ferramenta e como elas se integram, evitando visões reducionistas ou exclusivistas.
Segurança da informação
1Normas e leis
ABNT NBR ISO/IEC 27001/27002
Requisitos gerais de segurança
Abordagem baseada em risco
LGPD
Proteção de dados pessoais
CIS v8
Controles prioritários de segurança
2Ferramentas
SIEM
Coleta e correlação de eventos
Visibilidade operacional
Controle em tempo real
3Integração
Complementaridade
Nenhuma norma é suficiente isoladamente
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que apenas a LGPD é suficiente para garantir conformidade legal e segurança, tornando as demais redundantes. Isso é falso: a LGPD trata da proteção de dados pessoais, mas não estabelece controles de segurança da informação abrangentes como os da ISO 27001 ou CIS v8. A segurança da informação envolve também aspectos não cobertos pela LGPD (ex.: disponibilidade de sistemas, controle de acesso físico/lógico).
Alternativa B — ❌ Incorreta
Diz que o ponto chave do SIEM é oferecer "somente práticas de segurança pessoal em tempo real". SIEM (Security Information and Event Management) não foca em "segurança pessoal", mas sim na coleta, correlação e análise de eventos de segurança de toda a infraestrutura de TI, fornecendo visibilidade operacional. A palavra "somente" também é excludente e errada.
Alternativa C — ✅ Correta ⟵ GABARITO
Descreve adequadamente a integração: as normas ISO 27001/27002 estabelecem requisitos e controles gerais de segurança; a LGPD tem foco específico na proteção de dados pessoais (conforme seu art. 49, que exige sistemas estruturados para atender a requisitos de segurança); e os SIEM fornecem a visão operacional (monitoramento de eventos, alertas, correlação) para operacionalizar e controlar a segurança. Essa complementaridade é o que se espera de uma estratégia robusta.
Alternativa D — ❌ Incorreta
Alega que os CIS v8 cobrem os requisitos de segurança e as normas ISO fornecem o complemento em proteção de dados pessoais. Na verdade, os CIS v8 são um conjunto de controles prioritários, mas não cobrem todos os requisitos de segurança (ex.: aspectos de gestão de riscos, política, melhoria contínua). Além disso, a proteção de dados pessoais é mais diretamente tratada pela LGPD; as ISO 27001/27002 incluem controles relacionados, mas não são o "complemento" exclusivo para dados pessoais.
Alternativa E — ❌ Incorreta
Diz que as ISO 27001/27002 são as únicas que fornecem uma abordagem baseada em risco e que utilizarão os outros mecanismos para organizar e controlar os sistemas. Embora as ISO adotem uma abordagem baseada em risco (conforme item 6.1.3 da ISO 27001), não são as únicas: CIS v8 também incorpora priorização baseada em risco, e a própria LGPD exige medidas de segurança proporcionais aos riscos (art. 46). Além disso, a afirmação de que elas "utilizarão" os outros mecanismos é vaga e não reflete a realidade de integração.
PEGA ESSA DICA!
Em questões sobre normas complementares, lembre-se que nenhuma ferramenta ou norma é autossuficiente – a segurança da informação exige uma combinação de políticas, controles técnicos, processos e conformidade legal. Identifique o papel de cada elemento: ISO (requisitos e controles gerais), LGPD (proteção de dados pessoais), CIS (controles prioritários), SIEM (monitoramento operacional).
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)