Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — FGV 2024

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
fg096705
Banca
FGV
Órgão
TCE-GO
Ano
2024
Nível
Superior
Cargo
Analista de Controle Externo - Tecnologia da Informação
A ABNT NBR ISO/IEC 27001:2022, NBR ISO/IEC 27002:2022, os CIS v8, SIEM, e a Lei nº 13.709(LGPD) são algumas das diversas normas e leis que trabalham conjuntamente para assegurar a integridade, confidencialidade e disponibilidade dos dados no contexto da segurança da informação.Assinale a opção que descreve corretamente uma contribuição combinada dessas leis e normas.
  1. AApenas a implementação da LGPD é suficiente para garantir a conformidade legal e a segurança da informação, tornando as outras normas e controles redundantes.
  2. BO ponto chave dos Sistemas de Gerenciamento de Informações e Eventos de Segurança (SIEM) oferecer somente práticas de segurança pessoal em tempo real que deve ser combinado as demais normas e leis.
  3. CAs normas ABNT NBR ISO/IEC estabelecem os requisitos gerais de segurança, a LGPD foca na proteção de dados pessoais, e os SIEM proporcionam a visão e controle operacionais necessários.
  4. DA adoção dos CIS Critical Security Controls v8 cobre os requisitos de segurança e as normas ABNT NBR ISO/IEC fornecem o complemento no que se refere a proteção de dados pessoais.
  5. EA ABNT NBR ISO/IEC 27001:2022 e a 27002:2022 são as únicas que fornecem uma abordagem baseada em risco que utilizará os outros mecanismos para organizar e controlar os sistemas de segurança.
Revelar gabarito e comentário

GabaritoC — As normas ABNT NBR ISO/IEC estabelecem os requisitos gerais de segurança, a LGPD foca na proteção de dados pessoais, e os SIEM proporcionam a visão e controle operacionais necessários.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Contribuição combinada de normas e leis de segurança da informação

Gabarito: letra C. A alternativa C descreve corretamente a contribuição combinada: as normas ABNT NBR ISO/IEC fornecem requisitos gerais de segurança, a LGPD protege dados pessoais, e os SIEM (Sistemas de Gerenciamento de Informações e Eventos de Segurança) oferecem visibilidade e controle operacional. Nenhuma das outras opções reflete a complementaridade correta entre esses instrumentos.

A banca testa a capacidade de entender o papel de cada norma/ferramenta e como elas se integram, evitando visões reducionistas ou exclusivistas.

Segurança da informação
  • 1Normas e leis
    • ABNT NBR ISO/IEC 27001/27002
      • Requisitos gerais de segurança
      • Abordagem baseada em risco
    • LGPD
      • Proteção de dados pessoais
    • CIS v8
      • Controles prioritários de segurança
  • 2Ferramentas
    • SIEM
      • Coleta e correlação de eventos
      • Visibilidade operacional
      • Controle em tempo real
  • 3Integração
    • Complementaridade
    • Nenhuma norma é suficiente isoladamente
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Afirma que apenas a LGPD é suficiente para garantir conformidade legal e segurança, tornando as demais redundantes. Isso é falso: a LGPD trata da proteção de dados pessoais, mas não estabelece controles de segurança da informação abrangentes como os da ISO 27001 ou CIS v8. A segurança da informação envolve também aspectos não cobertos pela LGPD (ex.: disponibilidade de sistemas, controle de acesso físico/lógico).

Alternativa B — ❌ Incorreta

Diz que o ponto chave do SIEM é oferecer "somente práticas de segurança pessoal em tempo real". SIEM (Security Information and Event Management) não foca em "segurança pessoal", mas sim na coleta, correlação e análise de eventos de segurança de toda a infraestrutura de TI, fornecendo visibilidade operacional. A palavra "somente" também é excludente e errada.

Alternativa C — ✅ Correta ⟵ GABARITO

Descreve adequadamente a integração: as normas ISO 27001/27002 estabelecem requisitos e controles gerais de segurança; a LGPD tem foco específico na proteção de dados pessoais (conforme seu art. 49, que exige sistemas estruturados para atender a requisitos de segurança); e os SIEM fornecem a visão operacional (monitoramento de eventos, alertas, correlação) para operacionalizar e controlar a segurança. Essa complementaridade é o que se espera de uma estratégia robusta.

Alternativa D — ❌ Incorreta

Alega que os CIS v8 cobrem os requisitos de segurança e as normas ISO fornecem o complemento em proteção de dados pessoais. Na verdade, os CIS v8 são um conjunto de controles prioritários, mas não cobrem todos os requisitos de segurança (ex.: aspectos de gestão de riscos, política, melhoria contínua). Além disso, a proteção de dados pessoais é mais diretamente tratada pela LGPD; as ISO 27001/27002 incluem controles relacionados, mas não são o "complemento" exclusivo para dados pessoais.

Alternativa E — ❌ Incorreta

Diz que as ISO 27001/27002 são as únicas que fornecem uma abordagem baseada em risco e que utilizarão os outros mecanismos para organizar e controlar os sistemas. Embora as ISO adotem uma abordagem baseada em risco (conforme item 6.1.3 da ISO 27001), não são as únicas: CIS v8 também incorpora priorização baseada em risco, e a própria LGPD exige medidas de segurança proporcionais aos riscos (art. 46). Além disso, a afirmação de que elas "utilizarão" os outros mecanismos é vaga e não reflete a realidade de integração.

PEGA ESSA DICA!

Em questões sobre normas complementares, lembre-se que nenhuma ferramenta ou norma é autossuficiente – a segurança da informação exige uma combinação de políticas, controles técnicos, processos e conformidade legal. Identifique o papel de cada elemento: ISO (requisitos e controles gerais), LGPD (proteção de dados pessoais), CIS (controles prioritários), SIEM (monitoramento operacional).

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C.

Link permanente: /questoes/fg096705