Questão de Segurança da Informação — Norma ISO 27001 — FGV 2024
Segurança da Informação›Norma ISO 27001
Código
fg099066
Banca
FGV
Órgão
TJ-MT
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Tecnologia da Informação
A ISO/IEC 27001 é uma norma internacional que estabelece diretrizes para um Sistema de Gestão da Segurança da Informação (SGSI).O principal objetivo da implementação de um SGSI, segundo a ISO/IEC 27001, é
Agerenciar exclusivamente os riscos financeiros da empresa.
Bgarantir que os dados estejam sempre disponíveis para todos os colaboradores.
Ccertificar que todos os processos da empresa sejam automatizados.
Dproteger a confidencialidade, integridade e disponibilidade das informações.
Eassegurar que apenas softwares certificados sejam utilizados na empresa.
Revelar gabarito e comentário▾
GabaritoD — proteger a confidencialidade, integridade e disponibilidade das informações.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ISO/IEC 27001 – Objetivo do SGSI
Gabarito: letra D. O principal objetivo de um Sistema de Gestão da Segurança da Informação (SGSI), conforme a ISO/IEC 27001, é proteger a confidencialidade, integridade e disponibilidade das informações – a tríade CIA. Esse é o pilar central da norma, que fornece um modelo para estabelecer, implementar, operar e melhorar continuamente o SGSI, visando reduzir riscos e garantir que os ativos de informação sejam adequadamente protegidos.
A ISO/IEC 27001 estabelece requisitos para um SGSI que permita à organização gerenciar a segurança da informação de forma sistemática, tendo como alvo fundamental a preservação da confidencialidade (acesso apenas por autorizados), integridade (exatidão e completude) e disponibilidade (acessibilidade quando necessário) das informações.
SGSI (ISO/IEC 27001)
1Objetivo principal
Proteger a tríade CIA
Confidencialidade
Integridade
Disponibilidade
2Gestão de riscos
Todos os riscos de SI
Não só financeiros
3Acesso controlado
Autorizado, não irrestrito
4Controles
Manuais ou automatizados
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que o objetivo é gerenciar exclusivamente os riscos financeiros. O SGSI abrange todos os riscos de segurança da informação, não apenas os financeiros. A gestão de riscos é parte do SGSI, mas o foco é a proteção das informações, não exclusivamente riscos financeiros.
Alternativa B — ❌ Incorreta
Diz que o objetivo é garantir que os dados estejam sempre disponíveis para todos os colaboradores. A disponibilidade é um dos pilares, mas a segurança da informação também exige confidencialidade e integridade. Além disso, a frase "sempre disponíveis para todos" é excessiva, pois o acesso deve ser controlado e autorizado, não irrestrito.
Alternativa C — ❌ Incorreta
Afirma que o objetivo é certificar que todos os processos da empresa sejam automatizados. A ISO 27001 não exige automação de todos os processos; ela estabelece requisitos para um sistema de gestão, podendo incluir controles manuais ou automatizados conforme necessário.
Alternativa D — ✅ Correta ⟵ GABARITO
Esta alternativa reflete exatamente o propósito central da ISO/IEC 27001: proteger a confidencialidade, integridade e disponibilidade das informações. A tríade CIA é o fundamento da segurança da informação e o principal objetivo do SGSI, conforme amplamente definido na literatura e na própria norma.
Alternativa E — ❌ Incorreta
Afirma que o objetivo é assegurar que apenas softwares certificados sejam utilizados. Isso é um controle específico que pode ser adotado, mas não é o objetivo principal do SGSI. A norma abrange muito mais, como políticas, processos, gestão de riscos, etc., e não se limita a softwares certificados.
PEGA ESSA DICA!
Memorize a tríade CIA (Confidencialidade, Integridade, Disponibilidade) como o alicerce de qualquer sistema de segurança da informação. Questões de concursos frequentemente cobram esse conceito – ele é a base para entender o escopo da ISO 27001.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)