Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FGV 2024

Segurança da InformaçãoNorma ISO 27001
Código
fg099066
Banca
FGV
Órgão
TJ-MT
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Tecnologia da Informação
A ISO/IEC 27001 é uma norma internacional que estabelece diretrizes para um Sistema de Gestão da Segurança da Informação (SGSI).O principal objetivo da implementação de um SGSI, segundo a ISO/IEC 27001, é
  1. Agerenciar exclusivamente os riscos financeiros da empresa.
  2. Bgarantir que os dados estejam sempre disponíveis para todos os colaboradores.
  3. Ccertificar que todos os processos da empresa sejam automatizados.
  4. Dproteger a confidencialidade, integridade e disponibilidade das informações.
  5. Eassegurar que apenas softwares certificados sejam utilizados na empresa.
Revelar gabarito e comentário

GabaritoD — proteger a confidencialidade, integridade e disponibilidade das informações.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO/IEC 27001 – Objetivo do SGSI

Gabarito: letra D. O principal objetivo de um Sistema de Gestão da Segurança da Informação (SGSI), conforme a ISO/IEC 27001, é proteger a confidencialidade, integridade e disponibilidade das informações – a tríade CIA. Esse é o pilar central da norma, que fornece um modelo para estabelecer, implementar, operar e melhorar continuamente o SGSI, visando reduzir riscos e garantir que os ativos de informação sejam adequadamente protegidos.

A ISO/IEC 27001 estabelece requisitos para um SGSI que permita à organização gerenciar a segurança da informação de forma sistemática, tendo como alvo fundamental a preservação da confidencialidade (acesso apenas por autorizados), integridade (exatidão e completude) e disponibilidade (acessibilidade quando necessário) das informações.

SGSI (ISO/IEC 27001)
  • 1Objetivo principal
    • Proteger a tríade CIA
      • Confidencialidade
      • Integridade
      • Disponibilidade
  • 2Gestão de riscos
    • Todos os riscos de SI
    • Não só financeiros
  • 3Acesso controlado
    • Autorizado, não irrestrito
  • 4Controles
    • Manuais ou automatizados
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Afirma que o objetivo é gerenciar exclusivamente os riscos financeiros. O SGSI abrange todos os riscos de segurança da informação, não apenas os financeiros. A gestão de riscos é parte do SGSI, mas o foco é a proteção das informações, não exclusivamente riscos financeiros.

Alternativa B — ❌ Incorreta

Diz que o objetivo é garantir que os dados estejam sempre disponíveis para todos os colaboradores. A disponibilidade é um dos pilares, mas a segurança da informação também exige confidencialidade e integridade. Além disso, a frase "sempre disponíveis para todos" é excessiva, pois o acesso deve ser controlado e autorizado, não irrestrito.

Alternativa C — ❌ Incorreta

Afirma que o objetivo é certificar que todos os processos da empresa sejam automatizados. A ISO 27001 não exige automação de todos os processos; ela estabelece requisitos para um sistema de gestão, podendo incluir controles manuais ou automatizados conforme necessário.

Alternativa D — ✅ Correta ⟵ GABARITO

Esta alternativa reflete exatamente o propósito central da ISO/IEC 27001: proteger a confidencialidade, integridade e disponibilidade das informações. A tríade CIA é o fundamento da segurança da informação e o principal objetivo do SGSI, conforme amplamente definido na literatura e na própria norma.

Alternativa E — ❌ Incorreta

Afirma que o objetivo é assegurar que apenas softwares certificados sejam utilizados. Isso é um controle específico que pode ser adotado, mas não é o objetivo principal do SGSI. A norma abrange muito mais, como políticas, processos, gestão de riscos, etc., e não se limita a softwares certificados.

PEGA ESSA DICA!

Memorize a tríade CIA (Confidencialidade, Integridade, Disponibilidade) como o alicerce de qualquer sistema de segurança da informação. Questões de concursos frequentemente cobram esse conceito – ele é a base para entender o escopo da ISO 27001.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D.

Link permanente: /questoes/fg099066