Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FGV 2024

Segurança da InformaçãoNorma ISO 27001
Código
fg099791
Banca
FGV
Órgão
TJ-RJ
Ano
2024
Nível
Superior
Cargo
Programa de Residência - Áreas de Tecnologia da Informação
A norma ISO 27001 corresponde a padrão publicado pela International Organization for Standardization (ISO) em parceria com a International Electrotechnical Commission (IEC). Ela define os requisitos, processos e normas a serem seguidas para garantir uma gestão de segurança da informação eficaz.Para manutenção e melhoria de qualquer sistema são elementos chave as ações de monitoramento e medição, que envolvem diversas práticas, políticas e procedimentos.Estas ações de segurança da informação devem observar os seguintes aspectos:
  1. ASegurança exclusivamente lógica da organização; Segurança de documentos físicos; Análise de aspectos vulneráveis.
  2. BOrganização interna e externa da empresa; Cumprimento parcial dos requisitos legais; Técnicas de manipulação de informações.
  3. CGestão de incidentes exclusivamente em data center; Práticas de controle de acesso (em sistemas e no ambiente físico); Gestão de ativos.
  4. DAções de segurança no desenvolvimento de sistemas; Foco exclusivo nos equipamentos pessoais utilizados na organização; Tecnologia de criptografia.
  5. ESegurança física da organização; Gestão de incidentes; Análise de aspectos vulneráveis.
Revelar gabarito e comentário

GabaritoE — Segurança física da organização; Gestão de incidentes; Análise de aspectos vulneráveis.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ações de monitoramento e medição na ISO 27001

Gabarito: letra E. As ações de monitoramento e medição no SGSI (ISO 27001) devem abranger, entre outros, segurança física, gestão de incidentes e análise de aspectos vulneráveis – aspectos diretamente ligados aos objetivos de monitoramento da eficácia dos controles. A alternativa E reúne esses três pilares de forma equilibrada, sem restrições indevidas como "exclusivamente" ou "parcial".

A banca testa o conhecimento sobre o escopo do monitoramento e medição, exigido pela cláusula 9.1 da ISO 27001. Diferentemente de listas específicas de controles (como as das cláusulas 5 a 8), o monitoramento deve cobrir a performance do SGSI como um todo — incluindo a segurança física, o tratamento de incidentes e a identificação de vulnerabilidades. Cada alternativa incorreta contém um termo limitador ou conceito desalinhado.

Alternativa A — ❌ Incorreta

Afirma "Segurança exclusivamente lógica da organização". O monitoramento inclui também a segurança física, humana e organizacional, não apenas lógica. Além disso, "segurança de documentos físicos" e "análise de aspectos vulneráveis" são componentes válidos, mas o termo "exclusivamente" torna a alternativa errada.

Alternativa B — ❌ Incorreta

"Cumprimento parcial dos requisitos legais" é inaceitável: a norma exige conformidade plena, não parcial. "Organização interna e externa da empresa" é vago e não reflete os aspectos típicos de monitoramento. "Técnicas de manipulação de informações" não é um aspecto de monitoramento, e sim de tratamento da informação.

Alternativa C — ❌ Incorreta

"Gestão de incidentes exclusivamente em data center" é restritiva demais; incidentes podem ocorrer em qualquer parte da organização. Embora "práticas de controle de acesso" e "gestão de ativos" sejam relevantes, a exclusividade no data center invalida a alternativa.

Alternativa D — ❌ Incorreta

"Foco exclusivo nos equipamentos pessoais" ignora servidores, redes, instalações etc. "Ações de segurança no desenvolvimento de sistemas" é um controle (cláusula 8.28), não um aspecto de monitoramento. "Tecnologia de criptografia" é um controle técnico, não um aspecto do monitoramento.

Alternativa E — ✅ Correta ⟵ GABARITO

Lista três aspectos abrangentes e sem restrições indevidas: Segurança física da organização (abrange instalações, ativos, acesso físico), Gestão de incidentes (detecção, resposta, melhoria) e Análise de aspectos vulneráveis (identificação de fraquezas, avaliação de riscos). Esses itens estão alinhados com os objetivos da cláusula 9.1 da ISO 27001, que exige monitorar a eficácia do SGSI e dos controles.

NÃO CAIA NESSA!

A banca insere termos como "exclusivamente" (A, C, D) e "parcial" (B) para forçar o candidato a marcar uma alternativa incompleta ou restritiva. A alternativa correta não contém esses limitadores. Fique atento a adjetivos que restringem indevidamente o escopo da norma.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra E

Link permanente: /questoes/fg099791