Questão de Segurança da Informação — Norma ISO 27001 — FGV 2024
Segurança da Informação›Norma ISO 27001
Código
fg099791
Banca
FGV
Órgão
TJ-RJ
Ano
2024
Nível
Superior
Cargo
Programa de Residência - Áreas de Tecnologia da Informação
A norma ISO 27001 corresponde a padrão publicado pela International Organization for Standardization (ISO) em parceria com a International Electrotechnical Commission (IEC). Ela define os requisitos, processos e normas a serem seguidas para garantir uma gestão de segurança da informação eficaz.Para manutenção e melhoria de qualquer sistema são elementos chave as ações de monitoramento e medição, que envolvem diversas práticas, políticas e procedimentos.Estas ações de segurança da informação devem observar os seguintes aspectos:
ASegurança exclusivamente lógica da organização; Segurança de documentos físicos; Análise de aspectos vulneráveis.
BOrganização interna e externa da empresa; Cumprimento parcial dos requisitos legais; Técnicas de manipulação de informações.
CGestão de incidentes exclusivamente em data center; Práticas de controle de acesso (em sistemas e no ambiente físico); Gestão de ativos.
DAções de segurança no desenvolvimento de sistemas; Foco exclusivo nos equipamentos pessoais utilizados na organização; Tecnologia de criptografia.
ESegurança física da organização; Gestão de incidentes; Análise de aspectos vulneráveis.
Revelar gabarito e comentário▾
GabaritoE — Segurança física da organização; Gestão de incidentes; Análise de aspectos vulneráveis.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ações de monitoramento e medição na ISO 27001
Gabarito: letra E. As ações de monitoramento e medição no SGSI (ISO 27001) devem abranger, entre outros, segurança física, gestão de incidentes e análise de aspectos vulneráveis – aspectos diretamente ligados aos objetivos de monitoramento da eficácia dos controles. A alternativa E reúne esses três pilares de forma equilibrada, sem restrições indevidas como "exclusivamente" ou "parcial".
A banca testa o conhecimento sobre o escopo do monitoramento e medição, exigido pela cláusula 9.1 da ISO 27001. Diferentemente de listas específicas de controles (como as das cláusulas 5 a 8), o monitoramento deve cobrir a performance do SGSI como um todo — incluindo a segurança física, o tratamento de incidentes e a identificação de vulnerabilidades. Cada alternativa incorreta contém um termo limitador ou conceito desalinhado.
Alternativa A — ❌ Incorreta
Afirma "Segurança exclusivamente lógica da organização". O monitoramento inclui também a segurança física, humana e organizacional, não apenas lógica. Além disso, "segurança de documentos físicos" e "análise de aspectos vulneráveis" são componentes válidos, mas o termo "exclusivamente" torna a alternativa errada.
Alternativa B — ❌ Incorreta
"Cumprimento parcial dos requisitos legais" é inaceitável: a norma exige conformidade plena, não parcial. "Organização interna e externa da empresa" é vago e não reflete os aspectos típicos de monitoramento. "Técnicas de manipulação de informações" não é um aspecto de monitoramento, e sim de tratamento da informação.
Alternativa C — ❌ Incorreta
"Gestão de incidentes exclusivamente em data center" é restritiva demais; incidentes podem ocorrer em qualquer parte da organização. Embora "práticas de controle de acesso" e "gestão de ativos" sejam relevantes, a exclusividade no data center invalida a alternativa.
Alternativa D — ❌ Incorreta
"Foco exclusivo nos equipamentos pessoais" ignora servidores, redes, instalações etc. "Ações de segurança no desenvolvimento de sistemas" é um controle (cláusula 8.28), não um aspecto de monitoramento. "Tecnologia de criptografia" é um controle técnico, não um aspecto do monitoramento.
Alternativa E — ✅ Correta ⟵ GABARITO
Lista três aspectos abrangentes e sem restrições indevidas: Segurança física da organização (abrange instalações, ativos, acesso físico), Gestão de incidentes (detecção, resposta, melhoria) e Análise de aspectos vulneráveis (identificação de fraquezas, avaliação de riscos). Esses itens estão alinhados com os objetivos da cláusula 9.1 da ISO 27001, que exige monitorar a eficácia do SGSI e dos controles.
NÃO CAIA NESSA!
A banca insere termos como "exclusivamente" (A, C, D) e "parcial" (B) para forçar o candidato a marcar uma alternativa incompleta ou restritiva. A alternativa correta não contém esses limitadores. Fique atento a adjetivos que restringem indevidamente o escopo da norma.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)