Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FGV 2025

Segurança da InformaçãoNorma ISO 27001
Código
fg114853
Banca
FGV
Órgão
MPE-RJ
Ano
2025
Nível
Superior
Cargo
Analista do Ministério Público - Área Administrativa - Tecnologia da Informação
As contramedidas da ISO/IEC 27001 são ações que visam mitigar os riscos de segurança da informação. Com relação às categorias de contramedidas dispostos na norma, analise as afirmativas a seguirI. As contramedidas preditivas visam evitar incidentes futuros enquanto as de redução visam diminuir a probabilidade de uma ameaça ocorrer.II. As contramedidas de detecção visam detectar incidentes e as repressivas visam reprimir e punir os causadores de um incidente.III. A aceitação de risco também é uma possibilidade que dependendo do nível dos riscos uma organização pode optar por aceitá-lo.Está correto o que se afirma em
  1. AI, apenas.
  2. BII, apenas.
  3. CIII, apenas.
  4. DI e II, apenas.
  5. EI e III, apenas.
Revelar gabarito e comentário

GabaritoC — III, apenas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO/IEC 27001 – Categorias de Contramedidas

Gabarito: letra C (apenas a afirmativa III). A única afirmativa correta é a III, pois a ISO 27001 reconhece a aceitação de risco como uma opção legítima de tratamento de riscos de segurança da informação. As afirmativas I e II apresentam classificações de contramedidas que não correspondem às categorias previstas na norma, misturando conceitos ou incluindo ações que não fazem parte do escopo do SGSI.

A banca cobra o entendimento de que a norma não classifica controles em "preditivos" ou "repressivos" no sentido de punir causadores – a ISO 27001 foca em controles preventivos, detectives, corretivos etc., e a aceitação de risco é parte do processo de tratamento.

Afirmativa

Conteúdo

Correção

Motivo

I

Contramedidas preditivas evitam incidentes; de redução diminuem probabilidade.

❌ Incorreta

Termo "preditiva" não é categoria formal na ISO 27001; medidas de redução (mitigação) visam diminuir o impacto, não a probabilidade.

II

Contramedidas de detecção detectam incidentes; repressivas punem causadores.

❌ Incorreta

ISO 27001 não prevê "repressão" ou punição; foca em controles de resposta e aprendizado, não em ações judiciais/disciplinares.

III

Aceitação de risco é opção legítima de tratamento de riscos.

✅ Correta

A norma permite aceitar riscos formalmente, conforme critérios de aceitação (item 6.1.3).

1Preventivas
Reduzem probabilidade
2Detectivas
Detectam incidentes
3Corretivas
Corrigem após incidente
4Aceitação de risco
Opção legítima
Risco dentro do critério
Contramedidas ISO 27001
LEVELsoulevel.com.br
Contramedidas ISO 27001: Preventivas (Reduzem probabilidade); Detectivas (Detectam incidentes); Corretivas (Corrigem após incidente); Aceitação de risco (Opção legítima, Risco dentro do critério)

Afirmativa I — ❌ Incorreta

Afirma que contramedidas preditivas visam evitar incidentes e as de redução visam diminuir a probabilidade de uma ameaça ocorrer. Há dois erros: (a) a terminologia "preditiva" não é uma categoria formal na ISO 27001 – o que existe são controles preventivos, que reduzem a probabilidade de ocorrência; (b) as medidas de redução (mitigação) visam diminuir o impacto de um incidente, não a probabilidade. A banca trocou os papéis: probabilidade é atacada por prevenção; impacto é reduzido por mitigação.

Afirmativa II — ❌ Incorreta

Diz que contramedidas de detecção visam detectar incidentes (correto) e as repressivas visam reprimir e punir os causadores. A ISO 27001 não trata de "repressão" ou "punição" – isso é aspecto legal/judicial, fora do escopo do SGSI. A norma prevê controles de resposta a incidentes (ex.: item 5.26) e aprendizado (item 5.27), mas não repressão. A afirmação confunde o papel da gestão de incidentes com ações disciplinares ou criminais.

Afirmativa III — ✅ Correta ⟵ GABARITO

A aceitação de risco é uma das opções de tratamento de riscos prevista na ISO 27001. Após a avaliação, a organização pode, formalmente, aceitar determinados riscos (com documentação adequada), especialmente quando o nível de risco está dentro dos critérios de aceitação estabelecidos. Isso está alinhado com o item 6.1.3 da norma (tratamento de riscos).

PEGA ESSA DICA!

Memorize as quatro opções de tratamento de riscos: evitar (descontinuar a atividade), transferir (contratar seguro, terceirizar), mitigar (implementar controles) e aceitar (assumir o risco, documentando a decisão). A banca adora cobrar confusão entre reduzir probabilidade (prevenção) e reduzir impacto (mitigação).

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/fg114853