Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2025

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg116255
Banca
FGV
Órgão
MPU
Ano
2025
Nível
Superior
Cargo
Analista do - Suporte e Infraestrutura
Karen é funcionária pública do Ministério Público da União (MPU) e foi designada para determinar e implementar controles de acordo com a Norma ABNT NBR ISO/IEC 27002:2022 para tratamento de riscos de segurança da informação em um sistema de gestão de segurança da informação (SGSI) do MPU, baseado na ABNT NBR ISO/IEC 27001. Entretanto, para iniciar esse processo, Karen precisará determinar, junto com a organização, os requisitos de segurança necessários para atender a demanda do MPU.Para identificar esses requisitos, as principais fontes de requisitos, segundo a Norma ABNT NBR ISO/IEC 27002:2022, observadas por Karen, são:
  1. Aavaliação de riscos da organização, considerando estratégia e os objetivos globais de negócios e requisitos legais que devem ser cumpridos;
  2. Bplano estratégico de Tecnologia da Informação, além de seus requisitos contratuais com as partes interessadas e seu ambiente sociocultural;
  3. Cplano de continuidade de negócios e conjunto de princípios, objetivos e requisitos de negócios para as etapas do ciclo de vida da informação do MPU;
  4. Dsistema de gestão e continuidade de negócios e avaliação de riscos da organização;
  5. Eplano de continuidade de negócios e requisitos regulamentares a serem cumpridos pela organização, assim como suas partes interessadas.
Revelar gabarito e comentário

GabaritoA — avaliação de riscos da organização, considerando estratégia e os objetivos globais de negócios e requisitos legais que devem ser cumpridos;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Fontes de requisitos de segurança na ABNT NBR ISO/IEC 27002:2022

Gabarito: letra A. Segundo a ISO/IEC 27002:2022, as principais fontes para identificar requisitos de segurança da informação são a avaliação de riscos da organização, considerando a estratégia e os objetivos globais de negócios, e os requisitos legais que devem ser cumpridos. A norma adota uma abordagem baseada em risco, onde os controles são selecionados a partir dos resultados da avaliação de riscos e das obrigações legais/regulatórias.

A banca testa o conhecimento sobre como a ISO 27002 orienta a determinação de requisitos de segurança. A alternativa A sintetiza corretamente os dois pilares: riscos (com alinhamento ao negócio) e legalidade. As demais alternativas inserem elementos secundários ou específicos demais, como plano de continuidade de negócios, plano estratégico de TI ou sistema de gestão de continuidade, que não são as fontes principais definidas na norma.

Alternativa A — ✅ Correta ⟵ GABARITO

A alternativa reconhece que a avaliação de riscos organizacionais, atrelada à estratégia e objetivos de negócio, juntamente com os requisitos legais, são as fontes primárias para identificar requisitos de segurança. A ISO/IEC 27002:2022 enfatiza que a seleção de controles deve ser baseada nos resultados da avaliação de riscos (considerando o contexto do negócio) e na conformidade com leis e regulamentos aplicáveis.

Alternativa B — ❌ Incorreta

Embora o plano estratégico de TI e requisitos contratuais possam influenciar, a norma não os elenca como fontes principais. O foco está na avaliação de riscos e requisitos legais, não no ambiente sociocultural ou em planos estratégicos de TI.

Alternativa C — ❌ Incorreta

O plano de continuidade de negócios é um elemento importante, mas não é a fonte principal para requisitos de segurança. A ISO 27002 prioriza a avaliação de riscos e requisitos legais; a continuidade de negócios é um aspecto tratado em conjunto, mas não figura como fonte primária.

Alternativa D — ❌ Incorreta

O sistema de gestão e continuidade de negócios é muito amplo e não é a fonte principal. A avaliação de riscos aparece, mas a alternativa mistura elementos que não são os elencados pela norma como fontes primárias.

Alternativa E — ❌ Incorreta

Novamente, o plano de continuidade de negócios é citado como fonte principal, o que não está correto. Requisitos regulamentares estão parcialmente corretos, mas a alternativa falha ao incluir o plano de continuidade como fonte principal, desvirtuando o comando da norma.

Gabarito: letra A.

Link permanente: /questoes/fg116255