Questão de Segurança da Informação — ISO 27002 — FGV 2025
Segurança da Informação›ISO 27002
Código
fg121257
Banca
FGV
Órgão
TCE-PE
Ano
2025
Nível
Superior
Cargo
Analista de Controle Externo - Tecnologia da Informação
A analista Maria foi incumbida de implementar no TCE-PE um controle previsto na norma ISO/IEC 27002:2022 (trata-se do controle organizacional de contato com as autoridades). Esse controle visa garantir que haja um fluxo adequado de informações em relação à segurança da informação entre a organização e as autoridades legais, regulatórias e de supervisão relevantes.Considerando as diretrizes da ISO/IEC 27002:2022, assinale a opção que apresenta corretamente os atributos dos domínios de segurança associados ao controle que será implementado por Maria.
ADefesa e resiliência.
BGovernança e ecossistema.
CProteção e cibersegurança.
DDetecção e mitigação de riscos.
EGestão de riscos e gestão de identidade/acesso.
Revelar gabarito e comentário▾
GabaritoA — Defesa e resiliência.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Controle de contato com autoridades (ISO/IEC 27002:2022)
Gabarito: letra A. O controle organizacional de contato com as autoridades está associado ao domínio de segurança Defesa e resiliência conforme as diretrizes da ISO/IEC 27002:2022. Esse domínio abrange controles voltados a garantir a capacidade da organização de se defender contra incidentes e manter a resiliência, incluindo a comunicação com autoridades legais, regulatórias e de supervisão.
A banca explora a classificação dos controles nos cinco domínios introduzidos na versão 2022: Governança e ecossistema, Proteção e cibersegurança, Defesa e resiliência, Detecção e mitigação de riscos, Gestão de riscos e gestão de identidade/acesso. Cada controle organizacional (5.5) é alocado em um desses domínios.
Alternativa A — ✅ Correta ⟵ GABARITO
O domínio Defesa e resiliência agrupa controles que preparam a organização para responder a incidentes e assegurar a continuidade. O contato com autoridades é um desses controles, pois permite acionar suporte externo e cumprir obrigações legais em situações de crise.
Alternativa B — ❌ Incorreta
Governança e ecossistema inclui controles como política de segurança, papéis e responsabilidades, e gestão de ecossistema (relações com parceiros). O contato com autoridades não é primariamente um controle de governança, mas de defesa e resiliência.
Alternativa C — ❌ Incorreta
Proteção e cibersegurança abrange controles de proteção de ativos, criptografia e segurança de rede. O contato com autoridades não se enquadra aqui.
Alternativa D — ❌ Incorreta
Detecção e mitigação de riscos concentra-se em controles para identificar e tratar riscos e incidentes (ex.: monitoramento, análise de vulnerabilidades). Embora o contato com autoridades possa ocorrer durante a mitigação, o controle em si é classificado como defesa e resiliência.
Alternativa E — ❌ Incorreta
Gestão de riscos e gestão de identidade/acesso envolve avaliação de riscos e controle de acesso. O contato com autoridades não está relacionado diretamente a esses temas.
PEGA ESSA DICA!
Na ISO 27002:2022, decore os cinco domínios e os controles típicos de cada um. O controle 5.5 (Contato com autoridades) é frequentemente cobrado como exemplo de Defesa e resiliência. Use a associação: "defesa = resposta a incidentes e suporte externo".
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)