Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — FGV 2025

Segurança da InformaçãoISO 27002
Código
fg121257
Banca
FGV
Órgão
TCE-PE
Ano
2025
Nível
Superior
Cargo
Analista de Controle Externo - Tecnologia da Informação
A analista Maria foi incumbida de implementar no TCE-PE um controle previsto na norma ISO/IEC 27002:2022 (trata-se do controle organizacional de contato com as autoridades). Esse controle visa garantir que haja um fluxo adequado de informações em relação à segurança da informação entre a organização e as autoridades legais, regulatórias e de supervisão relevantes.Considerando as diretrizes da ISO/IEC 27002:2022, assinale a opção que apresenta corretamente os atributos dos domínios de segurança associados ao controle que será implementado por Maria.
  1. ADefesa e resiliência.
  2. BGovernança e ecossistema.
  3. CProteção e cibersegurança.
  4. DDetecção e mitigação de riscos.
  5. EGestão de riscos e gestão de identidade/acesso.
Revelar gabarito e comentário

GabaritoA — Defesa e resiliência.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle de contato com autoridades (ISO/IEC 27002:2022)

Gabarito: letra A. O controle organizacional de contato com as autoridades está associado ao domínio de segurança Defesa e resiliência conforme as diretrizes da ISO/IEC 27002:2022. Esse domínio abrange controles voltados a garantir a capacidade da organização de se defender contra incidentes e manter a resiliência, incluindo a comunicação com autoridades legais, regulatórias e de supervisão.

A banca explora a classificação dos controles nos cinco domínios introduzidos na versão 2022: Governança e ecossistema, Proteção e cibersegurança, Defesa e resiliência, Detecção e mitigação de riscos, Gestão de riscos e gestão de identidade/acesso. Cada controle organizacional (5.5) é alocado em um desses domínios.

Alternativa A — ✅ Correta ⟵ GABARITO

O domínio Defesa e resiliência agrupa controles que preparam a organização para responder a incidentes e assegurar a continuidade. O contato com autoridades é um desses controles, pois permite acionar suporte externo e cumprir obrigações legais em situações de crise.

Alternativa B — ❌ Incorreta

Governança e ecossistema inclui controles como política de segurança, papéis e responsabilidades, e gestão de ecossistema (relações com parceiros). O contato com autoridades não é primariamente um controle de governança, mas de defesa e resiliência.

Alternativa C — ❌ Incorreta

Proteção e cibersegurança abrange controles de proteção de ativos, criptografia e segurança de rede. O contato com autoridades não se enquadra aqui.

Alternativa D — ❌ Incorreta

Detecção e mitigação de riscos concentra-se em controles para identificar e tratar riscos e incidentes (ex.: monitoramento, análise de vulnerabilidades). Embora o contato com autoridades possa ocorrer durante a mitigação, o controle em si é classificado como defesa e resiliência.

Alternativa E — ❌ Incorreta

Gestão de riscos e gestão de identidade/acesso envolve avaliação de riscos e controle de acesso. O contato com autoridades não está relacionado diretamente a esses temas.


PEGA ESSA DICA!

Na ISO 27002:2022, decore os cinco domínios e os controles típicos de cada um. O controle 5.5 (Contato com autoridades) é frequentemente cobrado como exemplo de Defesa e resiliência. Use a associação: "defesa = resposta a incidentes e suporte externo".

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra A.

Link permanente: /questoes/fg121257