Pular para o conteúdo principal

Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — FGV 2024

Segurança da InformaçãoPolítica de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
fg165608
Banca
FGV
Órgão
TJ MS
Ano
2024
Cargo
Tec NS ( )
Durante a primeira fase do processo de atualização da política de segurança da informação da empresa de contabilidade XXX Ltda., foi(foram) elencado(s)/a(s) como recurso crítico sob risco de segurança:
  1. Ao registro dos móveis da empresa;
  2. Bpessoas, em termos de usuários (internos e externos, quando conveniente), funcionários e dirigentes;
  3. Chardware, tais como, roteadores, linhas de comunicação, filtros de linhas, nobreaks e pen drives;
  4. Ddocumentação a respeito de software, sistemas de informação e manuais de ativos de redes;
  5. Edados (em processamento, estáticos ou em transmissão), backups, logs, base de dados e servidores.
Revelar gabarito e comentário

GabaritoE — dados (em processamento, estáticos ou em transmissão), backups, logs, base de dados e servidores.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos de Segurança da Informação: identificação de ativos críticos

Gabarito: letra E. Na primeira fase do processo de atualização da política de segurança da informação, o foco está na identificação dos ativos críticos sob risco — e a alternativa E elenca exatamente os ativos de informação em seus diferentes estados: dados (em processamento, estáticos ou em transmissão), backups, logs, base de dados e servidores. As demais alternativas listam ativos de apoio (móveis, pessoas, hardware, documentação), que não são o recurso crítico central da segurança da informação, conforme a abordagem da gestão de riscos da ISO/IEC 27005.

A gestão de riscos de segurança da informação (GRSI) é o processo sistemático de identificar, analisar, avaliar e tratar os riscos que podem comprometer a confidencialidade, integridade e disponibilidade das informações. A norma ISO/IEC 27005, que é o guia de referência para esse processo, estabelece que tudo começa com a definição do contexto, seguida da avaliação de riscos — que compreende a identificação, análise e avaliação — e depois o tratamento, a aceitação, a comunicação e o monitoramento dos riscos.

Na etapa de identificação de riscos, o primeiro passo é justamente identificar os ativos que podem ser afetados por ameaças. Ativo, no contexto de segurança da informação, é tudo aquilo que tem valor para a organização e que precisa ser protegido. Os ativos podem ser classificados em diferentes categorias: informação (dados, bancos de dados, arquivos), software (aplicativos, sistemas operacionais), hardware (servidores, roteadores, computadores), pessoas (funcionários, terceiros), serviços (comunicação, energia) e instalações (prédios, salas de servidores).

A questão pede especificamente o recurso crítico sob risco de segurança na primeira fase do processo de atualização da política. A alternativa E é a mais completa e correta porque elenca os ativos de informação em seus três estados — dados em processamento, estáticos (armazenados) e em transmissão — além de elementos diretamente ligados à informação, como backups, logs, base de dados e servidores. Esses são os ativos que, se comprometidos, causam o maior impacto ao negócio, pois representam o próprio objeto da segurança da informação.

As demais alternativas listam ativos que, embora possam estar sob risco, não são o recurso crítico central: móveis (A) são ativos físicos de baixa criticidade; pessoas (B) são importantes, mas o enunciado pede o recurso crítico, e a alternativa E é mais específica; hardware (C) e documentação (D) são ativos de apoio, mas não representam o núcleo da informação a ser protegida. A pegadinha da banca está em listar ativos que fazem parte do inventário, mas não são o recurso crítico sob risco de segurança da informação.

NÃO CAIA NESSA!

A banca tenta confundir o candidato listando ativos que compõem o inventário de segurança (móveis, pessoas, hardware, documentação), mas o recurso crítico sob risco é a informação em si — dados, backups, logs, base de dados e servidores. A pegadinha está em trocar o ativo principal (informação) pelos ativos de apoio (infraestrutura, pessoas, documentação).

Ativos de segurança da informação
  • 1Recurso crítico (informação)
    • Dados (processamento, estático, transmissão)
    • Backups
    • Logs
    • Base de dados
    • Servidores
  • 2Ativos de apoio
    • Hardware (roteadores, nobreaks, pen drives)
    • Pessoas (usuários, funcionários)
    • Documentação (manuais, sistemas)
    • Móveis
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O registro dos móveis da empresa é um ativo físico de baixa criticidade para a segurança da informação. Embora faça parte do inventário de ativos, não é o recurso crítico sob risco de segurança da informação. A banca incluiu essa opção para testar se o candidato sabe diferenciar ativos de informação de ativos de apoio.

Alternativa B — ❌ Incorreta

Pessoas (usuários, funcionários, dirigentes) são ativos importantes e frequentemente considerados na gestão de riscos, mas não são o recurso crítico sob risco de segurança da informação. A alternativa E é mais específica e correta porque elenca os ativos de informação em seus diferentes estados. A banca incluiu pessoas para testar se o candidato sabe que, embora sejam ativos, não são o recurso crítico central.

Alternativa C — ❌ Incorreta

Hardware (roteadores, linhas de comunicação, filtros de linhas, nobreaks, pen drives) são ativos de infraestrutura que dão suporte à informação, mas não são o recurso crítico sob risco. A banca incluiu essa opção para testar se o candidato sabe diferenciar ativos de apoio (hardware) do ativo principal (informação).

Alternativa D — ❌ Incorreta

Documentação sobre software, sistemas de informação e manuais de ativos de redes são ativos de documentação, que são importantes, mas não são o recurso crítico sob risco de segurança da informação. A alternativa E é mais completa e correta porque elenca os ativos de informação em seus diferentes estados.

Alternativa E — ✅ Correta ⟵ GABARITO

A alternativa E elenca exatamente os ativos de informação em seus três estados — dados em processamento, estáticos (armazenados) e em transmissão — além de elementos diretamente ligados à informação, como backups, logs, base de dados e servidores. Esses são os recursos críticos sob risco de segurança da informação, pois representam o próprio objeto da segurança da informação. A alternativa está correta porque identifica o núcleo do que precisa ser protegido.

Gabarito: letra E

Link permanente: /questoes/fg165608