Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — FGV 2024
Segurança da Informação›Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
fg165608
Banca
FGV
Órgão
TJ MS
Ano
2024
Cargo
Tec NS ( )
Durante a primeira fase do processo de atualização da política de segurança da informação da empresa de contabilidade XXX Ltda., foi(foram) elencado(s)/a(s) como recurso crítico sob risco de segurança:
Ao registro dos móveis da empresa;
Bpessoas, em termos de usuários (internos e externos, quando conveniente), funcionários e dirigentes;
Chardware, tais como, roteadores, linhas de comunicação, filtros de linhas, nobreaks e pen drives;
Ddocumentação a respeito de software, sistemas de informação e manuais de ativos de redes;
Edados (em processamento, estáticos ou em transmissão), backups, logs, base de dados e servidores.
Revelar gabarito e comentário▾
GabaritoE — dados (em processamento, estáticos ou em transmissão), backups, logs, base de dados e servidores.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos de Segurança da Informação: identificação de ativos críticos
Gabarito: letra E. Na primeira fase do processo de atualização da política de segurança da informação, o foco está na identificação dos ativos críticos sob risco — e a alternativa E elenca exatamente os ativos de informação em seus diferentes estados: dados (em processamento, estáticos ou em transmissão), backups, logs, base de dados e servidores. As demais alternativas listam ativos de apoio (móveis, pessoas, hardware, documentação), que não são o recurso crítico central da segurança da informação, conforme a abordagem da gestão de riscos da ISO/IEC 27005.
A gestão de riscos de segurança da informação (GRSI) é o processo sistemático de identificar, analisar, avaliar e tratar os riscos que podem comprometer a confidencialidade, integridade e disponibilidade das informações. A norma ISO/IEC 27005, que é o guia de referência para esse processo, estabelece que tudo começa com a definição do contexto, seguida da avaliação de riscos — que compreende a identificação, análise e avaliação — e depois o tratamento, a aceitação, a comunicação e o monitoramento dos riscos.
Na etapa de identificação de riscos, o primeiro passo é justamente identificar os ativos que podem ser afetados por ameaças. Ativo, no contexto de segurança da informação, é tudo aquilo que tem valor para a organização e que precisa ser protegido. Os ativos podem ser classificados em diferentes categorias: informação (dados, bancos de dados, arquivos), software (aplicativos, sistemas operacionais), hardware (servidores, roteadores, computadores), pessoas (funcionários, terceiros), serviços (comunicação, energia) e instalações (prédios, salas de servidores).
A questão pede especificamente o recurso crítico sob risco de segurança na primeira fase do processo de atualização da política. A alternativa E é a mais completa e correta porque elenca os ativos de informação em seus três estados — dados em processamento, estáticos (armazenados) e em transmissão — além de elementos diretamente ligados à informação, como backups, logs, base de dados e servidores. Esses são os ativos que, se comprometidos, causam o maior impacto ao negócio, pois representam o próprio objeto da segurança da informação.
As demais alternativas listam ativos que, embora possam estar sob risco, não são o recurso crítico central: móveis (A) são ativos físicos de baixa criticidade; pessoas (B) são importantes, mas o enunciado pede o recurso crítico, e a alternativa E é mais específica; hardware (C) e documentação (D) são ativos de apoio, mas não representam o núcleo da informação a ser protegida. A pegadinha da banca está em listar ativos que fazem parte do inventário, mas não são o recurso crítico sob risco de segurança da informação.
NÃO CAIA NESSA!
A banca tenta confundir o candidato listando ativos que compõem o inventário de segurança (móveis, pessoas, hardware, documentação), mas o recurso crítico sob risco é a informação em si — dados, backups, logs, base de dados e servidores. A pegadinha está em trocar o ativo principal (informação) pelos ativos de apoio (infraestrutura, pessoas, documentação).
Ativos de segurança da informação
1Recurso crítico (informação)
Dados (processamento, estático, transmissão)
Backups
Logs
Base de dados
Servidores
2Ativos de apoio
Hardware (roteadores, nobreaks, pen drives)
Pessoas (usuários, funcionários)
Documentação (manuais, sistemas)
Móveis
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
O registro dos móveis da empresa é um ativo físico de baixa criticidade para a segurança da informação. Embora faça parte do inventário de ativos, não é o recurso crítico sob risco de segurança da informação. A banca incluiu essa opção para testar se o candidato sabe diferenciar ativos de informação de ativos de apoio.
Alternativa B — ❌ Incorreta
Pessoas (usuários, funcionários, dirigentes) são ativos importantes e frequentemente considerados na gestão de riscos, mas não são o recurso crítico sob risco de segurança da informação. A alternativa E é mais específica e correta porque elenca os ativos de informação em seus diferentes estados. A banca incluiu pessoas para testar se o candidato sabe que, embora sejam ativos, não são o recurso crítico central.
Alternativa C — ❌ Incorreta
Hardware (roteadores, linhas de comunicação, filtros de linhas, nobreaks, pen drives) são ativos de infraestrutura que dão suporte à informação, mas não são o recurso crítico sob risco. A banca incluiu essa opção para testar se o candidato sabe diferenciar ativos de apoio (hardware) do ativo principal (informação).
Alternativa D — ❌ Incorreta
Documentação sobre software, sistemas de informação e manuais de ativos de redes são ativos de documentação, que são importantes, mas não são o recurso crítico sob risco de segurança da informação. A alternativa E é mais completa e correta porque elenca os ativos de informação em seus diferentes estados.
Alternativa E — ✅ Correta ⟵ GABARITO
A alternativa E elenca exatamente os ativos de informação em seus três estados — dados em processamento, estáticos (armazenados) e em transmissão — além de elementos diretamente ligados à informação, como backups, logs, base de dados e servidores. Esses são os recursos críticos sob risco de segurança da informação, pois representam o próprio objeto da segurança da informação. A alternativa está correta porque identifica o núcleo do que precisa ser protegido.