Pular para o conteúdo principal

Questão de Segurança da Informação — Gestão de Continuidade de Negócio (NBR ISO/IEC 15999-1, 15999-2, 27002, 22313, etc.) — Avança SP 2023

Segurança da InformaçãoGestão de Continuidade de Negócio (NBR ISO/IEC 15999-1, 15999-2, 27002, 22313, etc.)
Código
qa541252
Banca
Avança SP
Órgão
Pref Morungaba
Ano
2023
Cargo
ASI (Morungaba)
Qual é o objetivo principal do Plano de Continuidade de Negócios?
  1. AGerenciar incidentes de segurança da informação.
  2. BGarantir que os serviços de informação sejam continuamente disponíveis.
  3. CAumentar o tempo de resposta aos incidentes.
  4. DGarantir a segurança das informações.
  5. EGarantir a integridade dos dados.
Revelar gabarito e comentário

GabaritoB — Garantir que os serviços de informação sejam continuamente disponíveis.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Plano de Continuidade de Negócios (PCN)

Gabarito: letra B. O objetivo principal do Plano de Continuidade de Negócios é garantir que os serviços de informação sejam continuamente disponíveis, assegurando a retomada das operações críticas em tempo hábil após um desastre ou interrupção. Esse entendimento está alinhado à norma ABNT NBR ISO/IEC 27002, que trata da gestão da continuidade do negócio, e ao próprio conceito de disponibilidade, um dos pilares da segurança da informação.

O Plano de Continuidade de Negócios (PCN) é um documento que define um conjunto de estratégias, diretrizes e ações preventivas para garantir que os processos essenciais de uma organização sejam preservados e retomados após a ocorrência de um incidente grave, como um desastre natural, uma falha de infraestrutura ou um ataque cibernético. O foco central do PCN é a disponibilidade: manter os serviços de informação acessíveis e operacionais no momento em que são necessários, mesmo diante de adversidades. Isso envolve identificar os processos críticos, definir estratégias de recuperação (como redundância de sistemas, sites alternativos e backups) e estabelecer procedimentos claros de resposta e retomada.

A norma ABNT NBR ISO/IEC 27002, em sua seção sobre Gestão da Continuidade do Negócio, estabelece que o objetivo é "não permitir a interrupção das atividades do negócio e proteger os processos críticos contra efeitos de falhas ou desastres significativos, e assegurar a sua retomada em tempo hábil". Esse trecho evidencia que a essência do PCN é a continuidade operacional, ou seja, a disponibilidade dos serviços. O PCN não se confunde com a gestão de incidentes de segurança da informação, que trata da resposta a eventos pontuais de segurança (como um ataque ou uma violação), nem com a garantia de confidencialidade ou integridade dos dados, que são outros pilares da segurança da informação.

Na prática, o PCN é construído a partir de uma análise de impacto nos negócios (BIA), que identifica os processos vitais e os recursos necessários para mantê-los. Em seguida, são definidas estratégias de continuidade, como a implementação de um site de contingência, a replicação de dados em tempo real ou a contratação de serviços de nuvem. O plano também deve ser testado e revisado periodicamente para garantir sua efetividade. Por exemplo, se uma empresa de e-commerce sofre um incêndio em seu datacenter, o PCN deve prever a ativação de um ambiente alternativo em outro local, permitindo que o site continue no ar e as vendas não sejam interrompidas. Sem o PCN, a empresa ficaria fora do ar por dias, gerando prejuízos financeiros e perda de confiança dos clientes.

A banca explora a confusão entre o PCN e outros conceitos de segurança da informação. É comum o candidato confundir o objetivo do PCN com a gestão de incidentes, com a segurança da informação como um todo ou com a integridade dos dados. A pegadinha está em distinguir o foco do PCN: ele não trata de proteger a informação contra acessos não autorizados (confidencialidade) nem de garantir que ela não seja alterada (integridade), mas sim de garantir que ela esteja disponível quando necessário. O PCN é uma ferramenta de gestão de continuidade, não de segurança da informação em sentido estrito, embora esteja relacionado a ela.

Guarde essa distinção: o PCN é sobre disponibilidade e continuidade; a gestão de incidentes é sobre resposta a eventos; a segurança da informação é sobre proteção (confidencialidade, integridade, disponibilidade). É exatamente nessa fronteira que as alternativas se dividem.

1Objetivo principal
Disponibilidade dos serviços
Retomada em tempo hábil
2Base normativa
ABNT NBR ISO/IEC 27002
3Construção
Análise de impacto (BIA)
Estratégias de recuperação
Testes e revisões
4Distinções
Gestão de incidentes (resposta a eventos)
Segurança da informação (proteção)
Integridade (não alteração)
Plano de Continuidade de Negócios (PCN)
LEVELsoulevel.com.br
Plano de Continuidade de Negócios (PCN): Objetivo principal (Disponibilidade dos serviços, Retomada em tempo hábil); Base normativa (ABNT NBR ISO/IEC 27002); Construção (Análise de impacto (BIA), Estratégias de recuperação, Testes e revisões); Distinções (Gestão de incidentes (resposta a eventos), Segurança da informação (proteção), Integridade (não alteração))

Alternativa A — ❌ Incorreta

Gerenciar incidentes de segurança da informação é o objetivo da gestão de incidentes, que envolve detectar, responder e recuperar-se de eventos de segurança, como ataques ou violações. O PCN tem um escopo mais amplo: ele visa garantir a continuidade dos negócios como um todo, não apenas responder a incidentes de segurança. Embora a gestão de incidentes possa ser uma parte do PCN, não é o seu objetivo principal.

Alternativa B — ✅ Correta ⟵ GABARITO

O objetivo principal do PCN é exatamente garantir que os serviços de informação sejam continuamente disponíveis. Isso está alinhado ao conceito de disponibilidade, um dos pilares da segurança da informação, e à norma ABNT NBR ISO/IEC 27002, que define a gestão da continuidade do negócio como o processo de proteger os processos críticos e assegurar sua retomada em tempo hábil. O PCN é a ferramenta que materializa esse objetivo.

Alternativa C — ❌ Incorreta

Aumentar o tempo de resposta aos incidentes é o oposto do que se busca. O PCN visa reduzir o tempo de resposta e de recuperação, para minimizar o impacto de uma interrupção. Aumentar o tempo de resposta seria contraproducente e contrário aos objetivos de continuidade.

Alternativa D — ❌ Incorreta

Garantir a segurança das informações é um objetivo mais amplo, que envolve a proteção da confidencialidade, integridade e disponibilidade. O PCN foca especificamente na disponibilidade e na continuidade dos serviços, não na segurança como um todo. A segurança da informação é um conceito mais abrangente, do qual o PCN é uma parte.

Alternativa E — ❌ Incorreta

Garantir a integridade dos dados é um dos pilares da segurança da informação, mas não é o objetivo principal do PCN. A integridade refere-se à proteção contra alterações não autorizadas, enquanto o PCN foca na disponibilidade e na continuidade dos serviços. Embora a integridade seja importante, ela não é o foco central do plano de continuidade.

Gabarito: letra B

Link permanente: /questoes/qa541252