Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — FUNDATEC 2023
Segurança da Informação›Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
qa542344
Banca
FUNDATEC
Órgão
Pref Sapucaia do Sul
Ano
2023
Cargo
Tec ( )
Um sistema de segurança da informação alinha objetivos, políticas e mecanismos a serem implementados. Sobre esse assunto, analise as seguintes asserções e a relação proposta entre elas:
I. Os mecanismos de segurança são os meios através dos quais garantimos que determinada política está sendo cumprida; são ferramentas disponíveis para implementar uma política de segurança. Podem ser desde procedimentos físicos (como impedir a entrada de usuários em determinada sala) até procedimentos implementados em hardware ou software (como algoritmos de criptografia ou controle de acesso).
PORQUE
II. A política de segurança define as regras gerais pelas quais é fornecido acesso aos recursos. E serve para avaliar a segurança de um sistema e definir regras e práticas que regulamentam como devemos proteger e distribuir os recursos.
A respeito dessas asserções, assinale a alternativa correta.
AAs asserções I e II são proposições verdadeiras, e a II é uma justificativa da I.
BAs asserções I e II são proposições verdadeiras, mas a II não é uma justificativa da I.
CA asserção I é uma proposição verdadeira, e a II é uma proposição falsa.
DA asserção I é uma proposição falsa, e a II é uma proposição verdadeira.
EAs asserções I e II são proposições falsas.
Revelar gabarito e comentário▾
GabaritoA — As asserções I e II são proposições verdadeiras, e a II é uma justificativa da I.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Política de Segurança da Informação: mecanismos e regras
Gabarito: letra A. As asserções I e II são verdadeiras, e a II é uma justificativa da I. A política de segurança define as regras gerais de acesso e proteção dos recursos, enquanto os mecanismos de segurança são os meios (físicos, lógicos, de hardware ou software) que garantem o cumprimento dessas regras. A relação é de dependência direta: a política estabelece o "o quê" e o "porquê", enquanto os mecanismos implementam o "como".
A segurança da informação, conforme a norma ABNT NBR ISO/IEC 27001, é a "preservação da confidencialidade, integridade e disponibilidade da informação", podendo envolver também autenticidade, responsabilidade, não repúdio e confiabilidade. Para alcançar esses objetivos, a organização estabelece uma estrutura hierárquica: a política de segurança define as diretrizes e regras gerais; os procedimentos detalham como executar tarefas específicas; e os mecanismos de segurança são as ferramentas e controles que operacionalizam essas regras. A política é o documento estratégico, aprovado pela direção, que orienta todas as ações de segurança. Os mecanismos são a materialização prática dessa política — por exemplo, se a política determina que o acesso a uma sala de servidores é restrito, o mecanismo pode ser uma porta com fechadura biométrica ou um crachá de identificação. Se a política exige criptografia para dados sensíveis, o mecanismo é o algoritmo de criptografia implementado no sistema.
A asserção I descreve exatamente esse papel dos mecanismos: são os meios através dos quais garantimos que determinada política está sendo cumprida. A asserção II, por sua vez, define a política de segurança como o conjunto de regras gerais que regulamentam o acesso e a proteção dos recursos. A relação entre elas é de justificativa: a política estabelece as regras (o que deve ser feito), e os mecanismos são a forma de implementá-las (como fazer). Sem a política, os mecanismos não teriam direção; sem os mecanismos, a política seria apenas um documento sem aplicação prática.
A banca explora aqui a distinção entre política (o que deve ser feito) e mecanismo (como fazer). É uma relação de complementaridade e dependência: a política é o guia estratégico, e os mecanismos são a execução tática. Essa distinção é fundamental para entender a estrutura de segurança da informação em qualquer organização.
Segurança da informação
1Política de segurança
Regras gerais de acesso
Proteção e distribuição de recursos
Documento estratégico
2Mecanismos de segurança
Meios de implementar a política
Físicos (controle de acesso a salas)
Lógicos (criptografia, controle de acesso)
3Relação
Política define o quê/porquê
Mecanismos implementam o como
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa A afirma que as asserções I e II são verdadeiras e que a II é uma justificativa da I. Isso está correto: a asserção I descreve os mecanismos de segurança como meios de implementar políticas, e a asserção II define a política de segurança como o conjunto de regras que regulamentam o acesso e a proteção dos recursos. A II justifica a I porque a política é a base que dá sentido aos mecanismos — sem as regras definidas pela política, os mecanismos não teriam o que implementar. A relação de justificativa é direta e lógica.
Alternativa B — ❌ Incorreta
A alternativa B afirma que as asserções são verdadeiras, mas que a II não é uma justificativa da I. Isso está incorreto: a II é exatamente a justificativa da I, pois a política de segurança define as regras que os mecanismos implementam. A relação entre elas é de causa e efeito — a política estabelece as diretrizes, e os mecanismos são a materialização dessas diretrizes. A banca tenta confundir o candidato ao negar essa relação de dependência, mas ela é clara e direta.
Alternativa C — ❌ Incorreta
A alternativa C afirma que a asserção I é verdadeira e a II é falsa. Isso está incorreto: a asserção II também é verdadeira, pois define corretamente a política de segurança como o conjunto de regras gerais que regulamentam o acesso e a proteção dos recursos. A política de segurança é, de fato, o documento que orienta a segurança da informação na organização, definindo diretrizes, objetivos e responsabilidades. A banca tenta fazer o candidato acreditar que a II é falsa, mas ela está perfeitamente alinhada com os conceitos da norma.
Alternativa D — ❌ Incorreta
A alternativa D afirma que a asserção I é falsa e a II é verdadeira. Isso está incorreto: a asserção I também é verdadeira, pois descreve corretamente os mecanismos de segurança como os meios de implementar políticas, incluindo procedimentos físicos (como controle de acesso a salas) e lógicos (como criptografia e controle de acesso). A banca tenta inverter os valores, mas ambas as asserções são verdadeiras e complementares.
Alternativa E — ❌ Incorreta
A alternativa E afirma que ambas as asserções são falsas. Isso está incorreto: tanto a I quanto a II são verdadeiras, conforme explicado acima. A banca tenta fazer o candidato acreditar que nenhuma das afirmações está correta, mas ambas estão perfeitamente alinhadas com os conceitos de segurança da informação. A relação entre política e mecanismos é fundamental e bem definida na literatura e nas normas.
PEGA ESSA DICA!
Para questões de asserção-razão, identifique primeiro se cada asserção é verdadeira ou falsa isoladamente. Depois, verifique se a segunda asserção explica ou justifica a primeira. Aqui, a política define as regras (II) e os mecanismos as implementam (I) — a relação de justificativa é clara. Na prova, se a II explica o porquê da I, a resposta é a letra A.