Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — Avança SP 2024

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
qa632594
Banca
Avança SP
Órgão
Pref Caconde
Ano
2024
Cargo
Tec ( )
Segurança da Informação abrange a proteção das informações, sistemas, recursos e demais ativos contra desastres, erros e manipulação não autorizada, objetivando a redução da probabilidade e do impacto de incidentes de segurança. Um dos desastres que pode ser causado quando as normas de segurança são inadequadas é:
  1. AO sigilo da informação interna.
  2. BA preservação de ativos.
  3. CA redução dos riscos de invasão.
  4. DO roubo da informação por terceiros.
  5. EA mitigação das ameaças.
Revelar gabarito e comentário

GabaritoD — O roubo da informação por terceiros.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança da Informação: Ameaças e Consequências de Normas Inadequadas

Gabarito: letra D. Quando as normas de segurança são inadequadas, um dos desastres possíveis é o roubo da informação por terceiros, pois a falta de controles eficazes deixa os ativos vulneráveis a ações maliciosas. As demais alternativas descrevem objetivos ou resultados positivos da segurança da informação, não consequências de sua falha.

A segurança da informação existe para proteger os ativos — informações, sistemas e recursos — contra ameaças que possam explorar vulnerabilidades. Uma ameaça é qualquer coisa com potencial de causar dano, e uma vulnerabilidade é uma fraqueza que pode ser explorada. Quando as normas de segurança são inadequadas, as vulnerabilidades não são tratadas, e as ameaças têm maior probabilidade de se concretizar, resultando em incidentes como roubo, perda ou destruição de dados.

O roubo de informação por terceiros é um exemplo clássico de incidente de segurança que ocorre quando os controles de proteção falham. A norma ABNT NBR ISO/IEC 27001, em seu item 5.15, estabelece que regras para controlar o acesso físico e lógico às informações devem ser implementadas — justamente para impedir que pessoas não autorizadas obtenham acesso indevido. Se essas regras são inadequadas ou inexistentes, um agente externo pode explorar essa falha e subtrair informações confidenciais.

As outras alternativas representam, na verdade, os objetivos que a segurança da informação busca alcançar: garantir o sigilo (confidencialidade), preservar os ativos, reduzir riscos de invasão e mitigar ameaças. Elas são consequências positivas de uma boa gestão de segurança, não desastres causados por normas inadequadas. A banca explora exatamente essa inversão: apresenta metas desejáveis como se fossem problemas.

ABNT-NBR-ISO/IEC-27001-5.15

Controle — "Regras para controlar o acesso físico e lógico às informações e a outros ativos associados devem ser estabelecidas e implementadas com base nos requisitos de segurança da informação e de negócios."

Esse controle é a defesa direta contra o roubo de informações: se ele não existe ou é mal implementado, a porta fica aberta para terceiros. É exatamente esse o cenário que a questão descreve como "desastre causado por normas inadequadas".

Segurança da Informação
  • 1Objetivos (metas positivas)
    • Sigilo da informação
    • Preservação de ativos
    • Redução de riscos de invasão
    • Mitigação de ameaças
  • 2Consequência de normas inadequadas
    • Roubo da informação por terceiros
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O sigilo da informação interna é um objetivo da segurança da informação, não um desastre. O princípio da confidencialidade busca justamente garantir que a informação não seja revelada a quem não está autorizado. Normas inadequadas podem comprometer o sigilo, mas o sigilo em si não é uma consequência negativa — é uma meta a ser protegida.

Alternativa B — ❌ Incorreta

A preservação de ativos é outro resultado desejado da segurança da informação. A norma busca proteger os ativos contra danos, perdas e acessos não autorizados. Preservar ativos é o que se espera de um bom sistema de segurança, não um desastre decorrente de falhas.

Alternativa C — ❌ Incorreta

A redução dos riscos de invasão é um benefício de normas de segurança bem implementadas. O objetivo da gestão de riscos é justamente reduzir a probabilidade e o impacto de incidentes. Se as normas são inadequadas, os riscos de invasão aumentam, não diminuem.

Alternativa D — ✅ Correta ⟵ GABARITO

O roubo da informação por terceiros é uma consequência direta de normas de segurança inadequadas. Sem controles de acesso eficazes, como os previstos no item 5.15 da ABNT NBR ISO/IEC 27001, um agente externo pode explorar vulnerabilidades e subtrair informações confidenciais. É exatamente o tipo de desastre que a segurança da informação busca prevenir.

Alternativa E — ❌ Incorreta

A mitigação das ameaças é um objetivo da segurança da informação, não um desastre. Mitigar ameaças significa reduzir a probabilidade ou o impacto de um incidente. Normas inadequadas falham em mitigar ameaças, mas a mitigação em si é uma meta positiva.

A questão é direta: ela pede para identificar qual das opções é um desastre causado por normas inadequadas. Todas as alternativas, exceto a D, descrevem objetivos ou resultados positivos da segurança da informação. A pegadinha está em reconhecer que "sigilo", "preservação", "redução de riscos" e "mitigação" são metas, não problemas.

NÃO CAIA NESSA!

A banca inverte a lógica: apresenta os objetivos da segurança da informação (sigilo, preservação, redução de riscos, mitigação) como se fossem desastres. O candidato que não distingue meta de consequência acaba marcando uma alternativa que descreve algo positivo. A pergunta é: o que acontece de ruim quando as normas falham? A resposta é o roubo — um incidente real, não um objetivo.

Gabarito: letra D

Link permanente: /questoes/qa632594