Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — Avança SP 2024
Segurança da Informação›Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
qa632594
Banca
Avança SP
Órgão
Pref Caconde
Ano
2024
Cargo
Tec ( )
Segurança da Informação abrange a proteção das informações, sistemas, recursos e demais ativos contra desastres, erros e manipulação não autorizada, objetivando a redução da probabilidade e do impacto de incidentes de segurança. Um dos desastres que pode ser causado quando as normas de segurança são inadequadas é:
AO sigilo da informação interna.
BA preservação de ativos.
CA redução dos riscos de invasão.
DO roubo da informação por terceiros.
EA mitigação das ameaças.
Revelar gabarito e comentário▾
GabaritoD — O roubo da informação por terceiros.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Segurança da Informação: Ameaças e Consequências de Normas Inadequadas
Gabarito: letra D. Quando as normas de segurança são inadequadas, um dos desastres possíveis é o roubo da informação por terceiros, pois a falta de controles eficazes deixa os ativos vulneráveis a ações maliciosas. As demais alternativas descrevem objetivos ou resultados positivos da segurança da informação, não consequências de sua falha.
A segurança da informação existe para proteger os ativos — informações, sistemas e recursos — contra ameaças que possam explorar vulnerabilidades. Uma ameaça é qualquer coisa com potencial de causar dano, e uma vulnerabilidade é uma fraqueza que pode ser explorada. Quando as normas de segurança são inadequadas, as vulnerabilidades não são tratadas, e as ameaças têm maior probabilidade de se concretizar, resultando em incidentes como roubo, perda ou destruição de dados.
O roubo de informação por terceiros é um exemplo clássico de incidente de segurança que ocorre quando os controles de proteção falham. A norma ABNT NBR ISO/IEC 27001, em seu item 5.15, estabelece que regras para controlar o acesso físico e lógico às informações devem ser implementadas — justamente para impedir que pessoas não autorizadas obtenham acesso indevido. Se essas regras são inadequadas ou inexistentes, um agente externo pode explorar essa falha e subtrair informações confidenciais.
As outras alternativas representam, na verdade, os objetivos que a segurança da informação busca alcançar: garantir o sigilo (confidencialidade), preservar os ativos, reduzir riscos de invasão e mitigar ameaças. Elas são consequências positivas de uma boa gestão de segurança, não desastres causados por normas inadequadas. A banca explora exatamente essa inversão: apresenta metas desejáveis como se fossem problemas.
ABNT-NBR-ISO/IEC-27001-5.15
Controle — "Regras para controlar o acesso físico e lógico às informações e a outros ativos associados devem ser estabelecidas e implementadas com base nos requisitos de segurança da informação e de negócios."
Esse controle é a defesa direta contra o roubo de informações: se ele não existe ou é mal implementado, a porta fica aberta para terceiros. É exatamente esse o cenário que a questão descreve como "desastre causado por normas inadequadas".
Segurança da Informação
1Objetivos (metas positivas)
Sigilo da informação
Preservação de ativos
Redução de riscos de invasão
Mitigação de ameaças
2Consequência de normas inadequadas
Roubo da informação por terceiros
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
O sigilo da informação interna é um objetivo da segurança da informação, não um desastre. O princípio da confidencialidade busca justamente garantir que a informação não seja revelada a quem não está autorizado. Normas inadequadas podem comprometer o sigilo, mas o sigilo em si não é uma consequência negativa — é uma meta a ser protegida.
Alternativa B — ❌ Incorreta
A preservação de ativos é outro resultado desejado da segurança da informação. A norma busca proteger os ativos contra danos, perdas e acessos não autorizados. Preservar ativos é o que se espera de um bom sistema de segurança, não um desastre decorrente de falhas.
Alternativa C — ❌ Incorreta
A redução dos riscos de invasão é um benefício de normas de segurança bem implementadas. O objetivo da gestão de riscos é justamente reduzir a probabilidade e o impacto de incidentes. Se as normas são inadequadas, os riscos de invasão aumentam, não diminuem.
Alternativa D — ✅ Correta ⟵ GABARITO
O roubo da informação por terceiros é uma consequência direta de normas de segurança inadequadas. Sem controles de acesso eficazes, como os previstos no item 5.15 da ABNT NBR ISO/IEC 27001, um agente externo pode explorar vulnerabilidades e subtrair informações confidenciais. É exatamente o tipo de desastre que a segurança da informação busca prevenir.
Alternativa E — ❌ Incorreta
A mitigação das ameaças é um objetivo da segurança da informação, não um desastre. Mitigar ameaças significa reduzir a probabilidade ou o impacto de um incidente. Normas inadequadas falham em mitigar ameaças, mas a mitigação em si é uma meta positiva.
A questão é direta: ela pede para identificar qual das opções é um desastre causado por normas inadequadas. Todas as alternativas, exceto a D, descrevem objetivos ou resultados positivos da segurança da informação. A pegadinha está em reconhecer que "sigilo", "preservação", "redução de riscos" e "mitigação" são metas, não problemas.
NÃO CAIA NESSA!
A banca inverte a lógica: apresenta os objetivos da segurança da informação (sigilo, preservação, redução de riscos, mitigação) como se fossem desastres. O candidato que não distingue meta de consequência acaba marcando uma alternativa que descreve algo positivo. A pergunta é: o que acontece de ruim quando as normas falham? A resposta é o roubo — um incidente real, não um objetivo.