Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — INSTITUTO AOCP 2024
Segurança da Informação›Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
qa632693
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
O processo de criação de políticas de segurança da informação de uma organização deve basear-se em alguns princípios. Quais diretrizes devem fazer parte desses princípios fundamentais?
AConfidencialidade, integridade, disponibilidade.
BAutoridade, conformidade, transparência.
CConformidade regulatória, gestão de riscos, continuidade de negócios.
DAnálise de informações, ingestão de dados, restrição.
ESegurança física, segurança lógica, segurança de redes.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Princípios Fundamentais da Segurança da Informação
Gabarito: letra A. Os princípios fundamentais que devem basear a criação de políticas de segurança da informação são a confidencialidade, a integridade e a disponibilidade — a chamada tríade CID, reconhecida internacionalmente e prevista em normas como a ABNT NBR ISO/IEC 27001 e 27002. As demais alternativas misturam conceitos de áreas distintas (gestão de riscos, continuidade de negócios, segurança física/lógica) que, embora relacionados, não constituem os princípios básicos da segurança da informação.
A segurança da informação é a proteção dos dados de uma organização contra ameaças, visando preservar seu valor. Para isso, apoia-se em propriedades ou princípios que garantem que a informação esteja protegida de forma adequada. A tríade CID é o alicerce: confidencialidade (a informação só é acessada por quem tem autorização), integridade (a informação não é alterada ou corrompida) e disponibilidade (a informação está acessível quando necessário). Esses três princípios são tão centrais que a própria Política Nacional de Segurança da Informação (Decreto nº 9.637/2018) os adota como finalidade: assegurar a disponibilidade, a integridade, a confidencialidade e a autenticidade da informação.
Além da tríade CID, outros princípios complementam a segurança da informação, como autenticidade (garantir que a informação vem de uma fonte confiável) e não repúdio (impedir que alguém negue ter realizado uma ação). Esses cinco princípios — confidencialidade, integridade, disponibilidade, autenticidade e não repúdio — formam o conjunto básico que orienta a criação de políticas de segurança. A norma ABNT NBR ISO/IEC 27001, que define os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), exige que a política de segurança da informação (PSI) inclua compromissos com a melhoria contínua e com o atendimento aos requisitos aplicáveis, sempre fundamentada nesses princípios.
Na prática, ao criar uma política de segurança, a organização deve definir diretrizes que garantam que a informação seja acessada apenas por pessoas autorizadas (confidencialidade), que não seja alterada indevidamente (integridade) e que esteja disponível quando demandada (disponibilidade). Por exemplo, uma política de senhas fortes protege a confidencialidade; um controle de versionamento de documentos protege a integridade; e um plano de backup garante a disponibilidade. A banca explora exatamente a confusão entre os princípios básicos e outros elementos da gestão de segurança, como gestão de riscos, conformidade e continuidade de negócios, que são importantes, mas não são os princípios fundamentais.
A pegadinha desta questão está em distinguir os princípios (o que a segurança da informação busca garantir) dos mecanismos e processos (como a segurança é implementada). A alternativa C, por exemplo, mistura conformidade regulatória, gestão de riscos e continuidade de negócios — todos são componentes de um programa de segurança, mas não são os princípios fundamentais. A alternativa E, por sua vez, apresenta segurança física, lógica e de redes, que são categorias de controles, não princípios. Guarde essa fronteira: princípios são as propriedades desejadas da informação; controles e processos são os meios para alcançá-las.
Princípios da Segurança da Informação: Tríade CID (fundamental) (Confidencialidade, Integridade, Disponibilidade); Complementares (Autenticidade, Não repúdio); Não são princípios (pegadinha) (Processos: gestão de riscos, conformidade, continuidade, Controles: segurança física, lógica, de redes)
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa apresenta exatamente a tríade CID: confidencialidade, integridade e disponibilidade. Esses são os princípios fundamentais da segurança da informação, reconhecidos internacionalmente e adotados como base para a criação de políticas de segurança. A confidencialidade garante que a informação seja acessada somente por pessoas autorizadas; a integridade assegura que a informação não seja modificada indevidamente; e a disponibilidade garante que a informação esteja acessível quando demandada. Esses três princípios são o alicerce de qualquer política de segurança da informação.
Alternativa B — ❌ Incorreta
A alternativa traz autoridade, conformidade e transparência. Embora a conformidade seja um aspecto relevante da gestão de segurança (a norma ISO 27002 tem uma seção dedicada a ela), autoridade e transparência não são princípios fundamentais da segurança da informação. Autoridade refere-se a permissões de acesso, um mecanismo de controle, e transparência é um valor organizacional, não uma propriedade da informação. A banca mistura conceitos de governança e gestão com os princípios básicos.
Alternativa C — ❌ Incorreta
A alternativa apresenta conformidade regulatória, gestão de riscos e continuidade de negócios. Esses são processos e áreas da gestão de segurança da informação, não princípios fundamentais. A gestão de riscos é um processo do SGSI (previsto na ISO 27001), a conformidade regulatória é um requisito a ser atendido, e a continuidade de negócios é um plano para garantir a disponibilidade em situações de desastre. A banca tenta confundir o candidato ao listar elementos importantes da gestão de segurança como se fossem princípios.
Alternativa D — ❌ Incorreta
A alternativa traz análise de informações, ingestão de dados e restrição. Esses termos não são princípios da segurança da informação. "Análise de informações" e "ingestão de dados" são atividades de processamento de dados, e "restrição" é uma consequência da confidencialidade, mas não um princípio autônomo. A alternativa é claramente um distrator, com termos técnicos que não se relacionam com os princípios fundamentais.
Alternativa E — ❌ Incorreta
A alternativa apresenta segurança física, segurança lógica e segurança de redes. Essas são categorias de controles de segurança, não princípios. A segurança física protege equipamentos e infraestrutura, a segurança lógica protege sistemas e dados, e a segurança de redes protege a comunicação. São meios para implementar os princípios, mas não são os princípios em si. A banca explora a confusão entre os meios (controles) e os fins (princípios).
NÃO CAIA NESSA!
A banca adora trocar os princípios (CID) pelos meios de implementação (controles físicos/lógicos, gestão de riscos, conformidade). A pergunta é: o que a política de segurança busca garantir? A resposta é a tríade CID. Controles e processos são como se garante, não o que se garante. Com treino, você identifica essa troca de longe 💪
PEGA ESSA DICA!
Para fixar, memorize a tríade CID e seus significados: Confidencialidade (acesso restrito), Integridade (dados íntegros) e Disponibilidade (acessível quando preciso). Na prova, desconfie de alternativas que misturem processos (gestão de riscos, continuidade) ou controles (físico, lógico) com os princípios. Se a alternativa não trouxer pelo menos um dos três pilares, ela está errada.