Pular para o conteúdo principal

Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — INSTITUTO AOCP 2024

Segurança da InformaçãoSGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
qa632694
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )

No contexto do Ministério da Gestão e da Inovação, ao implementar um programa de segurança da informação, a principal prioridade do CISO (Chief Information Security Officer – Diretor de Segurança da Informação) e da equipe de segurança da informação deve ser

  1. Aimplementar uma solução de firewall para bloquear acessos à rede da empresa.
  2. Brealizar reuniões com funcionários acerca dos objetivos da organização quanto à segurança da informação.
  3. Ccriar um plano estratégico para alcançar os objetivos de segurança da informação na organização.
  4. Dfazer a análise das políticas de ingestão de dados.
  5. Everificar a segurança da rede da empresa, tanto interna quanto externa.
Revelar gabarito e comentário

GabaritoC — criar um plano estratégico para alcançar os objetivos de segurança da informação na organização.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

SGSI e a prioridade estratégica do CISO

Gabarito: letra C. A principal prioridade do CISO e da equipe de segurança da informação ao implementar um programa de segurança é criar um plano estratégico para alcançar os objetivos de segurança da informação na organização — ou seja, o planejamento estratégico alinhado aos objetivos do negócio, que é a essência do Sistema de Gestão de Segurança da Informação (SGSI) preconizado pela ISO/IEC 27001. As demais alternativas tratam de atividades táticas ou operacionais (firewall, reuniões, análise de políticas, verificação de rede), que são importantes, mas não constituem a prioridade máxima do CISO.

O SGSI é um modelo de gestão que visa estabelecer, implementar, operar, monitorar, analisar criticamente, manter e melhorar a segurança da informação, sempre alinhado à estratégia da organização. A ISO/IEC 27001, norma certificável da família 27000, define os requisitos para esse sistema, e a ISO/IEC 27002 traz o código de boas práticas com os controles. O ponto central é que a segurança da informação não é um fim em si mesma, mas um meio para proteger os ativos de informação e dar suporte aos objetivos do negócio.

O papel do CISO (Chief Information Security Officer) é, antes de tudo, estratégico: ele deve traduzir os objetivos de negócio em objetivos de segurança, definir a política de segurança da informação (POSIC), aprovar a abordagem de gestão de riscos e garantir que os recursos necessários estejam disponíveis. A alta direção deve demonstrar liderança e comprometimento com o SGSI, e a política de segurança deve ser apropriada ao propósito da organização, incluir objetivos de segurança e demonstrar compromisso com a melhoria contínua.

Na prática, o plano estratégico do CISO envolve:

  • Definir o contexto da organização: entender as questões internas e externas, as partes interessadas e o escopo do SGSI.

  • Estabelecer a política de segurança da informação (POSIC): a base para normas, procedimentos e controles.

  • Definir a abordagem de avaliação de riscos: metodologias e critérios, alinhados à ISO/IEC 27005.

  • Planejar o tratamento dos riscos: identificar, analisar, avaliar e tratar os riscos, selecionando os controles adequados.

  • Obter aprovação gerencial: para os riscos residuais e para a implementação do SGSI.

A pegadinha da questão está em confundir a prioridade estratégica (o plano) com as atividades operacionais (firewall, reuniões, verificação de rede). O CISO pensa no todo, no longo prazo, no alinhamento com o negócio; as demais alternativas são ações pontuais que, embora façam parte do programa, não são a principal prioridade. Guarde essa distinção: estratégia (plano) vem antes de tática (controles) e operação (execução).

Prioridade do CISO
  • 1Estratégica (o plano)
    • Criar plano estratégico
    • Alinhado aos objetivos do negócio
    • Essência do SGSI (ISO 27001)
  • 2Tática/Operacional (não é a prioridade)
    • Firewall (ferramenta)
    • Reuniões de conscientização
    • Verificação de rede
    • Análise de políticas de dados
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Implementar uma solução de firewall é uma medida tática/operacional de segurança de rede. O firewall é um controle importante, mas é apenas uma ferramenta dentro do programa de segurança. A prioridade do CISO não é escolher uma ferramenta específica, mas sim planejar estrategicamente como alcançar os objetivos de segurança. A alternativa confunde a ferramenta com a estratégia.

Alternativa B — ❌ Incorreta

Realizar reuniões com funcionários sobre os objetivos da organização é uma ação de conscientização e comunicação, que faz parte do apoio ao SGSI (item "Apoio" da ISO 27001). Porém, é uma atividade de divulgação do que já foi planejado, não a prioridade máxima. A conscientização é consequência de um bom planejamento, não o ponto de partida. A alternativa troca a causa (plano) pelo efeito (comunicação).

Alternativa C — ✅ Correta ⟵ GABARITO

Criar um plano estratégico para alcançar os objetivos de segurança da informação é exatamente a prioridade do CISO. A ISO/IEC 27001 estabelece que o SGSI deve ser uma decisão estratégica da organização, e o planejamento é a fase inicial do ciclo PDCA (Plan-Do-Check-Act). O plano define o que fazer, como fazer, com quais recursos e em que prazo, alinhado aos objetivos do negócio. Sem um plano estratégico, as demais ações (firewall, reuniões, verificação de rede) ficam desconexas e sem direção.

Alternativa D — ❌ Incorreta

Fazer a análise das políticas de ingestão de dados é uma atividade específica de governança de dados, relacionada à qualidade e ao tratamento de dados. Embora a segurança da informação envolva a proteção de dados, a "ingestão de dados" é um conceito mais ligado a big data e pipelines de dados, não à prioridade estratégica do CISO. A alternativa foge do escopo central da questão, que é o planejamento estratégico de segurança.

Alternativa E — ❌ Incorreta

Verificar a segurança da rede da empresa, interna e externa, é uma atividade de monitoramento e avaliação (fase Check do PDCA). É uma ação operacional importante, mas que ocorre depois do planejamento e da implementação. A alternativa confunde a verificação (controle) com a prioridade estratégica (planejamento). O CISO não começa verificando; ele começa planejando.

NÃO CAIA NESSA!

A banca explora a confusão entre estratégia e operação. O candidato que pensa no dia a dia da segurança (firewall, rede, reuniões) marca as alternativas A, B ou E, mas a prioridade do CISO é o plano estratégico — o que dá direção a todas as outras atividades. Lembre-se: o CISO é um estrategista, não um técnico.

PEGA ESSA DICA!

Na prova, quando a pergunta for sobre a "principal prioridade" ou "papel estratégico" do CISO, procure a alternativa que fale em planejamento, estratégia, alinhamento com o negócio ou política de segurança. Atividades como firewall, IDS, reuniões e verificação de rede são sempre táticas ou operacionais — nunca a prioridade máxima.

Gabarito: letra C

Link permanente: /questoes/qa632694