Pular para o conteúdo principal

Questão de Segurança da Informação — Gestão de Ativos e Classificação da Informação — INSTITUTO AOCP 2024

Segurança da InformaçãoGestão de Ativos e Classificação da Informação
Código
qa632708
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
Em um sistema de segurança da informação, a classificação de dados visa
  1. Apriorizar ativos de informação com base em sua sensibilidade.
  2. Bdefinir acessos aos sistemas de informação.
  3. Ccontrolar status de software.
  4. Dmonitorar tráfego na rede interna da organização.
  5. Earmazenar informações com backups em servidores externos.
Revelar gabarito e comentário

GabaritoA — priorizar ativos de informação com base em sua sensibilidade.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Classificação da Informação em Segurança da Informação

Gabarito: letra A. A classificação de dados visa priorizar ativos de informação com base em sua sensibilidade, pois é por meio dela que se determina o nível de proteção adequado para cada informação, considerando seu valor, requisitos legais, sensibilidade e criticidade para a organização. Esse é o objetivo central do controle de classificação da informação, conforme a norma ABNT NBR ISO/IEC 27001 (Seção 8.2) e a ISO/IEC 27002.

A classificação da informação é um dos pilares da gestão de ativos em segurança da informação. Ela consiste em atribuir um nível de sensibilidade (como público, interno, confidencial, restrito ou secreto) a cada informação, de modo a indicar a necessidade, as prioridades e o nível esperado de proteção quando do tratamento dessa informação. O objetivo é assegurar que a informação receba um nível adequado de proteção, de acordo com a sua importância para a organização.

A norma ABNT NBR ISO/IEC 27001, na seção 8.2.1, estabelece que a informação deve ser classificada em termos do seu valor, requisitos legais, sensibilidade e criticidade para evitar modificação ou divulgação não autorizada. Isso significa que a classificação não é um fim em si mesma, mas um meio para priorizar os esforços de proteção: informações mais sensíveis e críticas recebem controles de segurança mais rigorosos, enquanto informações menos sensíveis podem ser tratadas com controles mais simples.

Na prática, a classificação funciona assim: uma organização define um esquema de classificação (por exemplo, com os níveis "Público", "Interno", "Confidencial" e "Restrito"), e cada ativo de informação é classificado pelo seu proprietário. Com base nessa classificação, são definidos os controles de proteção adequados, como criptografia, controle de acesso, rotulagem e tratamento da informação. Por exemplo, um documento com dados pessoais de clientes (classificado como "Confidencial") deve ser criptografado e acessível apenas a um grupo restrito de pessoas, enquanto um folheto institucional (classificado como "Público") pode ser amplamente divulgado.

É importante distinguir a classificação da informação de outros controles de segurança, como o controle de acesso, o monitoramento de rede e o backup. A classificação é uma atividade de análise e priorização que antecede e orienta a aplicação desses outros controles. O controle de acesso, por exemplo, define quem pode acessar o quê, mas é a classificação que determina o nível de proteção necessário para cada informação. Já o backup é uma medida de disponibilidade, que pode ser aplicada de forma diferenciada conforme a criticidade da informação classificada.

A banca explora exatamente essa confusão: o candidato pode associar a classificação a outras atividades de segurança, como definir acessos, controlar software, monitorar rede ou fazer backup. No entanto, a classificação tem um propósito específico e anterior a essas atividades: priorizar os ativos de informação com base em sua sensibilidade, para que os recursos de proteção sejam alocados de forma eficiente e eficaz.

Guarde essa distinção: a classificação é o ponto de partida da proteção da informação — é ela que define o "quanto" de proteção cada informação merece. As demais alternativas tratam de controles que dependem da classificação, mas não são o objetivo dela.

Alternativa A — ✅ Correta ⟵ GABARITO

A classificação de dados visa priorizar ativos de informação com base em sua sensibilidade. Isso está alinhado com o objetivo do controle de classificação da informação, que é assegurar que a informação receba um nível adequado de proteção, de acordo com a sua importância para a organização. A norma ABNT NBR ISO/IEC 27001, seção 8.2.1, estabelece que a informação deve ser classificada em termos do seu valor, requisitos legais, sensibilidade e criticidade. A sensibilidade é o critério central: quanto mais sensível a informação, maior a prioridade de proteção.

Alternativa B — ❌ Incorreta

Definir acessos aos sistemas de informação é função do controle de acesso, não da classificação de dados. O controle de acesso (seção 9 da ISO/IEC 27002) trata de políticas, gerenciamento de acesso do usuário e responsabilidades dos usuários. A classificação da informação é um insumo para o controle de acesso, mas não é o seu objetivo. A banca troca o propósito da classificação pelo propósito de um controle que dela depende.

Alternativa C — ❌ Incorreta

Controlar status de software é uma atividade de gestão de ativos de software, relacionada ao gerenciamento de licenças e à proteção contra cópias ilegais. Isso não tem relação com a classificação de dados, que trata da sensibilidade e criticidade da informação, não do ciclo de vida do software. A alternativa confunde a classificação da informação com o gerenciamento de ativos de TI.

Alternativa D — ❌ Incorreta

Monitorar tráfego na rede interna é uma atividade de segurança de redes, envolvendo ferramentas como IDS (Intrusion Detection System) e IPS (Intrusion Prevention System). A classificação de dados não tem como objetivo monitorar o tráfego de rede; ela é uma atividade de análise e priorização da informação, que ocorre antes da implementação de controles de rede. A alternativa troca o propósito da classificação por uma atividade de monitoramento.

Alternativa E — ❌ Incorreta

Armazenar informações com backups em servidores externos é uma medida de disponibilidade, relacionada à continuidade de negócios e à recuperação de desastres. O backup é um controle que pode ser aplicado de forma diferenciada conforme a criticidade da informação classificada, mas não é o objetivo da classificação. A alternativa confunde a classificação com uma medida de proteção que dela depende.

NÃO CAIA NESSA!

A banca explora a confusão entre a classificação da informação e os controles que dependem dela. O candidato pode associar a classificação a atividades como controle de acesso, monitoramento de rede ou backup, mas todas essas são consequências da classificação, não o seu objetivo. A classificação é o ponto de partida: ela define o nível de proteção necessário, e os demais controles são aplicados com base nessa definição. Fique atento: a classificação prioriza ativos com base na sensibilidade — é isso que a questão cobra.

PEGA ESSA DICA!

Para resolver questões sobre classificação da informação, lembre-se da finalidade: ela serve para priorizar a proteção com base na sensibilidade e criticidade. Pergunte-se: "essa atividade define o nível de proteção da informação?" Se sim, é classificação. Se a atividade é uma consequência da classificação (como definir acessos, monitorar rede ou fazer backup), ela não é o objetivo da classificação. Essa distinção resolve a maioria das questões do tema.

Gabarito: letra A

Link permanente: /questoes/qa632708