Pular para o conteúdo principal

Questão de Arquitetura de Software — Segurança da Informação — ACAFE 2024

Arquitetura de SoftwareSegurança da Informação
Código
qg053078
Banca
ACAFE
Órgão
CELESC
Ano
2024
Nível
Superior
Cargo
Analista de Sistemas - Desenvolvimento e Transformação Digital
Normas ISO/IEC são normas internacionalmente reconhecidas, desenvolvidas pela International Organization for Standardization (ISO) e pela International Electrotechnical Commission (IEC). A Norma ISO/IEC que serve de base para uma empresa elaborar sua política de segurança da informação é a:
  1. AISO/IEC 27004.
  2. BISO/IEC 27002.
  3. CISO/IEC 27003.
  4. DISO/IEC 27001.
  5. EISO/IEC 27005.
Revelar gabarito e comentário

GabaritoD — ISO/IEC 27001.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Normas ISO/IEC da família 27000

Gabarito: letra D. A ISO/IEC 27001 é a norma que estabelece os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), servindo de base para a elaboração da política de segurança da informação. As demais normas são complementares: a 27002 (boas práticas), 27003 (orientações), 27004 (monitoramento) e 27005 (gestão de riscos).

A banca testa o conhecimento das principais normas da família 27000, especialmente a diferença entre a norma de requisitos (27001) e as demais.

127001 (Requisitos)
SGSI
Política de segurança da informação
227002 (Boas práticas)
Código de prática
Controles
327003 (Implementação)
Orientações
427004 (Monitoramento)
Medição e análise
527005 (Gestão de riscos)
Diretrizes
Família ISO/IEC 27000
LEVELsoulevel.com.br
Família ISO/IEC 27000: 27001 (Requisitos) (SGSI, Política de segurança da informação); 27002 (Boas práticas) (Código de prática, Controles); 27003 (Implementação) (Orientações); 27004 (Monitoramento) (Medição e análise); 27005 (Gestão de riscos) (Diretrizes)

Alternativa A — ❌ Incorreta

ISO/IEC 27004 trata de monitoramento, medição, análise e avaliação do desempenho do SGSI. Não é a base para a política de segurança da informação.

Alternativa B — ❌ Incorreta

ISO/IEC 27002 é um código de prática que lista controles de segurança da informação. Embora útil, não estabelece requisitos para um SGSI nem serve como base para a política.

Alternativa C — ❌ Incorreta

ISO/IEC 27003 oferece orientações para implementação do SGSI, mas não é a norma de requisitos. A política de segurança da informação é um requisito definido na 27001.

Alternativa D — ✅ Correta ⟵ GABARITO

A ISO/IEC 27001 (ou ABNT NBR ISO/IEC 27001) especifica os requisitos para estabelecer, implementar, manter e melhorar um SGSI. A política de segurança da informação é um dos elementos fundamentais exigidos pela norma, sendo o documento que define as diretrizes e compromissos da organização com a segurança da informação. Portanto, é a norma base para sua elaboração.

Alternativa E — ❌ Incorreta

ISO/IEC 27005 fornece diretrizes para a gestão de riscos de segurança da informação, sendo uma norma de apoio ao planejamento do SGSI, mas não a base para a política.

Conclusão: A única norma que estabelece requisitos para o SGSI e, consequentemente, para a política de segurança da informação é a ISO/IEC 27001.

Gabarito: letra D

Link permanente: /questoes/qg053078