Plano de contingência para incidentes de segurança
Gabarito: letra C. A medida adequada é isolar imediatamente o sistema afetado da rede para conter o incidente, conforme boas práticas de gestão de incidentes (ABNT NBR ISO/IEC 27001, itens 5.24 e 8.22). As demais alternativas são inadequadas por agravarem a situação ou violarem procedimentos.
Alternativa A — ❌ Incorreta
Desligar imediatamente todos os sistemas de TI é uma medida drástica que pode causar perda de dados, interrupção desnecessária de serviços e dificultar a investigação. A ação correta é isolar apenas o sistema afetado, não todo o ambiente.
Alternativa B — ❌ Incorreta
Ignorar o incidente é negligente e contraria o princípio de resposta a incidentes. A organização deve agir para conter, erradicar e recuperar-se do incidente, conforme item 5.24 da ABNT NBR ISO/IEC 27001.
Alternativa C — ✅ Correta ⟵ GABARITO
Isolar imediatamente o sistema afetado da rede é a medida padrão para conter a propagação do incidente, permitindo análise forense e recuperação controlada. A segregação de redes (item 8.22) apoia essa ação.
Alternativa D — ❌ Incorreta
Apagar registros relacionados ao incidente destrói evidências essenciais para investigação e viola a política de preservação de logs. A ação correta é manter todos os registros para análise posterior.
Alternativa E — ❌ Incorreta
Continuar as operações sem alteração expõe a organização a riscos maiores, permitindo que o incidente se propague. A inação é inadequada diante de um incidente confirmado.
ABNT-NBR-ISO/IEC-27001-5.24
A organização deve planejar e se preparar para gerenciar incidentes da segurança da informação, definindo, estabelecendo e comunicando processos, papéis e responsabilidades de gestão de incidentes da segurança da informação.
ABNT-NBR-ISO/IEC-27001-8.22
Grupos de serviços de informação, usuários e sistemas de informação devem ser segregados nas redes da organização.