Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — FUNDATEC 2025

Segurança da InformaçãoNorma 27005
Código
qg473700
Banca
FUNDATEC
Órgão
IF-AM
Ano
2025
Nível
Superior
Cargo
Analista de Tecnologia da Informação
Referente às normas de segurança NBR-ISO/IEC 27001, 27002 e 27005, analise as assertivas abaixo, assinalando V, se verdadeiras, ou F, se falsas.( ) O padrão 27005 é o mais conhecido do mundo para sistemas de gerenciamento de segurança da informação (ISMS). Ele define os requisitos que um ISMS deve atender.( ) O padrão 27002 é um modelo teórico para organizações que buscam proteger efetivamente seus funcionários contra ameaças internas. As empresas podem adotar uma abordagem reativa para o gerenciamento de riscos de segurança.( ) O padrão ISO/IEC 27001 fornece às empresas de qualquer tamanho, e de todos os setores de atividade, orientação para estabelecer, implementar, manter e melhorar continuamente um sistema de gerenciamento de segurança da informação.( ) O padrão 27002 é um padrão internacional que fornece orientação para organizações que buscam estabelecer, implementar e melhorar um sistema de gestão de segurança da informação (SGSI) focado em segurança cibernética.A ordem correta de preenchimento dos parênteses, de cima para baixo, é:
  1. AV – F – F – V.
  2. BF – V – F – V.
  3. CV – F – V – F.
  4. DF – F – V – V.
  5. EV – V – F – F.
Revelar gabarito e comentário

GabaritoD — F – F – V – V.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Normas de Segurança da Informação (27001, 27002, 27005)

Gabarito: D — A sequência correta é F – F – V – V. A primeira afirmação confunde a ISO 27005 (gestão de riscos) com a ISO 27001 (requisitos do ISMS). A segunda atribui à ISO 27002 um foco indevido e abordagem reativa. A terceira descreve corretamente a ISO 27001. A quarta está correta, considerando o escopo da ISO 27002 como guia de controles de segurança, incluindo segurança cibernética.

Norma

Função principal

Escopo / Aplicação

ISO/IEC 27001

Define requisitos para um SGSI (ISMS)

Estabelecer, implementar, manter e melhorar continuamente um SGSI

ISO/IEC 27002

Código de prática com controles de segurança

Orientar a implementação de controles de segurança da informação (inclui segurança cibernética)

ISO/IEC 27005

Gestão de riscos de segurança da informação

Fornecer diretrizes para análise e tratamento de riscos

Análise das assertivas

1ª assertiva — ❌ Falsa

O padrão ISO/IEC 27005 não é o mais conhecido para ISMS nem define requisitos. Quem define os requisitos para um Sistema de Gestão de Segurança da Informação é a ISO/IEC 27001. A ISO 27005 é uma norma de gestão de riscos de segurança da informação, fornecendo diretrizes para análise e tratamento de riscos. Portanto, a afirmação está incorreta.

2ª assertiva — ❌ Falsa

A ISO/IEC 27002 é um código de prática que lista controles de segurança da informação (objetivos de controle e controles), e não um “modelo teórico” focado em ameaças internas. Além disso, a gestão de riscos de segurança deve ser proativa, não reativa — a norma orienta a implementação de controles com base em riscos identificados, e não uma postura reativa. A afirmação distorce o propósito e o conteúdo da norma.

3ª assertiva — ✅ Verdadeira

A ISO/IEC 27001 é a norma internacional que especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão de Segurança da Informação (SGSI). Ela é aplicável a organizações de qualquer porte e setor. A descrição da assertiva está correta.

4ª assertiva — ✅ Verdadeira

A ISO/IEC 27002 fornece orientação para a implementação de controles de segurança da informação, abrangendo também aspectos de segurança cibernética (conforme a versão mais recente, que inclui o termo no título). Embora seu foco principal sejam os controles de segurança da informação, a segurança cibernética é uma parte integrante, o que torna a afirmação aceitável.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D.

Link permanente: /questoes/qg473700