Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — UNIRIO 2014

Segurança da InformaçãoISO 27002
Código
qq096799
Banca
UNIRIO
Órgão
UNIRIO
Ano
2014
Nível
Superior
Cargo
Analista Tecnologia da Informação - Segurança da Informação
Com relação a recomendações para o planejamento e a operação de um Sistema de Gestão de Segurança da Informação (SGSI), os documentos ISO 27001, ISO 27002 e ISO 27005 contêm, respectivamente,
  1. Aum modelo de requisitos para estabelecer, operar, monitorar e melhorar um SGSI; recomendações de boas práticas para a implementação e a manutenção de um SGSI; e recomendações com foco em gerenciamento de risco para implementação e melhoria dos controles citados na ISO 27001.
  2. Brecomendações para o planejamento e a implementação de um SGSI; recomendações para a operação e monitoramento de um SGSI; recomendações para melhorias dos controles citados na ISO 27002 com foco em gerenciamento de risco.
  3. Cum modelo arquitetural para a construção de um SGSI; recomendações para implementação, operação e monitoramento de um SGSI; recomendações para controle e gerenciamento de risco de um SGSI.
  4. Dum modelo para gerenciamento de risco e planejamento de um SGSI; recomendações para implementação, operação, manutenção e melhorias de um SGSI; recomendações de boas práticas de controles para um SGSI.
  5. Erecomendações para estabelecer, operar e monitorar um SGSI; recomendações de boas práticas para melhorias dos controles citados na ISO 27001; recomendações para gerenciamento de riscos de um SGSI.
Revelar gabarito e comentário

GabaritoA — um modelo de requisitos para estabelecer, operar, monitorar e melhorar um SGSI; recomendações de boas práticas para a implementação e a manutenção de um SGSI; e recomendações com foco em gerenciamento de risco para implementação e melhoria dos controles citados na ISO 27001.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Família ISO 27000: papéis de cada norma

A questão cobra o conhecimento do propósito específico de três normas centrais da família ISO 27000: ISO 27001, ISO 27002 e ISO 27005. Cada uma tem um papel distinto no contexto de um Sistema de Gestão de Segurança da Informação (SGSI). A alternativa correta é a letra A.

Alternativa A — ✅ Correta

A alternativa descreve corretamente:

  • ISO 27001: modelo de requisitos para estabelecer, operar, monitorar e melhorar um SGSI. É a norma certificável, que define os requisitos obrigatórios.

  • ISO 27002: recomendações de boas práticas para implementação e manutenção de um SGSI. É um guia de controles, não certificável.

  • ISO 27005: recomendações com foco em gerenciamento de risco para implementação e melhoria dos controles citados na ISO 27001. A ISO 27005 é a norma de gestão de riscos de segurança da informação.

ISO/IEC 27001:2022 (SEFAZ SP):

"A ISO/IEC 27001 define os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), enquanto a ISO/IEC 27002 apresenta um código de boas práticas com controles de segurança."

ISO/IEC 27002:2022 (SEFAZ SP):

"A ISO/IEC 27002:2022 organiza 93 controles em quatro grandes grupos: organizacionais, pessoas, físicos e tecnológicos. Esses controles servem como referência prática para o tratamento de riscos definidos na ISO/IEC 27001."

ISO/IEC 27001:2022 (SEFAZ SP):

"O planejamento do SGSI é fortemente orientado à gestão de riscos, com alinhamento à ISO/IEC 27005."

Alternativa B — ❌ Incorreta

Afirma que a ISO 27001 traz "recomendações para o planejamento e a implementação de um SGSI" e a ISO 27002 traz "recomendações para a operação e monitoramento de um SGSI". Isso inverte os papéis: a ISO 27001 é a norma de requisitos (não meras recomendações) e a ISO 27002 é o guia de boas práticas (não focada apenas em operação e monitoramento). Além disso, a ISO 27005 não se limita a "melhorias dos controles citados na ISO 27002", mas sim ao gerenciamento de riscos como um todo.

Alternativa C — ❌ Incorreta

Erra ao chamar a ISO 27001 de "modelo arquitetural para a construção de um SGSI" — o termo correto é modelo de requisitos. A ISO 27002 não é apenas para "implementação, operação e monitoramento", mas sim um código de boas práticas com controles. A ISO 27005 não é apenas "controle e gerenciamento de risco", mas sim uma norma focada em gerenciamento de riscos.

Alternativa D — ❌ Incorreta

Inverte os papéis: coloca a ISO 27001 como "modelo para gerenciamento de risco e planejamento" (o que é mais próximo da ISO 27005) e a ISO 27002 como "recomendações para implementação, operação, manutenção e melhorias" (parcialmente correto, mas a ISO 27002 é um código de boas práticas, não apenas isso). A ISO 27005 é descrita como "recomendações de boas práticas de controles", o que é função da ISO 27002.

Alternativa E — ❌ Incorreta

Afirma que a ISO 27001 traz "recomendações para estabelecer, operar e monitorar um SGSI" — na verdade, ela estabelece requisitos, não recomendações. A ISO 27002 é descrita como "recomendações de boas práticas para melhorias dos controles citados na ISO 27001", mas seu escopo é mais amplo: é um guia de implementação de controles. A ISO 27005 é corretamente descrita como "recomendações para gerenciamento de riscos", mas o erro nas anteriores invalida a alternativa.

NÃO CAIA NESSA!

Decore o papel de cada norma: ISO 27001 = requisitos (certificável); ISO 27002 = boas práticas (guia de controles); ISO 27005 = gestão de riscos. A banca adora trocar os papéis entre elas.

Gabarito: letra A

Link permanente: /questoes/qq096799