Questão de Segurança da Informação — Políticas de Segurança de Informação — FEPESE 2022
Segurança da Informação›Políticas de Segurança de Informação
Código
qq719775
Banca
FEPESE
Órgão
FAPESC
Ano
2022
Nível
Superior
Cargo
Analista de Informática
Analise as afirmativas abaixo com relação à segurança da informação.1. Uma Política de Segurança da Informação tem como objetivo prover orientação da Direção e apoio para a segurança da informação de acordo com os requisitos do negócio e com as leis e regulamentações relevantes.2. A gestão da continuidade de negócios apresenta somente medidas de recuperação, com o objetivo de impedir a indisponibilidade de serviços e atividades do negócio, protegendo, assim, os processos críticos contra impactos causados por falhas ou desastres e, no caso de perdas, prover a recuperação dos ativos envolvidos e restabelecer o funcionamento normal da organização em um intervalo de tempo aceitável.3. A gestão de incidentes de segurança da informação engloba a definição de responsabilidades e procedimentos efetivos para o controle de eventos adversos (incidentes) após a notificação. Sendo assim, a gestão de incidentes envolve procedimentos para a notificação de eventos adversos de segurança e aplicação de medidas adequadas para sua resolução.Assinale a alternativa que indica todas as afirmativas corretas.
AÉ correta apenas a afirmativa 2.
BÉ correta apenas a afirmativa 3.
CSão corretas apenas as afirmativas 1 e 2.
DSão corretas apenas as afirmativas 1 e 3.
ESão corretas apenas as afirmativas 2 e 3.
Revelar gabarito e comentário▾
GabaritoD — São corretas apenas as afirmativas 1 e 3.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Segurança da Informação – Política, Continuidade e Incidentes
Gabarito: letra D. Apenas as afirmativas 1 e 3 estão corretas. A afirmativa 1 define corretamente a finalidade de uma Política de Segurança da Informação (PSI): orientação da direção alinhada aos requisitos de negócio e às leis. A afirmativa 3 descreve corretamente a gestão de incidentes de segurança, com definição de responsabilidades e procedimentos para notificação e resolução. A afirmativa 2, porém, erra ao afirmar que a gestão da continuidade de negócios apresenta somente medidas de recuperação, quando na verdade também engloba medidas preventivas, como reforça a norma ABNT NBR ISO/IEC 27001, que prevê a continuidade como um processo que envolve preparação, prevenção, resposta e recuperação.
Afirmativa
Conteúdo
Correção
Justificativa
1
PSI como orientação da direção alinhada a requisitos de negócio e leis
✅ Correta
Reflete a NBR ISO/IEC 27001 (itens 5.1 e 5.36)
2
Gestão da continuidade de negócios com somente medidas de recuperação
❌ Incorreta
Erro no termo "somente"; a BCM inclui também medidas preventivas e de preparação
3
Gestão de incidentes com definição de responsabilidades e procedimentos para notificação e resolução
✅ Correta
Descreve corretamente o processo conforme a NBR ISO/IEC 27001
Segurança da Informação: Política (PSI) (Orientação da direção, Requisitos de negócio, Leis e regulamentações); Continuidade de negócios (Medidas preventivas, Medidas de preparação, Medidas de recuperação); Gestão de incidentes (Responsabilidades definidas, Procedimentos de notificação, Resolução de eventos adversos)
Afirmativa 1 — ✅ Correta
A Política de Segurança da Informação (PSI) é o documento que estabelece as diretrizes e compromissos da Alta Direção com a segurança da informação. A NBR ISO/IEC 27001, item 5.1, determina que a Alta Direção deve assegurar que a política de segurança da informação seja compatível com a direção estratégica da organização. Além disso, a PSI deve atender aos requisitos legais e regulamentares (item 5.36). Portanto, a afirmativa reflete esse objetivo.
Afirmativa 2 — ❌ Incorreta
O erro está no termo “somente” . A gestão da continuidade de negócios (BCM) não se limita a medidas de recuperação; ela incorpora também ações preventivas e de preparação para evitar ou minimizar a ocorrência de desastres e garantir a continuidade das operações. A norma ABNT NBR ISO/IEC 27001 trata a continuidade como parte do sistema de gestão, envolvendo tanto a prevenção quanto a recuperação. Dizer que possui “somente medidas de recuperação” é equivocado.
Afirmativa 3 — ✅ Correta
A gestão de incidentes de segurança da informação compreende a definição de responsabilidades e procedimentos para detectar, notificar, avaliar e responder a eventos adversos. A afirmativa descreve corretamente esse processo, mencionando notificação e aplicação de medidas para resolução. A NBR ISO/IEC 27001, em seus controles (por exemplo, itens 6.7 e 6.8, embora não transcritos), estabelece a necessidade de gerenciamento de incidentes.
Alternativa A — ❌ Incorreta
Afirma que apenas a afirmativa 2 é correta. Como a afirmativa 2 é incorreta, a alternativa está errada.
Alternativa B — ❌ Incorreta
Afirma que apenas a afirmativa 3 é correta. Ignora que a afirmativa 1 também é correta, portanto incorreta.
Alternativa C — ❌ Incorreta
Afirma que as afirmativas 1 e 2 são corretas. A afirmativa 2 é incorreta, logo a alternativa está errada.
Alternativa D — ✅ Correta ⟵ GABARITO
Esta alternativa indica que apenas as afirmativas 1 e 3 estão corretas, o que corresponde à análise.
Alternativa E — ❌ Incorreta
Afirma que as afirmativas 2 e 3 são corretas. A afirmativa 2 é incorreta, portanto a alternativa está errada.