Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — FEPESE 2022

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
qq719780
Banca
FEPESE
Órgão
FAPESC
Ano
2022
Nível
Superior
Cargo
Analista de Informática
Analise as afirmativas abaixo com relação ao Sistema de Gestão da Segurança da Informação (SGSI).1. O objetivo do contínuo aperfeiçoamento de um SGSI é aumentar a probabilidade de alcançar os objetivos da organização com relação à preservação da confidencialidade, disponibilidade e integridade da informação.2. O tratamento de um risco não deve criar novos riscos.3. Um SGSI se aplica somente para empresas de grande porte devido à grande quantidade de controles demandados.Assinale a alternativa que indica todas as afirmativas corretas.
  1. AÉ correta apenas a afirmativa 1.
  2. BÉ correta apenas a afirmativa 2.
  3. CSão corretas apenas as afirmativas 1 e 2.
  4. DSão corretas apenas as afirmativas 1 e 3.
  5. ESão corretas apenas as afirmativas 2 e 3.
Revelar gabarito e comentário

GabaritoA — É correta apenas a afirmativa 1.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Sistema de Gestão da Segurança da Informação (SGSI)

Gabarito: letra A. Apenas a afirmativa 1 está correta. O objetivo da melhoria contínua do SGSI é aumentar a probabilidade de alcançar os objetivos de segurança da informação (confidencialidade, integridade e disponibilidade), conforme a ISO/IEC 27001. As afirmativas 2 e 3 são falsas: o tratamento de riscos pode criar novos riscos, e o SGSI é aplicável a organizações de qualquer porte.

Afirmativa 1 — ✅ Correta

A melhoria contínua é um dos pilares do SGSI. A ISO/IEC 27001 exige que a organização melhore continuamente a pertinência, a adequação e a eficácia do SGSI, com o objetivo de aumentar a eficácia na proteção da confidencialidade, integridade e disponibilidade da informação. Isso está alinhado com a definição do SGSI.

Afirmativa 2 — ❌ Incorreta

O tratamento de riscos envolve a implementação de controles que podem, por si só, introduzir novos riscos residuais ou secundários. A própria ISO/IEC 27001 prevê a reavaliação de riscos após o tratamento para identificar esses novos riscos. Portanto, a afirmação de que o tratamento não deve criar novos riscos é incorreta.

Afirmativa 3 — ❌ Incorreta

O SGSI é escalável e pode ser implementado em organizações de qualquer porte. A ISO/IEC 27001 permite que a organização defina o escopo e os controles com base em sua realidade, análise de riscos e necessidades de negócio. Pequenas e médias empresas também podem adotar um SGSI adaptado à sua estrutura.

NÃO CAIA NESSA!

A afirmativa 2 é uma generalização indevida. O tratamento de riscos pode, sim, criar novos riscos. A banca testa se o candidato confunde a ideia de que o tratamento deve reduzir riscos com a inexistência de novos riscos residuais.

Alternativa A — ✅ Correta ⟵ GABARITO

"É correta apenas a afirmativa 1." Como visto, apenas a afirmativa 1 está de acordo com os princípios do SGSI. As demais são falsas.

Alternativa B — ❌ Incorreta

"É correta apenas a afirmativa 2." Afirmativa 2 é falsa, portanto esta alternativa está errada.

Alternativa C — ❌ Incorreta

"São corretas apenas as afirmativas 1 e 2." Inclui a afirmativa 2, que é falsa. Logo, incorreta.

Alternativa D — ❌ Incorreta

"São corretas apenas as afirmativas 1 e 3." Inclui a afirmativa 3, que é falsa. Logo, incorreta.

Alternativa E — ❌ Incorreta

"São corretas apenas as afirmativas 2 e 3." Ambas são falsas, portanto incorreta.

Gabarito: letra A.

Link permanente: /questoes/qq719780