Questão de Segurança da Informação — ISO 27002 — Quadrix 2022
- Código
- qq790450
- Banca
- Quadrix
- Órgão
- CRM-SC
- Ano
- 2022
- Nível
- Superior
- Cargo
- Analista de Tecnologia da Informação
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: Errado (E). A afirmação de que ambas as normas "afirmam enfaticamente que um conjunto de controles consegue alcançar a segurança plena" é falsa. A ISO 27001 e a ISO 27002 são baseadas no gerenciamento de riscos e na melhoria contínua – não existe segurança absoluta. A própria ISO 27001, em seu item 10.1, determina a melhoria contínua do SGSI, o que seria desnecessário se a segurança plena fosse alcançável.
"A organização deve melhorar continuamente a pertinência, a adequação e a eficácia do sistema de gestão da segurança da informação"
Além disso, a ISO 27002 é um guia de controles que devem ser selecionados com base na análise de riscos – não há um conjunto universal de controles que garanta proteção total. O apoio didático também reforça que "a norma é um ponto de partida. Nem todos os controles e diretrizes da norma podem ser aplicados a todas as situações e organizações."
O item está errado porque ambas as normas adotam uma abordagem baseada em riscos e exigem melhoria contínua, contrariando a ideia de segurança plena.
Na segurança da informação, nunca existe segurança plena. As normas ISO 27001 e 27002 são orientadas a riscos; o objetivo é reduzir riscos a níveis aceitáveis, não eliminá-los por completo.
Link permanente: /questoes/qq790450