Questão de Segurança da Informação — Controles de segurança — Quadrix 2022
- Código
- qq790451
- Banca
- Quadrix
- Órgão
- CRM-SC
- Ano
- 2022
- Nível
- Superior
- Cargo
- Analista de Tecnologia da Informação
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A afirmação está incorreta porque, de acordo com a NBR ISO/IEC 27001 e 27002, os controles são medidas que modificam o risco (não o eliminam) e incluem não apenas procedimentos técnicos, mas também políticas, processos, estrutura organizacional, funções de software e hardware, entre outros.
A definição de controle na norma ISO 27000 é: "medida que está modificando o risco. Inclui qualquer processo, política, dispositivo, prática ou outras ações que modifiquem o risco". Além disso, a ISO 27002:2013 estabelece que a segurança da informação é alcançada pela implementação de um conjunto adequado de controles, incluindo políticas, processos, procedimentos, estrutura organizacional e funções de software e hardware – logo, não se restringe a procedimentos técnicos.
A gestão de riscos de segurança da informação prevê opções de tratamento como reduzir, transferir, evitar ou aceitar o risco, e não apenas eliminá-lo. Controles são aplicados para tratar o risco, não necessariamente eliminá-lo por completo.
A banca tenta confundir o candidato com duas ideias falsas: (1) controle como exclusivamente técnico, ignorando os aspectos organizacionais e procedimentais; (2) controle como eliminador de risco, quando na verdade ele modifica o risco (reduz, transfere, etc.).
Gabarito: Errado (E).
Link permanente: /questoes/qq790451