Pular para o conteúdo principal

Questão de Segurança da Informação — Controles de segurança — Quadrix 2022

Segurança da InformaçãoControles de segurança
Código
qq790451
Banca
Quadrix
Órgão
CRM-SC
Ano
2022
Nível
Superior
Cargo
Analista de Tecnologia da Informação
No que se refere à gestão de segurança da informação e às normas NBR ISO/IEC n.° 27001:2013 e n.° 27002:2013, julgue o item.Para a gestão de segurança da informação, os controles são meios de eliminar o risco que contêm somente procedimentos técnicos.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controles de segurança da informação

ERRADO. A afirmação está incorreta porque, de acordo com a NBR ISO/IEC 27001 e 27002, os controles são medidas que modificam o risco (não o eliminam) e incluem não apenas procedimentos técnicos, mas também políticas, processos, estrutura organizacional, funções de software e hardware, entre outros.

A definição de controle na norma ISO 27000 é: "medida que está modificando o risco. Inclui qualquer processo, política, dispositivo, prática ou outras ações que modifiquem o risco". Além disso, a ISO 27002:2013 estabelece que a segurança da informação é alcançada pela implementação de um conjunto adequado de controles, incluindo políticas, processos, procedimentos, estrutura organizacional e funções de software e hardware – logo, não se restringe a procedimentos técnicos.

A gestão de riscos de segurança da informação prevê opções de tratamento como reduzir, transferir, evitar ou aceitar o risco, e não apenas eliminá-lo. Controles são aplicados para tratar o risco, não necessariamente eliminá-lo por completo.

1Definição
Medida que modifica o risco
Não elimina o risco
2Tipos
Políticas
Processos
Procedimentos
Estrutura organizacional
Funções de software e hardware
3Tratamento do risco
Reduzir
Transferir
Evitar
Aceitar
Controles de segurança (ISO 27001/27002)
LEVELsoulevel.com.br
Controles de segurança (ISO 27001/27002): Definição (Medida que modifica o risco, Não elimina o risco); Tipos (Políticas, Processos, Procedimentos, Estrutura organizacional, Funções de software e hardware); Tratamento do risco (Reduzir, Transferir, Evitar, Aceitar)
NÃO CAIA NESSA!

A banca tenta confundir o candidato com duas ideias falsas: (1) controle como exclusivamente técnico, ignorando os aspectos organizacionais e procedimentais; (2) controle como eliminador de risco, quando na verdade ele modifica o risco (reduz, transfere, etc.).

Gabarito: Errado (E).

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/qq790451