Questão de Segurança da Informação — ISO 27002 — FUNDATEC 2023
Segurança da Informação›ISO 27002
Código
qq891051
Banca
FUNDATEC
Órgão
FOZPREV de Foz do Iguaçu - PR
Ano
2023
Nível
Superior
Cargo
FOZPREV - Analista Previdenciário - Sistemas de Informação
Segundo a norma NBR ISO/IEC 27002:2013, analise as informações abaixo:
• Avaliação de riscos para a organização, levando-se em conta os objetivos e as estratégias globais de negócio da organização.
• Conjuntos particulares de princípios, objetivos e requisitos do negócio para o manuseio, processamento, armazenamento, comunicação e arquivo da informação, que uma organização tem que desenvolver para apoiar suas operações.
• Investigação de vida pregressa de colaboradores.
• Legislação vigente, estatutos, regulamentação e cláusulas contratuais que a organização, seus parceiros comerciais, contratados e provedores de serviço têm que atender, além do seu ambiente sociocultural.
Quantas das fontes acima são fontes principais para identificação de requisitos de segurança da informação?
A0.
B1.
C2.
D3.
E4.
Revelar gabarito e comentário▾
GabaritoD — 3.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ISO 27002 – Fontes de Requisitos de Segurança da Informação
Gabarito: letra D (3). Das quatro fontes listadas, três são fontes principais para identificação de requisitos de segurança da informação segundo a ISO/IEC 27002 (código de prática): avaliação de riscos, requisitos de negócio e requisitos legais/regulatórios/contratuais. A investigação de vida pregressa é um controle de segurança de recursos humanos, não uma fonte de requisitos.
A banca testa o conhecimento sobre o que a norma considera como insumo para definir os requisitos de segurança. O conteúdo de apoio menciona que “as organizações definem suas estratégias de segurança de acordo com [...] requisitos legais, requisitos regulatórios, requisitos de negócios” e também a avaliação de riscos. Já a investigação de vida pregressa é uma medida (controle) prevista na seção de segurança de recursos humanos.
Vamos analisar cada item:
Avaliação de riscos – ✅ Fonte principal. A organização deve identificar riscos considerando seus objetivos e estratégias.
Conjuntos particulares de princípios, objetivos e requisitos do negócio – ✅ Fonte principal. Representam os requisitos de negócio que a informação deve atender.
Investigação de vida pregressa de colaboradores – ❌ Não é fonte, é um controle (verificação de antecedentes) para mitigar riscos de pessoal.
Legislação vigente, estatutos, regulamentação e cláusulas contratuais – ✅ Fonte principal. Exigências legais, regulatórias e contratuais.
Assim, 3 das 4 são fontes de requisitos.
NÃO CAIA NESSA!
Muitos candidatos consideram a investigação de vida pregressa como uma fonte de requisitos, mas ela é um controle operacional de segurança de recursos humanos. A ISO 27002 classifica as fontes em três grupos: riscos, requisitos de negócio e requisitos legais/regulatórios/contratuais. Memorize esses três.
PEGA ESSA DICA!
Para questões sobre fontes de requisitos de segurança, lembre-se do tripé: Riscos + Negócio + Legal/Regulatório. Qualquer item fora disso (como controles específicos) não conta.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)