Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — FUNDATEC 2023

Segurança da InformaçãoSegurança de sistemas de informação
Código
qq895343
Banca
FUNDATEC
Órgão
IF-SC
Ano
2023
Nível
Médio
Cargo
Técnico de Tecnologia da Informação
Para elaborar uma Política de Segurança da Informação (PSI), deve-se considerar uma norma de códigos e práticas para a gestão da segurança da informação. Essa norma considera os ativos da companhia e as necessidades da área de negócio para definir a melhor maneira de administrar o sistema. Com isso, todas as responsabilidades são definidas e os objetivos são estabelecidos, medidos, analisados e auditados internamente. Essa norma é a:
  1. AABNT NBR CMMI.
  2. BABNT NBR ISO 16001.
  3. CNBR ISO/IEC 9004.
  4. DNBR ISO/IEC 25000.
  5. ENBR ISO/IEC 27001:2005.
Revelar gabarito e comentário

GabaritoE — NBR ISO/IEC 27001:2005.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Norma de Gestão da Segurança da Informação

Gabarito: letra E (NBR ISO/IEC 27001:2005). A norma que estabelece os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), incluindo a elaboração da Política de Segurança da Informação (PSI), definição de responsabilidades e estabelecimento de objetivos mensuráveis e auditáveis, é a ABNT NBR ISO/IEC 27001. As demais alternativas tratam de áreas distintas.

ABNT-NBR-ISO/IEC-27001-5.1

"A Alta Direção deve demonstrar sua liderança e comprometimento em relação ao sistema de gestão da segurança da informação pelos seguintes meios: a) assegurando que a política de segurança da informação e os objetivos de segurança da informação estejam estabelecidos e sejam compatíveis com a direção estratégica da organização; [...]"

A norma 27001 é o padrão internacional para implementação e manutenção de um SGSI, abrangendo todos os aspectos mencionados no enunciado.

Normas de gestão
  • 1Segurança da informação
    • NBR ISO/IEC 27001 (SGSI)
      • Política de segurança (PSI)
      • Objetivos mensuráveis
      • Responsabilidades
      • Auditoria interna
  • 2Qualidade
    • NBR ISO/IEC 9004 (desempenho)
    • NBR ISO/IEC 25000 (SQuaRE - software)
  • 3Maturidade de processos
    • CMMI (software)
  • 4Responsabilidade social
    • ISO 16001
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

ABNT NBR CMMI é um modelo de maturidade para processos de desenvolvimento e manutenção de software, não uma norma de segurança da informação. Não se aplica ao contexto.

Alternativa B — ❌ Incorreta

ABNT NBR ISO 16001 não é uma norma de gestão de segurança da informação. A sigla refere-se a requisitos de responsabilidade social (ISO 26000) ou outras áreas; não é pertinente.

Alternativa C — ❌ Incorreta

NBR ISO/IEC 9004 é uma diretriz para gestão da qualidade e melhoria de desempenho organizacional, sem foco específico em segurança da informação.

Alternativa D — ❌ Incorreta

NBR ISO/IEC 25000 é a família de normas SQuaRE (Software Quality Requirements and Evaluation), voltada para qualidade de produto de software, não para gestão da segurança.

Alternativa E — ✅ Correta ⟵ GABARITO

NBR ISO/IEC 27001:2005 (atualmente substituída pela versão 2013/2022, mas ainda referência histórica) é a norma que especifica os requisitos para um SGSI, incluindo a política, objetivos, responsabilidades, auditoria interna e melhoria contínua. O trecho do item 5.1 acima comprova que a política e os objetivos fazem parte do escopo.

NÃO CAIA NESSA!

O enunciado menciona "códigos e práticas", o que pode levar o candidato a pensar na ISO 27002 (código de prática). Porém, a norma que define os requisitos para a implementação do SGSI, incluindo a política, responsabilidades e auditoria, é a 27001. A 27002 fornece diretrizes de controle, mas não estabelece o sistema de gestão em si. Na dúvida, lembre-se: 27001 = requisitos; 27002 = controles.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra E.

Link permanente: /questoes/qq895343