Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — FUNDATEC 2023

Segurança da InformaçãoISO 27002
Código
qq902112
Banca
FUNDATEC
Órgão
Prefeitura de Maçambará - RS
Ano
2023
Nível
Superior
Cargo
Prefeitura de Maçambara - RS - Analista de Tecnologia da Informação e Comunicação
Sobre a norma NBR/ISO 27002:2013, assinale a alternativa correta.
  1. AProporciona uma visão geral de sistemas de gestão de segurança da informação, de termos e de definições comumente utilizados.
  2. BEstabelece diretrizes para as práticas de gestão de segurança da informação e normas de segurança da informação para as organizações, incluindo a seleção, a implementação e o gerenciamento de controles.
  3. CTrata dos aspectos críticos necessários para a implantação de um projeto bem-sucedido de um Sistema de Gestão da Segurança da Informação.
  4. DInclui requisitos para avaliar e tratar riscos de segurança da informação voltados para as necessidades da organização.
  5. EDefine diretrizes para o processo de gestão de riscos de segurança da informação.
Revelar gabarito e comentário

GabaritoB — Estabelece diretrizes para as práticas de gestão de segurança da informação e normas de segurança da informação para as organizações, incluindo a seleção, a implementação e o gerenciamento de controles.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO 27002:2013 – Código de prática para controles de segurança da informação

Gabarito: letra B. A alternativa B descreve corretamente a finalidade da ISO 27002: estabelecer diretrizes para a gestão da segurança da informação, especialmente a seleção, implementação e gerenciamento de controles. A norma é um código de prática que orienta as organizações na escolha de controles de segurança, conforme mencionado no Anexo A da ISO 27001, que lista controles derivados e alinhados com a ISO 27002.

A banca testa o conhecimento sobre o escopo específico de cada norma da família ISO 27000. É comum confundir a ISO 27002 com a ISO 27001 (requisitos para SGSI) ou com a ISO 27005 (gestão de riscos).

ISO 27002:2013
  • 1Código de prática
    • Diretrizes para controles
    • Seleção, implementação, gerenciamento
  • 2Não é
    • ISO 27000 (visão geral e termos)
    • ISO 27001 (requisitos SGSI)
    • ISO 27003 (implantação SGSI)
    • ISO 27005 (gestão de riscos)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Afirma que a ISO 27002 "proporciona uma visão geral de sistemas de gestão de segurança da informação, de termos e de definições comumente utilizados". Essa é a função da ISO/IEC 27000, que é o vocabulário e visão geral da família. A ISO 27002 não fornece visão geral nem definições; ela foca em controles práticos.

Alternativa B — ✅ Correta ⟵ GABARITO

"Estabelece diretrizes para as práticas de gestão de segurança da informação e normas de segurança da informação para as organizações, incluindo a seleção, a implementação e o gerenciamento de controles." Isso está em linha com o propósito da ISO 27002, que é um código de prática contendo diretrizes e controles. O Anexo A da ISO 27001 confirma que seus controles são derivados da ISO 27002.

Alternativa C — ❌ Incorreta

"Trata dos aspectos críticos necessários para a implantação de um projeto bem-sucedido de um Sistema de Gestão da Segurança da Informação." Essa descrição corresponde à ISO/IEC 27003, que fornece orientações sobre a implementação de um SGSI. A ISO 27002 não aborda implantação de projetos, mas sim os controles em si.

Alternativa D — ❌ Incorreta

"Inclui requisitos para avaliar e tratar riscos de segurança da informação voltados para as necessidades da organização." Avaliação e tratamento de riscos são tratados pela ISO/IEC 27005 (gestão de riscos de segurança da informação). A ISO 27002 não contém requisitos para gestão de riscos.

Alternativa E — ❌ Incorreta

"Define diretrizes para o processo de gestão de riscos de segurança da informação." Novamente, a gestão de riscos é coberta pela ISO 27005 e também pela ISO 31000. A ISO 27002 é focada em controles, não no processo de risco em si.

NÃO CAIA NESSA!

Para não confundir as normas da família ISO 27000, lembre-se da tabela:

Norma

Função

ISO 27000

Vocabulário e visão geral

ISO 27001

Requisitos para SGSI (certificável)

ISO 27002

Código de prática para controles

ISO 27003

Orientações para implementação do SGSI

ISO 27005

Gestão de riscos de segurança da informação

A pegadinha da questão é trocar o propósito da 27002 por algo relacionado a SGSI (27001) ou riscos (27005).

Gabarito: letra B.

Link permanente: /questoes/qq902112