Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — VUNESP 2023

Segurança da InformaçãoNorma 27005
Código
vu078927
Banca
VUNESP
Órgão
TCM-SP
Ano
2023
Nível
Superior
Cargo
Auditor de Controle Externo - Especialidade: Tecnologia da Informação
A norma ABNT ISO/IEC 27002 (Código de Prática para Controles de Segurança da Informação) define, na seção de Gestão de Ativos, aspectos da Classificação da Informação, colocando como seu objetivo
  1. Adesenvolver um conjunto indicado de procedimentos para armazenar a informação.
  2. Blimitar o acesso à informação a um número máximo de pessoas
  3. Cgarantir todos os recursos necessários à realização do backup dos dados.
  4. Dgarantir que a informação receba nível de proteção adequado, conforme a importância da mesma para a organização.
  5. Edesenvolver um conjunto indicado de procedimentos para prover um transporte seguro de mídias.
Revelar gabarito e comentário

GabaritoD — garantir que a informação receba nível de proteção adequado, conforme a importância da mesma para a organização.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO 27002 – Classificação da Informação

Gabarito: letra D. De acordo com a ABNT NBR ISO/IEC 27002, a classificação da informação tem como objetivo garantir que a informação receba um nível de proteção adequado à sua importância para a organização, permitindo definir controles proporcionais ao valor, criticidade e sensibilidade. Esse é o propósito central da seção de Gestão de Ativos.

A banca cobra o conhecimento de qual é o objetivo da classificação da informação. Diferencia-se de controles específicos como armazenamento, backup, transporte ou limitação de acesso.

Alternativa A — ❌ Incorreta

"Desenvolver um conjunto indicado de procedimentos para armazenar a informação" – Isso é um controle específico de armazenamento, não o objetivo da classificação. A classificação define o "quanto proteger", não "como armazenar".

Alternativa B — ❌ Incorreta

"Limitar o acesso à informação a um número máximo de pessoas" – Isso é um efeito do controle de acesso, não o objetivo da classificação. A classificação fornece a base para definir quem pode acessar, mas não se limita a isso.

Alternativa C — ❌ Incorreta

"Garantir todos os recursos necessários à realização do backup dos dados" – É um controle de backup, não o objetivo da classificação. A classificação pode influenciar a frequência e o método de backup, mas não é seu objetivo principal.

Alternativa D — ✅ Correta ⟵ GABARITO

"Garantir que a informação receba nível de proteção adequado, conforme a importância da mesma para a organização" – Exatamente a definição do objetivo da classificação da informação na ISO 27002. A classificação categoriza a informação (confidencial, interna, pública, etc.) para que os controles de segurança sejam aplicados de forma proporcional.

Alternativa E — ❌ Incorreta

"Desenvolver um conjunto indicado de procedimentos para prover um transporte seguro de mídias" – É um controle de transporte, não o objetivo da classificação.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D.

Link permanente: /questoes/vu078927