Pular para o conteúdo principal

Questão de Segurança da Informação — Organização da Segurança da Informação (NBR ISO/IEC 27002 e NBR ISO/IEC 17799) — VUNESP 2023

Segurança da InformaçãoOrganização da Segurança da Informação (NBR ISO/IEC 27002 e NBR ISO/IEC 17799)
Código
vu196562
Banca
VUNESP
Órgão
TJ RS
Ano
2023
Cargo
ATI ( )
A norma ABNT NBR ISO/IEC 27002 – Segurança da informação, segurança cibernética e proteção à privacidade – Controles de segurança da informação estabelece atributos para categorizar as diversas formas de classificação descritas na norma.   Em particular,
  1. Aas propriedades de segurança da informação podem assumir os valores identificar, proteger, detectar, responder ou recuperar.
  2. Bas capacidades operacionais podem assumir valores como proteção ou resiliência.
  3. Cas propriedades de segurança cibernética podem assumir os valores confidencialidade, integridade ou disponibilidade.
  4. Dos domínios de segurança podem assumir valores como governança ou continuidade.
  5. Eo tipo de controle pode assumir os valores preventivo, detectivo ou corretivo.
Revelar gabarito e comentário

GabaritoE — o tipo de controle pode assumir os valores preventivo, detectivo ou corretivo.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Atributos de classificação na ABNT NBR ISO/IEC 27002

Gabarito: letra E. A norma ABNT NBR ISO/IEC 27002:2022 estabelece atributos para categorizar os controles de segurança da informação, e um desses atributos é o tipo de controle, que pode assumir os valores preventivo, detectivo ou corretivo — exatamente o que afirma a alternativa E. As demais alternativas misturam conceitos de outras normas e frameworks (como o NIST CSF e a tríade CID), atribuindo-lhes valores que não correspondem aos atributos definidos na ISO 27002.

A ABNT NBR ISO/IEC 27002 é a norma brasileira que fornece diretrizes e boas práticas para a implementação de controles de segurança da informação. Ela é um código de prática, ou seja, um guia de referência para selecionar, implementar e gerenciar controles, considerando o ambiente de riscos da organização. A versão mais recente, publicada em 2022, trouxe uma mudança estrutural significativa: os controles foram reorganizados em quatro temas (organizacional, pessoas, física e tecnológica) e passaram a ser descritos com atributos que permitem categorizá-los de diferentes formas.

Esses atributos são metadados que ajudam a classificar e a entender a natureza de cada controle. Entre eles, destacam-se: o tipo de controle (preventivo, detectivo ou corretivo), a propriedade de segurança da informação (confidencialidade, integridade, disponibilidade), os conceitos de segurança cibernética (identificar, proteger, detectar, responder, recuperar), as capacidades operacionais (governança, resiliência, continuidade) e os domínios de segurança (governança, proteção, defesa, resiliência).

A pegadinha da questão está em associar cada atributo aos valores corretos. A banca mistura os valores de um atributo com o nome de outro, ou usa valores de frameworks diferentes, como o NIST Cybersecurity Framework (identificar, proteger, detectar, responder, recuperar) e a tríade CID (confidencialidade, integridade, disponibilidade). O candidato que não conhece a estrutura de atributos da ISO 27002 pode facilmente se confundir.

Para acertar, é preciso memorizar quais valores pertencem a cada atributo. A alternativa E é a única que apresenta uma correspondência correta: o tipo de controle pode ser preventivo (evita o incidente), detectivo (identifica o incidente) ou corretivo (corrige o impacto após o incidente). Essa classificação é clássica e amplamente utilizada em segurança da informação.

Alternativa A — ❌ Incorreta

A alternativa afirma que as propriedades de segurança da informação podem assumir os valores identificar, proteger, detectar, responder ou recuperar. Esses valores pertencem, na verdade, aos conceitos de segurança cibernética (ou funções do NIST CSF), não às propriedades de segurança da informação. As propriedades de segurança da informação são confidencialidade, integridade e disponibilidade (a tríade CID). A banca trocou os valores de um atributo pelo de outro.

Alternativa B — ❌ Incorreta

A alternativa afirma que as capacidades operacionais podem assumir valores como proteção ou resiliência. Embora proteção e resiliência sejam, de fato, capacidades operacionais, a alternativa está incompleta e imprecisa. As capacidades operacionais na ISO 27002 incluem também governança e continuidade, e a forma como a alternativa foi redigida sugere que apenas esses dois valores são possíveis, o que não reflete a norma. Além disso, a alternativa não apresenta a correspondência completa e correta, tornando-a incorreta.

Alternativa C — ❌ Incorreta

A alternativa afirma que as propriedades de segurança cibernética podem assumir os valores confidencialidade, integridade ou disponibilidade. Esses valores são as propriedades de segurança da informação, não de segurança cibernética. A banca trocou o termo "segurança da informação" por "segurança cibernética", o que torna a afirmação incorreta. As propriedades de segurança cibernética, na norma, estão mais relacionadas aos conceitos de identificar, proteger, detectar, responder e recuperar.

Alternativa D — ❌ Incorreta

A alternativa afirma que os domínios de segurança podem assumir valores como governança ou continuidade. Na ISO 27002, os domínios de segurança são quatro: governança, proteção, defesa e resiliência. A alternativa cita apenas dois valores e os apresenta como exemplos, mas a correspondência está incompleta e não reflete a estrutura completa da norma. Além disso, "continuidade" não é um domínio de segurança, mas sim uma capacidade operacional.

Alternativa E — ✅ Correta ⟵ GABARITO

A alternativa afirma que o tipo de controle pode assumir os valores preventivo, detectivo ou corretivo. Essa é a classificação correta e clássica dos controles de segurança: preventivos (evitam que o incidente ocorra), detectivos (identificam o incidente quando ele ocorre) e corretivos (remediam os efeitos após o incidente). A ISO 27002 utiliza esse atributo para categorizar os controles, e a alternativa está em conformidade com a norma.

Gabarito: letra E

Link permanente: /questoes/vu196562