Pular para o conteúdo principal

Questão de Segurança da Informação — Eventos e Incidentes de Segurança (NBR ISO/IEC 27001, 27002 e outras) — VUNESP 2023

Segurança da InformaçãoEventos e Incidentes de Segurança (NBR ISO/IEC 27001, 27002 e outras)
Código
vu197026
Banca
VUNESP
Órgão
CIJUN
Ano
2023
Cargo
Ana ( )
A norma ABNT NBR ISO/IEC 27002 (Segurança da informação, segurança cibernética e proteção à privacidade – Controles de segurança da informação), de 2022, estabelece quatro tipos de categorias de controles a serem estabelecidos visando a segurança da informação, sendo um desses, os controles
  1. Afísicos.
  2. Bfinanceiros.
  3. Cde experiência da equipe de TI.
  4. Dde duração das atividades.
  5. Ede temperatura ambiente.
Revelar gabarito e comentário

GabaritoA — físicos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controles de segurança da informação na ABNT NBR ISO/IEC 27002:2022

Gabarito: letra A. A norma ABNT NBR ISO/IEC 27002:2022 organiza os controles de segurança da informação em quatro categorias: controles organizacionais, controles de pessoas, controles físicos e controles tecnológicos. A alternativa correta é a que menciona os controles físicos, uma das quatro categorias previstas na norma.

A ABNT NBR ISO/IEC 27002 é uma norma de boas práticas que fornece diretrizes para a implementação de controles de segurança da informação. Ela é a norma de referência para a seleção de controles, e a ABNT NBR ISO/IEC 27001, em seu Anexo A, lista os controles que são diretamente derivados e alinhados com aqueles da ISO/IEC 27002:2022, Seções 5 a 8. Essas seções correspondem exatamente às quatro categorias de controles.

A estrutura da norma é fundamental para entender a organização dos controles. A versão de 2022 da ISO/IEC 27002 reorganizou os controles em quatro grandes grupos, que são:

  • Controles organizacionais (Seção 5): relacionados à governança, políticas, gestão de riscos, gestão de ativos, segurança em projetos, gestão de fornecedores, gestão de incidentes, continuidade de negócio, entre outros.

  • Controles de pessoas (Seção 6): relacionados à segurança de recursos humanos, como triagem, conscientização, treinamento, processo disciplinar e acordos de confidencialidade.

  • Controles físicos (Seção 7): relacionados à segurança física e do ambiente, como perímetros de segurança, controle de acesso físico, proteção contra ameaças físicas e ambientais, e segurança de equipamentos.

  • Controles tecnológicos (Seção 8): relacionados à segurança técnica, como gestão de acesso lógico, criptografia, segurança de redes, segurança de aplicações, e monitoramento.

A questão cobra exatamente esse conhecimento estrutural da norma. A banca apresenta alternativas que não correspondem a nenhuma categoria de controle prevista na norma, como "financeiros", "de experiência da equipe de TI", "de duração das atividades" e "de temperatura ambiente". A única alternativa que se alinha com a estrutura da norma é a que menciona os controles físicos.

É importante destacar que a norma não classifica controles por aspectos financeiros, de experiência da equipe, duração de atividades ou temperatura ambiente. Esses são distratores que não fazem parte da taxonomia da norma. A classificação correta é a que divide os controles em organizacionais, de pessoas, físicos e tecnológicos.

A pegadinha desta questão está em o candidato confundir a estrutura da norma com outros conceitos de segurança da informação, como a gestão de riscos ou a segurança física em si. A banca explora a falta de familiaridade com a estrutura da norma, levando o candidato a escolher uma alternativa que parece plausível, mas que não corresponde à classificação oficial.

Para resolver questões como esta, é essencial memorizar as quatro categorias de controles da ISO/IEC 27002:2022 e associá-las às seções 5 a 8 da norma. Essa é uma informação recorrente em provas de concursos e fundamental para a compreensão da norma.

Controles ISO/IEC 27002:2022
  • 1Organizacionais (Seção 5)
    • Governança, políticas, gestão de riscos
    • Gestão de ativos e fornecedores
    • Gestão de incidentes e continuidade
  • 2De pessoas (Seção 6)
    • Triagem e conscientização
    • Treinamento e processo disciplinar
    • Acordos de confidencialidade
  • 3Físicos (Seção 7)
    • Perímetros e controle de acesso físico
    • Proteção contra ameaças físicas e ambientais
    • Segurança de equipamentos
  • 4Tecnológicos (Seção 8)
    • Gestão de acesso lógico e criptografia
    • Segurança de redes e aplicações
    • Monitoramento
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A alternativa A está correta porque os controles físicos são uma das quatro categorias de controles estabelecidas pela ABNT NBR ISO/IEC 27002:2022. A norma organiza os controles em quatro grupos: organizacionais, de pessoas, físicos e tecnológicos. Os controles físicos (Seção 7) abrangem medidas de segurança física e ambiental, como controle de acesso físico, proteção de equipamentos e proteção contra ameaças físicas.

Alternativa B — ❌ Incorreta

A alternativa B está incorreta porque a norma não estabelece uma categoria de controles financeiros. A segurança da informação pode ter implicações financeiras, mas a classificação de controles da ISO/IEC 27002:2022 não inclui uma categoria específica para controles financeiros. Os controles são organizados em organizacionais, de pessoas, físicos e tecnológicos.

Alternativa C — ❌ Incorreta

A alternativa C está incorreta porque a norma não classifica controles com base na experiência da equipe de TI. A experiência da equipe pode influenciar a implementação dos controles, mas não é uma categoria de controle prevista na norma. A classificação é feita por tipo de controle, não por perfil da equipe.

Alternativa D — ❌ Incorreta

A alternativa D está incorreta porque a norma não estabelece controles de duração das atividades. A duração das atividades pode ser um aspecto de processos de negócio, mas não é uma categoria de controle de segurança da informação na ISO/IEC 27002:2022. Os controles são classificados em organizacionais, de pessoas, físicos e tecnológicos.

Alternativa E — ❌ Incorreta

A alternativa E está incorreta porque a norma não classifica controles por temperatura ambiente. A temperatura ambiente é um aspecto que pode ser monitorado por controles físicos (como monitoramento ambiental), mas não é uma categoria de controle em si. A classificação correta é em organizacionais, de pessoas, físicos e tecnológicos.

Gabarito: letra A

Link permanente: /questoes/vu197026