Questão de Segurança da Informação — Eventos e Incidentes de Segurança (NBR ISO/IEC 27001, 27002 e outras) — VUNESP 2023
Segurança da Informação›Eventos e Incidentes de Segurança (NBR ISO/IEC 27001, 27002 e outras)
Código
vu197026
Banca
VUNESP
Órgão
CIJUN
Ano
2023
Cargo
Ana ( )
A norma ABNT NBR ISO/IEC 27002 (Segurança da informação, segurança cibernética e proteção à privacidade – Controles de segurança da informação), de 2022, estabelece quatro tipos de categorias de controles a serem estabelecidos visando a segurança da informação, sendo um desses, os controles
Afísicos.
Bfinanceiros.
Cde experiência da equipe de TI.
Dde duração das atividades.
Ede temperatura ambiente.
Revelar gabarito e comentário▾
GabaritoA — físicos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Controles de segurança da informação na ABNT NBR ISO/IEC 27002:2022
Gabarito: letra A. A norma ABNT NBR ISO/IEC 27002:2022 organiza os controles de segurança da informação em quatro categorias: controles organizacionais, controles de pessoas, controles físicos e controles tecnológicos. A alternativa correta é a que menciona os controles físicos, uma das quatro categorias previstas na norma.
A ABNT NBR ISO/IEC 27002 é uma norma de boas práticas que fornece diretrizes para a implementação de controles de segurança da informação. Ela é a norma de referência para a seleção de controles, e a ABNT NBR ISO/IEC 27001, em seu Anexo A, lista os controles que são diretamente derivados e alinhados com aqueles da ISO/IEC 27002:2022, Seções 5 a 8. Essas seções correspondem exatamente às quatro categorias de controles.
A estrutura da norma é fundamental para entender a organização dos controles. A versão de 2022 da ISO/IEC 27002 reorganizou os controles em quatro grandes grupos, que são:
Controles organizacionais (Seção 5): relacionados à governança, políticas, gestão de riscos, gestão de ativos, segurança em projetos, gestão de fornecedores, gestão de incidentes, continuidade de negócio, entre outros.
Controles de pessoas (Seção 6): relacionados à segurança de recursos humanos, como triagem, conscientização, treinamento, processo disciplinar e acordos de confidencialidade.
Controles físicos (Seção 7): relacionados à segurança física e do ambiente, como perímetros de segurança, controle de acesso físico, proteção contra ameaças físicas e ambientais, e segurança de equipamentos.
Controles tecnológicos (Seção 8): relacionados à segurança técnica, como gestão de acesso lógico, criptografia, segurança de redes, segurança de aplicações, e monitoramento.
A questão cobra exatamente esse conhecimento estrutural da norma. A banca apresenta alternativas que não correspondem a nenhuma categoria de controle prevista na norma, como "financeiros", "de experiência da equipe de TI", "de duração das atividades" e "de temperatura ambiente". A única alternativa que se alinha com a estrutura da norma é a que menciona os controles físicos.
É importante destacar que a norma não classifica controles por aspectos financeiros, de experiência da equipe, duração de atividades ou temperatura ambiente. Esses são distratores que não fazem parte da taxonomia da norma. A classificação correta é a que divide os controles em organizacionais, de pessoas, físicos e tecnológicos.
A pegadinha desta questão está em o candidato confundir a estrutura da norma com outros conceitos de segurança da informação, como a gestão de riscos ou a segurança física em si. A banca explora a falta de familiaridade com a estrutura da norma, levando o candidato a escolher uma alternativa que parece plausível, mas que não corresponde à classificação oficial.
Para resolver questões como esta, é essencial memorizar as quatro categorias de controles da ISO/IEC 27002:2022 e associá-las às seções 5 a 8 da norma. Essa é uma informação recorrente em provas de concursos e fundamental para a compreensão da norma.
Controles ISO/IEC 27002:2022
1Organizacionais (Seção 5)
Governança, políticas, gestão de riscos
Gestão de ativos e fornecedores
Gestão de incidentes e continuidade
2De pessoas (Seção 6)
Triagem e conscientização
Treinamento e processo disciplinar
Acordos de confidencialidade
3Físicos (Seção 7)
Perímetros e controle de acesso físico
Proteção contra ameaças físicas e ambientais
Segurança de equipamentos
4Tecnológicos (Seção 8)
Gestão de acesso lógico e criptografia
Segurança de redes e aplicações
Monitoramento
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa A está correta porque os controles físicos são uma das quatro categorias de controles estabelecidas pela ABNT NBR ISO/IEC 27002:2022. A norma organiza os controles em quatro grupos: organizacionais, de pessoas, físicos e tecnológicos. Os controles físicos (Seção 7) abrangem medidas de segurança física e ambiental, como controle de acesso físico, proteção de equipamentos e proteção contra ameaças físicas.
Alternativa B — ❌ Incorreta
A alternativa B está incorreta porque a norma não estabelece uma categoria de controles financeiros. A segurança da informação pode ter implicações financeiras, mas a classificação de controles da ISO/IEC 27002:2022 não inclui uma categoria específica para controles financeiros. Os controles são organizados em organizacionais, de pessoas, físicos e tecnológicos.
Alternativa C — ❌ Incorreta
A alternativa C está incorreta porque a norma não classifica controles com base na experiência da equipe de TI. A experiência da equipe pode influenciar a implementação dos controles, mas não é uma categoria de controle prevista na norma. A classificação é feita por tipo de controle, não por perfil da equipe.
Alternativa D — ❌ Incorreta
A alternativa D está incorreta porque a norma não estabelece controles de duração das atividades. A duração das atividades pode ser um aspecto de processos de negócio, mas não é uma categoria de controle de segurança da informação na ISO/IEC 27002:2022. Os controles são classificados em organizacionais, de pessoas, físicos e tecnológicos.
Alternativa E — ❌ Incorreta
A alternativa E está incorreta porque a norma não classifica controles por temperatura ambiente. A temperatura ambiente é um aspecto que pode ser monitorado por controles físicos (como monitoramento ambiental), mas não é uma categoria de controle em si. A classificação correta é em organizacionais, de pessoas, físicos e tecnológicos.