← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2022

Questão comentada de Segurança da Informação

Na elaboração de políticas, diretrizes e procedimentos de segurança da informação, é correto

Gabarito: C

Em políticas de segurança da informação, a lógica começa pelo risco: primeiro você entende o que pode dar errado, depois define controles, responsabilidades e procedimentos. A ideia central é proteger a confidencialidade, a integridade e a disponibilidade das informações, que são o famoso tripé da segurança da informação. No contexto da ISO/IEC 27001 e da ISO/IEC 27002, a organização deve realizar avaliação e tratamento de riscos para identificar ameaças, vulnerabilidades e impactos. É justamente esse movimento que permite criar regras coerentes para a política de segurança, sem chute e sem exagero - segurança boa não é a que parece bonita, é a que faz sentido para o risco real. Por isso a letra C está correta: a avaliação do risco de segurança da informação serve para identificar os riscos associados à perda de confidencialidade, integridade e disponibilidade da informação. Isso é exatamente a base de uma política séria de segurança, porque você não protege bem aquilo que ainda nem entendeu como pode ser perdido. As demais alternativas tentam parecer técnicas, mas escorregam em ideias incompatíveis com a gestão de riscos. A banca CESPE gosta muito de trocar conceitos reais por palavras sofisticadas, então vale lembrar: risco deve ser identificado, analisado e tratado de forma consistente com o contexto da organização, e não com fórmulas genéricas ou absolutos.

Continue treinando

Questões relacionadas