← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2022

Questão comentada de Segurança da Informação

Para uma organização adotar um sistema de gestão de segurança da informação (SGSI), algumas etapas e ações são necessárias; a organização tem a responsabilidade de determinar

Gabarito: D

Quando uma organização decide implementar um SGSI, ela não sai escolhendo tudo no impulso, como quem monta um quebra-cabeça sem ver a caixa. O primeiro passo estrutural é definir o escopo do sistema, isto é, o limite e a aplicabilidade do SGSI: quais áreas, processos, ativos, unidades e fronteiras organizacionais entram no jogo. Isso é bem alinhado com a ISO/IEC 27001, que trata dos requisitos do SGSI, enquanto a ISO/IEC 27002 funciona como guia de controles de segurança. A lógica é simples: antes de controlar riscos, você precisa saber o que está dentro e fora do sistema. Se o escopo não estiver claro, a gestão vira fumaça, porque não há como saber o que será protegido, auditado e melhorado. Por isso, a norma exige que a organização determine esse limite com base em suas necessidades, objetivos, interfaces e dependências. O gabarito é a letra D porque a responsabilidade da organização, nesse contexto, é justamente definir o limite e a aplicabilidade do SGSI. Em termos práticos, isso evita um sistema genérico demais ou tão restrito que não cubra o que realmente importa. É o famoso primeiro passo antes do resto da engrenagem funcionar. As demais alternativas tentam trocar o foco do escopo por temas que até aparecem na gestão da segurança, como risco, controles e comprometimento, mas não são o ponto central pedido no enunciado. Em prova CEBRASPE, vale lembrar: quando falar em implementação de SGSI, desconfie das opções que saem do escopo e vão direto para detalhes operacionais.

Continue treinando

Questões relacionadas