A NBR ISO/IEC 27.002:2005 orienta as organizações a elaborar uma Política de Segurança da Informação que, por sua vez, deve orientar na criação de normas mais específicas e procedimentos para o tratamento seguro das informações e de outros ativos organizacionais, que processam ou armazenam informações. São consideradas seções de controles presentes na referida norma apenas:
- A)Segurança física e do ambiente; gestão da continuidade do negócio; e, conformidade.
Correta: reúne três domínios de controle previstos na ISO/IEC 27002:2005, como segurança física e do ambiente, continuidade do negócio e conformidade.
- B)Gestão de ativos; segurança em recursos humanos; e, proteção contra códigos maliciosos e códigos móveis.
Incorreta: gestão de ativos e segurança em recursos humanos existem na norma, mas a terceira expressão não corresponde ao nome do domínio de controle cobrado.
- C)Gerenciamento das operações e comunicações; controle de acessos; e, gerenciamento de serviços terceirizados.
Incorreta: controle de acessos e operações/comunicações existem, porém a redação traz um item que não é a seção correta da ISO 27002.
- D)Gerenciamento das operações e comunicações; controle de acessos; e, procedimentos e responsabilidades operacionais.
Incorreta: apesar de mencionar operações/comunicações e controle de acessos, a expressão final não corresponde à nomenclatura da seção da norma.
Gabarito: A
A NBR ISO/IEC 27002:2005 organiza a segurança da informação em grandes blocos de controles, e a banca costuma cobrar isso de forma bem literal. Pense nela como um cardápio de áreas que a organização precisa cobrir: ativos, pessoas, operação, acesso, continuidade, conformidade e por aí vai. A ideia central é orientar a criação de normas internas e procedimentos para proteger informações e os demais ativos que as tratam ou armazenam. No caso da questão, o gabarito está na alternativa A porque ela traz três seções que realmente fazem parte da estrutura da norma: segurança física e do ambiente, gestão da continuidade do negócio e conformidade. Esses temas estão expressamente entre os domínios de controle da ISO 27002:2005, que é justamente o padrão usado para detalhar boas práticas de segurança. As alternativas erradas misturam seções reais com nomes trocados, termos incompletos ou domínios que não aparecem exatamente como foram escritos. Em prova de concurso, esse detalhe cobra muito: não basta a ideia geral estar parecida, o nome da seção precisa bater com o que a norma prevê. Então, o macete aqui é simples: quando a banca falar da ISO 27002, pense nos domínios de controle e confira se a alternativa reproduz a estrutura da norma sem “inventar moda”.