Segundo a Norma ISO/IEC 27002, segurança da informação é definida como sendo a preservação da confidencialidade, da integridade e da disponibilidade da informação. Considerando os conceitos abordados nesta normativa, assinale a afirmativa correta.
- A)Integridade: pode ser definida como a garantia de que as informações serão acessadas apenas pelas pessoas que têm autorização para acessá-las.
Errada: isso descreve confidencialidade, e não integridade, porque trata do acesso apenas por pessoas autorizadas.
- B)Confidencialidade: garantia de que as informações estarão disponíveis para serem acessadas pelas pessoas que têm autorização para vê-las quando forem necessárias.
Errada: isso descreve disponibilidade, e não confidencialidade, pois fala em acesso quando necessário por quem está autorizado.
- C)Política de Segurança da Informação: deve expressar informalmente as intenções e diretrizes setoriais da direção da organização no sentido de promover a preservação da confidencialidade; da integridade; e, da disponibilidade da informação.
Errada: a política de segurança da informação não deve expressar diretrizes "informalmente", mas de forma formal e aprovada pela direção.
- D)Política de Segurança da Informação: documento que tem como objetivo mostrar a orientação e o apoio da direção da organização para a segurança da informação de acordo com os requisitos do negócio e com as leis e regulamentações pertinentes.
Certa: a definição está alinhada à ISO/IEC 27002, pois a política deve orientar e apoiar a direção da organização na segurança da informação.
Gabarito: D
A ISO/IEC 27002 trabalha com a base clássica da segurança da informação: confidencialidade, integridade e disponibilidade, o famoso trio CIA. Em provas, a banca gosta de trocar esses conceitos de lugar, então vale decorar: confidencialidade protege o acesso, integridade protege a exatidão e a não alteração indevida, e disponibilidade garante que a informação esteja acessível quando necessário. Na questão, a alternativa D é a correta porque descreve a Política de Segurança da Informação como um documento que orienta e dá apoio da direção da organização para a segurança da informação, alinhado aos requisitos do negócio e às leis e regulamentos aplicáveis. Isso está em sintonia com a ISO/IEC 27002, que trata a política como diretriz formal de alto nível, não como algo informal. Perceba a pegadinha: a política não expressa intenções "informalmente". Pelo contrário, ela deve ser formal, aprovada pela direção e comunicada na organização. Em linguagem de prova, sempre desconfie quando aparecer uma definição bonita, mas com um adjetivo fora do lugar.