Para tratar os riscos da segurança da informação, uma organização deve definir e aplicar um processo contendo controles sobre seus ativos de informação. Nesse sentido, para assegurar que a informação receba um nível adequado de proteção, de acordo com a sua importância para a organização, deve-se implementar o(a):
- A)controle de acesso;
Controle de acesso é importante, mas ele vem depois da definição do nível de sensibilidade da informação, não substitui a classificação.
- B)classificação da informação;
Correta, porque a classificação da informação permite definir níveis de proteção proporcionais à importância e à sensibilidade de cada dado.
- C)responsabilidade pelos ativos;
Responsabilidade pelos ativos trata de definir quem é o responsável por cada ativo de informação, mas não estabelece o nível de proteção adequado.
- D)gerenciamento de acesso do usuário;
Gerenciamento de acesso do usuário é um controle operacional de permissões, não o mecanismo que classifica a informação conforme sua importância.
- E)conformidade com requisitos legais e contratuais.
Conformidade legal e contratual é um dever de atendimento a normas e contratos, mas não é o processo voltado a graduar a proteção da informação.
Gabarito: B
A questão cobra um controle básico de proteção da informação: antes de definir quem pode acessar o que, a organização precisa saber o quão importante cada informação é. É por isso que a resposta correta é a classificação da informação. Na prática, você separa documentos, dados e registros por níveis de sensibilidade, como público, interno, confidencial ou sigiloso, e cada nível recebe cuidados diferentes. Esse raciocínio aparece em normas e boas práticas de segurança da informação, como a ISO/IEC 27001 e a ISO/IEC 27002, que tratam a classificação como uma medida central para aplicar proteção proporcional ao valor e ao risco do ativo. Não faz sentido tratar um dado estratégico da mesma forma que um informativo para divulgação geral, né? Seria como guardar um grão de arroz e um cofre no mesmo lugar e esperar o mesmo alarme para os dois. As outras alternativas até têm relação com segurança, mas atacam pontos diferentes. Controle de acesso e gerenciamento de acesso do usuário dizem respeito a quem entra e o que pode fazer. Responsabilidade pelos ativos trata de atribuição de dono ou custodiante. Conformidade legal e contratual é sobre obedecer regras externas. Nenhuma delas resolve, por si só, a necessidade de dar o nível adequado de proteção conforme a importância da informação. Então, o coração da questão é este: para proteger bem, primeiro classifique. Depois, aplique os controles proporcionais à classificação.