← Questões de Segurança da Informação

Segurança da Informação · FGV · 2022

Questão comentada de Segurança da Informação

Para tratar os riscos da segurança da informação, uma organização deve definir e aplicar um processo contendo controles sobre seus ativos de informação. Nesse sentido, para assegurar que a informação receba um nível adequado de proteção, de acordo com a sua importância para a organização, deve-se implementar o(a):

Gabarito: B

A questão cobra um controle básico de proteção da informação: antes de definir quem pode acessar o que, a organização precisa saber o quão importante cada informação é. É por isso que a resposta correta é a classificação da informação. Na prática, você separa documentos, dados e registros por níveis de sensibilidade, como público, interno, confidencial ou sigiloso, e cada nível recebe cuidados diferentes. Esse raciocínio aparece em normas e boas práticas de segurança da informação, como a ISO/IEC 27001 e a ISO/IEC 27002, que tratam a classificação como uma medida central para aplicar proteção proporcional ao valor e ao risco do ativo. Não faz sentido tratar um dado estratégico da mesma forma que um informativo para divulgação geral, né? Seria como guardar um grão de arroz e um cofre no mesmo lugar e esperar o mesmo alarme para os dois. As outras alternativas até têm relação com segurança, mas atacam pontos diferentes. Controle de acesso e gerenciamento de acesso do usuário dizem respeito a quem entra e o que pode fazer. Responsabilidade pelos ativos trata de atribuição de dono ou custodiante. Conformidade legal e contratual é sobre obedecer regras externas. Nenhuma delas resolve, por si só, a necessidade de dar o nível adequado de proteção conforme a importância da informação. Então, o coração da questão é este: para proteger bem, primeiro classifique. Depois, aplique os controles proporcionais à classificação.

Continue treinando

Questões relacionadas