No contexto da gestão de riscos em segurança da informação e avaliação de segurança de produtos de TI, a ISO/IEC 27005 e a ISO/IEC 15408 são normas internacionalmente reconhecidas. Em relação ao tema, analise as afirmativas a seguir e assinale (V) para a verdadeira e (F) para a falsa. ( ) A ISO/IEC 27005 é uma norma que fornece diretrizes para o processo de gestão de riscos em segurança da informação, incluindo a identificação, análise e tratamento de riscos. ( ) A ISO/IEC 15408, também conhecida como Critérios Comuns (Common Criteria), é uma norma que estabelece um framework para a avaliação da segurança de produtos de software, mas não inclui hardware em seu escopo. ( ) Ambas as normas, ISO/IEC 27005 e ISO/IEC 15408, fornecem critérios específicos para a certificação de produtos e serviços em segurança da informação. As afirmativas são, respectivamente,
- A)V – F – F.
Correta, porque a 1ª é verdadeira e as 2ª e 3ª são falsas.
- B)V – V – F.
Errada, porque a 2ª afirmativa é falsa ao limitar a ISO/IEC 15408 apenas a software.
- C)F – V – F.
Errada, porque a 1ª afirmativa é verdadeira e a 2ª não é.
- D)F – V – V.
Errada, porque a 1ª afirmativa não é falsa e a 3ª também não é verdadeira.
- E)F – F – V.
Errada, porque a 1ª afirmativa é verdadeira e a 2ª é falsa.
Gabarito: A
A ISO/IEC 27005 trata de gestão de riscos em segurança da informação. Em outras palavras, ela ajuda voce a identificar o que pode dar errado, analisar a chance e o impacto do problema e definir o que fazer com esse risco: evitar, reduzir, transferir ou aceitar. Ela é uma norma de diretrizes, não uma regra de certificação de produto. Pense nela como o mapa do “onde está o perigo” e do “o que fazer agora”. Já a ISO/IEC 15408, conhecida como Common Criteria, é voltada à avaliação de segurança de produtos de TI. E aqui mora uma pegadinha clássica: ela não se limita a software. O escopo alcança hardware, software e firmware, desde que o produto ou sistema de TI possa ser avaliado sob critérios de segurança. Por isso, a primeira afirmativa é verdadeira, porque descreve corretamente a função da ISO/IEC 27005. A segunda é falsa, porque restringe indevidamente o alcance da ISO/IEC 15408 apenas ao software. A terceira também é falsa, pois a ISO/IEC 27005 não define critérios específicos para certificação de produtos e serviços, mas sim orientações para gestão de riscos. Em resumo: uma norma cuida de risco, a outra cuida de avaliação de segurança de produtos. A FGV gosta bastante de misturar esses papéis para ver se voce separa “gestão de risco” de “certificação/avaliação de produto”.