Questão nº 71
Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 71)
Supondo que uma organização identifique acesso não autorizado a informações sensíveis, com indícios de comprometimento de credenciais e possível exfiltração de dados, assinale a opção em que é corretamente apresentado, de acordo com as boas práticas internacionais de gestão de segurança da informação estabelecidas na NBR ISO/IEC 27001:2022, o controle organizacional de segurança da informação a ser aplicado para estabelecer e implementar procedimentos para identificação, coleta, aquisição e preservação de evidências relacionadas ao referido evento.
- Acoleta de evidências (alternativa correta)
- Bplanejamento e preparação da gestão de incidentes da segurança da informação
- Cresposta a incidentes da segurança da informação
- Dsegurança da informação durante a disrupção
- Eavaliação e decisão sobre eventos da segurança da informação
Resposta comentada
Gabarito Alternativa A
Coleta de evidências é o controle que define como a organização deve identificar, coletar, adquirir e preservar provas digitais de um incidente, garantindo que sirvam para investigação, disciplina ou processo judicial. Sem esse procedimento, a prova "morre" (perde valor legal) por contaminação, perda de cadeia de custódia ou manipulação indevida.
- (A) Correta: É exatamente o controle da NBR ISO/IEC 27001:2022 (Anexo A, 5.28) que estabelece procedimentos para identificação, coleta, aquisição e preservação de evidências relacionadas a incidentes de segurança da informação.
- (B) Incorreta: Trata-se do controle 5.24, que cuida do planejamento e preparação prévios (papéis, responsabilidades, planos de resposta) — não da coleta em si.
- (C) Incorreta: Controle 5.26, que trata da resposta ao incidente (conter, erradicar, recuperar) — a coleta de evidências é etapa específica e distinta.
- (D) Incorreta: Controle 5.29, voltado a manter a segurança da informação durante interrupções (continuidade), não à preservação de provas.
- (E) Incorreta: Controle 5.25, que trata da avaliação e decisão se um evento deve ser classificado como incidente — etapa anterior à coleta de evidências.
Armadilha da banca (distrator mais tentador — letra C): a banca coloca "resposta a incidentes" porque, no senso comum, "investigar e coletar provas" parece fazer parte da resposta. Mas a ISO separa os controles: 5.26 = resposta (agir para conter/recuperar) e 5.28 = coleta de evidências (preservar prova). O enunciado usa as palavras-chave "identificação, coleta, aquisição e preservação de evidências" — isso é a assinatura literal do 5.28. Sempre que a questão citar essas quatro ações juntas, marque coleta de evidências.
Fonte: CEBRASPE SEMA AM 25 2025 Técnico de Nível Superior – Especialidade: Análise de Redes. Reproduzida para fins de estudo.