Questão nº 41
Questão de Segurança da Informação · FCC TRT24 2016 (nº 41)
Considere a lista a seguir:
- Um processo para ativar a resposta da organização a um incidente de interrupção e, dentro de cada procedimento documentado, seus critérios e procedimentos de ativação.
- Um processo para desmobilizar equipes após o incidente ter passado.
- Regras e padrões para proteção das informações, possibilitando manter a confidencialidade, integridade e disponibilidade.
- Papéis e responsabilidades definidos para pessoas e equipes que usarão o plano.
- Orientações e critérios sobre quem tem a autoridade de invocar os procedimentos e sob quais circunstâncias.
- A definição clara de como serão tratadas as informações pessoais, sejam elas de clientes, usuários ou funcionários e as informações institucionais.
- Gestão das consequências imediatas de um incidente de interrupção considerando as questões de bem-estar de pessoas afetadas, as ações para responder a interrupção e prevenção.
- Detalhes de contato para os membros da equipe e outras pessoas com funções e responsabilidades dentro de cada procedimento.
- Detalhes indicando como e em que circunstâncias a organização irá se comunicar com os funcionários, com as principais partes interessadas e contatos de emergência.
No Plano de Continuidade de Negócio deve estar claramente identificável o que consta em 1, 2,
- A3, 4, 5 e 7.
- B7, 8 e 9.
- C3, 6 e 8.
- D3, 4, 5, 6, 7 e 9.
- E4, 5, 7, 8 e 9. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
Um Plano de Continuidade de Negócios (PCN) é como um manual de sobrevivência para empresas, descrevendo como manter as operações essenciais funcionando mesmo após um desastre ou interrupção grave. Dentro dele, o Plano de Resposta a Incidentes é a seção que detalha as ações imediatas para lidar com eventos inesperados, como ataques cibernéticos ou falhas de sistema, minimizando danos e restaurando a normalidade.
- (A) Incorreta: Inclui o item 3 (regras e padrões para proteção das informações), que é mais uma política geral de segurança da informação, não um componente direto do plano de resposta a incidentes.
- (B) Incorreta: Embora os itens 7, 8 e 9 sejam componentes válidos, esta alternativa não é a mais completa de acordo com o gabarito.
- (C) Incorreta: Inclui os itens 3 e 6, que são mais relacionados a políticas de segurança e privacidade de dados, respectivamente, e não componentes estruturais do plano de resposta a incidentes.
- (D) Incorreta: Inclui os itens 3 e 6, que, como explicado, são mais políticas do que componentes diretos do plano de resposta a incidentes. Esta é a armadilha da banca, pois 3 e 6 parecem importantes para a segurança, mas o plano de resposta foca no como agir durante o incidente, não nas regras gerais de proteção ou tratamento de dados em si.
- (E) Correta: Os itens 4, 5, 7, 8 e 9 são componentes essenciais e diretos de um plano de resposta a incidentes. Eles definem quem faz o quê (4), quem autoriza (5), como gerenciar as crises imediatas (7), quem contatar (8) e como comunicar-se com todos (9), complementando os processos de ativação (1) e desmobilização (2) já mencionados.
Fonte: FCC TRT24 2016 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.