Questão nº 63
Questão de Gestão de TI · FGV DPGE-RJ 2014 (nº 63)
Você é o responsável pela segurança de informação da organização em que trabalha e recebeu um e-mail automático do sistema de controle de acesso dos servidores da empresa informando que houve um 'evento inesperado com probabilidade de ameaçar a segurança da informação'. Nesse contexto, é correto afirmar que, de acordo com a NBR ISO/IEC 27001, houve
- Aum problema de indisponibilidade de ao menos um dos servidores.
- Bum incidente de segurança da informação. (alternativa correta)
- Ca detecção de uma vulnerabilidade nos servidores.
- Da ocorrência de um risco.
- Euma falha na segurança da informação.
Resposta comentada
Gabarito Alternativa B
Um incidente de segurança da informação, conforme a NBR ISO/IEC 27001, é qualquer evento inesperado que acontece e que pode colocar em risco a segurança dos dados ou sistemas de uma organização. Ele é a manifestação de um evento que pode comprometer a confidencialidade, integridade ou disponibilidade da informação.
- (A) Incorreta: A indisponibilidade é uma consequência possível de um incidente, não o incidente em si. O e-mail fala de um "evento inesperado com probabilidade de ameaçar", não que a indisponibilidade já ocorreu.
- (B) Correta: O cenário descreve perfeitamente a definição de um incidente de segurança da informação segundo a NBR ISO/IEC 27001 (e a NBR ISO/IEC 27000, que define os termos): um "evento inesperado" que "ameaça a segurança da informação".
- (C) Incorreta: Uma vulnerabilidade é uma fraqueza (ex: um software desatualizado), não um evento que ocorre. O e-mail relata um evento que aconteceu, não a detecção de uma fraqueza potencial.
- (D) Incorreta: Um risco é a combinação da probabilidade de uma ameaça explorar uma vulnerabilidade e o impacto. A "ocorrência de um risco" é quando o impacto se materializa. O que foi detectado é o evento que pode levar à materialização do risco, ou seja, um incidente.
- (E) Incorreta: "Falha na segurança da informação" é um termo genérico. A ISO 27001 utiliza a terminologia mais precisa de "incidente de segurança da informação" para eventos que ameaçam a segurança.
Fonte: FGV DPGE-RJ 2014 Técnico Superior Especializado em Gestão em Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.