Questão nº 63

Questão de Gestão de TI · FGV DPGE-RJ 2014 (nº 63)

FGV2014Técnico Superior Especializado em Gestão em Tecnologia da InformaçãoGestão de TI
Gabarito: Bver comentário ↓

Você é o responsável pela segurança de informação da organização em que trabalha e recebeu um e-mail automático do sistema de controle de acesso dos servidores da empresa informando que houve um 'evento inesperado com probabilidade de ameaçar a segurança da informação'. Nesse contexto, é correto afirmar que, de acordo com a NBR ISO/IEC 27001, houve

Resposta comentada

Gabarito Alternativa B

Um incidente de segurança da informação, conforme a NBR ISO/IEC 27001, é qualquer evento inesperado que acontece e que pode colocar em risco a segurança dos dados ou sistemas de uma organização. Ele é a manifestação de um evento que pode comprometer a confidencialidade, integridade ou disponibilidade da informação.

  • (A) Incorreta: A indisponibilidade é uma consequência possível de um incidente, não o incidente em si. O e-mail fala de um "evento inesperado com probabilidade de ameaçar", não que a indisponibilidade já ocorreu.
  • (B) Correta: O cenário descreve perfeitamente a definição de um incidente de segurança da informação segundo a NBR ISO/IEC 27001 (e a NBR ISO/IEC 27000, que define os termos): um "evento inesperado" que "ameaça a segurança da informação".
  • (C) Incorreta: Uma vulnerabilidade é uma fraqueza (ex: um software desatualizado), não um evento que ocorre. O e-mail relata um evento que aconteceu, não a detecção de uma fraqueza potencial.
  • (D) Incorreta: Um risco é a combinação da probabilidade de uma ameaça explorar uma vulnerabilidade e o impacto. A "ocorrência de um risco" é quando o impacto se materializa. O que foi detectado é o evento que pode levar à materialização do risco, ou seja, um incidente.
  • (E) Incorreta: "Falha na segurança da informação" é um termo genérico. A ISO 27001 utiliza a terminologia mais precisa de "incidente de segurança da informação" para eventos que ameaçam a segurança.

Fonte: FGV DPGE-RJ 2014 Técnico Superior Especializado em Gestão em Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho