Questão nº 58

Questão de Segurança da Informação · FGV DPGE-RJ 2014 (nº 58)

FGV2014Técnico Superior Especializado em Segurança da InformaçãoSegurança da Informação
Gabarito: Aver comentário ↓

Uma instituição pretende implantar um sistema de gestão da segurança da informação. Para isso, ela deve seguir as orientações da norma

Resposta comentada

Gabarito Alternativa A

Um Sistema de Gestão da Segurança da Informação (SGSI) é um conjunto de políticas, processos e procedimentos que uma organização usa para gerenciar e proteger suas informações. A família de normas ISO 27000 oferece um framework para implementar e manter um SGSI, garantindo que a segurança da informação seja tratada de forma sistemática e contínua.

  • (A) Correta: A ISO 27001 é a norma que especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão da Segurança da Informação (SGSI). Se uma instituição quer implantar um SGSI e, eventualmente, buscar certificação, é a esta norma que ela deve seguir.
  • (B) Incorreta: A ISO 27002 fornece diretrizes e um código de prática para controles de segurança da informação. Ela detalha as melhores práticas para os controles que podem ser implementados como parte de um SGSI, mas não estabelece os requisitos para o sistema de gestão em si. Armadilha: É o distrator mais tentador porque a ISO 27002 é muito conhecida por listar os controles de segurança. No entanto, ela é um guia de "como fazer" os controles, enquanto a ISO 27001 é a norma que define o "o que fazer" para o sistema de gestão que engloba esses controles. Para implantar o sistema de gestão, a 27001 é a referência principal.
  • (C) Incorreta: A ISO 27005 foca na gestão de riscos da segurança da informação, fornecendo diretrizes para a avaliação e tratamento de riscos. Embora a gestão de riscos seja um componente crucial de um SGSI, a 27005 não é a norma para a implantação do sistema de gestão completo.
  • (D) Incorreta: A ISO 27006 define os requisitos para organismos de auditoria e certificação de SGSI. Ela é para as empresas que certificam outras empresas, não para a organização que está implementando o SGSI.
  • (E) Incorreta: A ISO 27010 trata da segurança da informação para comunicações intersetoriais e interorganizacionais. É uma norma específica para cenários de compartilhamento de informações entre diferentes entidades, não para a implantação geral de um SGSI em uma única instituição.

Fonte: FGV DPGE-RJ 2014 Técnico Superior Especializado em Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho