Questão nº 79
Questão de Administração de Banco de Dados · FGV MPAL 2018 (nº 79)
FGV2018Analista do Ministério Público - Administrador de Banco de DadosAdministração de Banco de Dados
Gabarito: Bver comentário ↓
Assinale a opção que melhor descreve o princípio geral da norma ISO/IEC 27001.
- ADefinir os procedimentos e tarefas adequados à mitigação de riscos no âmbito de um sistema de gestão de segurança da informação.
- BDefinir os requisitos necessários para estabelecer, implementar, manter e melhorar de forma contínua um sistema de gestão de segurança da informação. (alternativa correta)
- CEstabelecer os papéis, responsabilidades e atuação dos profissionais de segurança da informação numa organização.
- DOrientar e alertar as organizações e seus respectivos profissionais em diversos aspectos relativos à gestão de segurança da informação.
- EProver uma coleção de artefatos tecnológicos que permitam a identificação, avaliação e eliminação de ataques aos ativos de segurança da informação.
Resposta comentada
Gabarito Alternativa B
A norma ISO/IEC 27001 é um padrão internacional que estabelece os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), ou seja, um conjunto de regras, processos e recursos que uma organização usa para proteger suas informações de forma contínua.
- (A) Incorreta: Embora a mitigação de riscos seja uma parte crucial de um SGSI, esta alternativa descreve uma atividade ou resultado do sistema, e não o propósito geral da norma que o rege. A norma define como construir o sistema que fará essa mitigação.
- (B) Correta: Esta opção descreve perfeitamente o objetivo da ISO/IEC 27001. Ela é uma norma de requisitos que especifica o que uma organização precisa fazer para estabelecer, implementar, manter e melhorar de forma contínua seu Sistema de Gestão de Segurança da Informação (SGSI), seguindo o ciclo PDCA (Plan-Do-Check-Act).
- (C) Incorreta: A definição de papéis e responsabilidades é um requisito dentro da ISO/IEC 27001 para a construção de um SGSI eficaz, mas não é o princípio geral da norma em si. A norma exige que isso seja feito, mas não é sua única ou principal finalidade.
- (D) Incorreta: Esta descrição se assemelha mais ao papel de uma norma de diretrizes ou melhores práticas (como a ISO/IEC 27002, que complementa a 27001 com controles específicos), e não de uma norma de requisitos que permite a certificação, como a ISO/IEC 27001.
- (E) Incorreta: Armadilha da banca: Esta alternativa foca excessivamente em "artefatos tecnológicos" e "eliminação de ataques", o que é uma visão muito limitada da segurança da informação. A ISO/IEC 27001 adota uma abordagem de gestão de riscos abrangente, que envolve pessoas, processos e tecnologia, e não apenas soluções técnicas para eliminar ataques. O objetivo é gerenciar a segurança da informação, não apenas prover ferramentas tecnológicas.
Fonte: FGV MPAL 2018 Analista do Ministério Público - Administrador de Banco de Dados (Caderno Tipo 1). Reproduzida para fins de estudo.