Questão nº 65
Questão de Tecnologia da Informação · FGV TCE-PA 2024 (nº 65)
FGV2024Auditor de Controle Externo - Informática - Analista de SegurançaTecnologia da Informação
Gabarito: Dver comentário ↓
Segundo a NBR ISO 27003, da ABNT, e considerando a implantação de um Sistema de Gestão de Segurança da Informação (SGSI), a documentação a ser gerada durante a fase de condução de análise dos requisitos de segurança da informação é
- Aa aprovação da direção para iniciar o SGSI.
- Ba política de segurança da informação.
- Co plano final de ação para a implantação do SGSI.
- Da identificação dos ativos. (alternativa correta)
- Eo plano de tratamento de risco.
Resposta comentada
Gabarito Alternativa D
A implantação de um Sistema de Gestão de Segurança da Informação (SGSI) começa por entender o que a organização precisa proteger e por que, para então definir como proteger.
- (A) Incorreta: A aprovação da direção é um pré-requisito para iniciar o SGSI, não um documento gerado durante a análise dos requisitos.
- (B) Incorreta: A política de segurança da informação é um documento de alto nível que estabelece as diretrizes gerais, sendo informada pelos requisitos, mas não é o produto direto da fase de análise de requisitos. É um distrator tentador porque a política é um documento inicial e fundamental, mas a análise de requisitos é mais granular e precede a formulação detalhada da política ou a informa profundamente.
- (C) Incorreta: O plano final de ação é gerado em uma fase posterior, após a análise de requisitos, avaliação de riscos e seleção de controles.
- (D) Correta: Para analisar os requisitos de segurança da informação, é fundamental primeiro saber o que precisa ser protegido. A identificação dos ativos (informações, sistemas, hardware, software, pessoas, instalações) é a base para entender o valor e a criticidade do que se busca proteger, e assim, definir os requisitos de segurança aplicáveis a cada um.
- (E) Incorreta: O plano de tratamento de risco é elaborado após a identificação, análise e avaliação dos riscos, que por sua vez dependem da prévia identificação dos ativos.
Fonte: FGV TCE-PA 2024 Auditor de Controle Externo - Informática - Analista de Segurança (Caderno Tipo 1). Reproduzida para fins de estudo.