Questão nº 57
Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 57)
A Norma ABNT NBR ISO/IEC 27002:2022 orienta que as
informações sejam classificadas de acordo com as necessidades
de segurança da informação da organização.
De acordo com essa norma, na classificação da informação
devem-se considerar os requisitos de:
- Aconfiabilidade, integridade, disponibilidade e os que sejam relevantes para a alta gestão;
- Bconfidencialidade, integridade, autenticidade e os que sejam relevantes para as partes interessadas;
- Cconfiabilidade, integridade, autenticidade e os que sejam relevantes para as partes interessadas;
- Dconfidencialidade, integridade, disponibilidade e os que sejam relevantes para as partes interessadas; (alternativa correta)
- Econfiabilidade, integridade, disponibilidade e os que sejam relevantes para a área de tecnologia da informação.
Resposta comentada
Gabarito Alternativa D
A classificação da informação é o processo de categorizar os dados de uma organização com base em sua sensibilidade e criticidade, para que recebam o nível adequado de proteção. A ABNT NBR ISO/IEC 27002:2022 orienta que essa classificação considere as propriedades fundamentais da segurança da informação.
- (A) Incorreta: O termo correto é "confidencialidade", não "confiabilidade", e os requisitos devem ser relevantes para as "partes interessadas", não apenas para a "alta gestão".
- (B) Incorreta: Embora "autenticidade" seja uma propriedade de segurança, a tríade fundamental para classificação é Confidencialidade, Integridade e Disponibilidade (CID), faltando esta última.
- (C) Incorreta: Apresenta os mesmos erros das alternativas A ("confiabilidade" em vez de "confidencialidade") e B ("autenticidade" em vez de "disponibilidade").
- (D) Correta: A norma ABNT NBR ISO/IEC 27002:2022 estabelece que a classificação da informação deve considerar os requisitos de Confidencialidade (proteger contra acesso não autorizado), Integridade (garantir que a informação não foi alterada indevidamente) e Disponibilidade (garantir que a informação esteja acessível quando necessária), além dos requisitos relevantes para as partes interessadas (todos os envolvidos ou afetados pela informação, como clientes, reguladores, funcionários, etc.).
- (E) Incorreta: O termo correto é "confidencialidade", não "confiabilidade", e os requisitos não se limitam à "área de tecnologia da informação", mas sim a todas as "partes interessadas".
Fonte: FGV TRF1 2024 Analista Judiciário - Governança e Gestão de TI (Caderno Tipo 1). Reproduzida para fins de estudo.