De acordo com a Norma ABNT NBR ISO/IEC 27002-2022, qual con...

Próximas questões
Com base no mesmo assunto
Q3991668 Segurança da Informação
De acordo com a Norma ABNT NBR ISO/IEC 27002-2022, qual controle tecnológico tem como propósito evitar a exposição desnecessária de informações sensíveis e cumprir com requisitos legais, estatuários, regulatórios e contratuais?
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: A

Fundamento decisivo: A questão cobrava a associação literal entre o enunciado e o propósito do controle 8.10 Information deletion da ISO/IEC 27002:2022, cuja redação trata de evitar a exposição desnecessária de informações sensíveis e atender requisitos legais, estatutários, regulatórios e contratuais; por isso, a alternativa correta é a A.

Tema central: Controle 8.10 da ISO/IEC 27002:2022
Análise das alternativas
A
Certa
A alternativa A corresponde ao controle 8.10 Information deletion, traduzido como exclusão de informações. Segundo a ISO/IEC 27002:2022, o propósito desse controle é justamente prevenir a exposição desnecessária de informações sensíveis e atender requisitos legais, estatutários, regulatórios e contratuais relacionados à exclusão. O controle também abrange a eliminação de informações armazenadas em sistemas, dispositivos ou outras mídias quando deixam de ser necessárias.
B
Errada
Gerenciamento de configurações trata do controle das configurações de hardware, software, serviços e redes. Isso não corresponde ao propósito normativo cobrado, que é exclusão de informações para evitar exposição desnecessária.
C
Errada
Gerenciamento de vulnerabilidades técnicas visa identificar, avaliar e tratar vulnerabilidades técnicas. Sua finalidade é diferente da exclusão de informações quando elas não são mais requeridas.
D
Errada
Proteção contra malware tem foco em prevenir, detectar e recuperar-se de códigos maliciosos. O enunciado, porém, aponta para um controle de deletion, não para defesa contra malware.
E
Errada
Registro de logs se refere à geração e ao gerenciamento de registros de eventos para monitoramento, investigação e rastreabilidade. Não tem como objeto o descarte ou a exclusão de informações sensíveis.
Pegadinha da questão
A confusão real era associar a expressão de conformidade legal a qualquer controle amplo de segurança ou compliance. Aqui, porém, a chave decisiva estava na redação específica sobre evitar exposição desnecessária por meio da exclusão de informações.
Dica para questões semelhantes
  • Quando a questão cobrar a ISO/IEC 27002:2022 com redação muito específica de propósito, procure a associação literal entre o texto do enunciado e o nome do controle.
  • Se o enunciado mencionar evitar exposição desnecessária de informações sensíveis por exclusão, o foco é deletion, não monitoramento, hardening, logs ou tratamento de vulnerabilidades.
  • Não amplie o sentido para qualquer controle que ajude indiretamente na conformidade; nesta cobrança, vale o propósito normativo exato do controle.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo