Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2019

Segurança da InformaçãoNorma 27005
Código
ce107037
Banca
CESPE / CEBRASPE
Órgão
CGE - CE
Ano
2019
Nível
Superior
Cargo
CESPE - - Auditor de Controle Interno - Tecnologia da Informação
Com fundamento na NBR ISO/IEC 27001 e na NBR ISO/IEC 27005, uma organização decidiu implantar um sistema de gestão de segurança da informação (SGSI), a fim de apoiar o processo de gestão dos riscos, os quais foram listados de acordo com o escopo estabelecido para o SGSI.Nessa situação, após os riscos serem listados, deve ser executada a fase de
  1. Adefinir contexto dos riscos.
  2. Bvalorar os ativos.
  3. Ctratar os riscos.
  4. Ddefinir critérios de aceitação dos riscos.
  5. Ecompartilhar os riscos.
Revelar gabarito e comentário

GabaritoB — valorar os ativos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos de Segurança da Informação (ISO 27005)

Gabarito: letra B. Após os riscos serem listados (identificados), a fase seguinte no processo de gestão de riscos da ISO 27005 é a avaliação dos riscos, na qual se realiza a valoração dos ativos (impacto). As demais alternativas referem-se a etapas anteriores ou posteriores do processo.

A banca cobra o conhecimento da sequência do processo de gestão de riscos de segurança da informação conforme a ISO 27005. O processo é composto por:

  1. Definição do contexto

  2. Avaliação de riscos (identificação, análise e avaliação – inclui a valoração dos ativos)

  3. Tratamento do risco

  4. Aceitação do risco

  5. Comunicação e consulta

  6. Monitoramento e análise crítica

A questão pergunta: após os riscos serem listados (ou seja, após a identificação), qual a próxima fase? A resposta é a continuação do processo de avaliação, que envolve a valoração dos ativos (análise de impacto).

  1. 1Definição do contexto
  2. 2Identificação dos riscos
  3. 3Análise (valoração dos ativos)
  4. 4Avaliação dos riscos
  5. 5Tratamento do risco
  6. 6Aceitação do risco
  7. 7Comunicação e consulta
  8. 8Monitoramento e análise crítica
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A definição do contexto dos riscos é a primeira fase do processo, realizada antes da identificação dos riscos. Portanto, não ocorre após a listagem.

Alternativa B — ✅ Correta ⟵ GABARITO

A valoração dos ativos é uma atividade da fase de avaliação de riscos, que vem logo após a identificação (listagem). Na ISO 27005, a avaliação de riscos compreende a identificação, a análise (que inclui a valoração dos ativos e a estimativa de impacto) e a avaliação propriamente dita.

Alternativa C — ❌ Incorreta

O tratamento dos riscos ocorre após a avaliação e a definição dos critérios de aceitação. Não é o próximo passo imediato após a listagem.

Alternativa D — ❌ Incorreta

Os critérios de aceitação dos riscos são definidos durante a fase de definição do contexto, antes da identificação dos riscos, ou, em alguns processos, após a avaliação. Mas não é a etapa que sucede diretamente a listagem.

Alternativa E — ❌ Incorreta

Compartilhar os riscos é uma opção de tratamento (transferência do risco), que só é considerada após a avaliação e a decisão sobre como tratar. Não é a fase seguinte à listagem.

PEGA ESSA DICA!

Para questões de sequência de processos, memorize os passos da ISO 27005 na ordem: Contexto → Identificação → Análise (valoração) → Avaliação → Tratamento → Aceitação → Comunicação/Monitoramento. A banca costuma testar essa cronologia.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra B.

Link permanente: /questoes/ce107037