Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2019

Segurança da InformaçãoNorma 27005
Código
ce112692
Banca
CESPE / CEBRASPE
Órgão
TCE-RO
Ano
2019
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Desenvolvimento de Sistemas
De acordo com a NBR ISO/IEC n.º 27005:2011, o processo para gestão de riscos de segurança da informação consiste em uma série de etapas, e a primeira delas é
  1. Adefinir o contexto.
  2. Bavaliar os riscos.
  3. Ctratar os riscos.
  4. Daceitar as oportunidades.
  5. Emonitorar os riscos.
Revelar gabarito e comentário

GabaritoA — definir o contexto.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de riscos de segurança da informação – ISO 27005

Gabarito: letra A. A primeira etapa do processo de gestão de riscos de segurança da informação, segundo a NBR ISO/IEC 27005:2011, é a definição do contexto. Isso é evidenciado pelo mapeamento do ciclo PDCA na própria norma, que coloca a Definição do Contexto como atividade inicial do planejamento (Plan).

A norma estrutura o processo de gestão de riscos em atividades sequenciais, conforme o ciclo PDCA do SGSI. A tabela a seguir mostra essa relação:

Processos do SGSI

Processos do GRSI

PLANEJAR

Definição do Contexto, Avaliação dos Riscos, Plano de Tratamento, Aceitação do Risco

EXECUTAR

Implementação do Plano de Tratamento

VERIFICAR

Monitoramento e Análise Crítica

AGIR

Manter e Melhorar

Portanto, antes de qualquer avaliação ou tratamento, é necessário estabelecer o contexto interno e externo, os critérios de risco e o escopo do processo.

  1. 1Definição do contexto
  2. 2Avaliação dos riscos
  3. 3Tratamento dos riscos
  4. 4Aceitação do risco
  5. 5Monitoramento contínuo
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

É a primeira etapa do processo de gestão de riscos. Conforme os textos de apoio, "tudo começa com a DEFINIÇÃO DO CONTEXTO".

Alternativa B — ❌ Incorreta

A avaliação de riscos (identificação, análise e avaliação) é uma etapa posterior, que ocorre dentro do processo de avaliação de riscos, após a definição do contexto. Não é a primeira.

Alternativa C — ❌ Incorreta

O tratamento de riscos (modificação, retenção, evitação, compartilhamento) vem após a avaliação, sendo uma etapa posterior. A primeira é a definição do contexto.

Alternativa D — ❌ Incorreta

"Aceitar as oportunidades" não é uma etapa do processo de gestão de riscos da ISO 27005. A norma trata de "aceitação do risco" como etapa após o tratamento, e o termo "oportunidades" não é adequado no contexto de riscos de segurança da informação.

Alternativa E — ❌ Incorreta

O monitoramento de riscos é uma atividade contínua que ocorre ao longo de todo o processo, mas não é a primeira etapa. A etapa inicial é a definição do contexto.

NÃO CAIA NESSA!

A banca tenta confundir o candidato ao colocar "avaliar os riscos" como primeira etapa, quando na verdade a avaliação de riscos (identificar, analisar, avaliar) vem após a definição do contexto. Lembre-se: defina o contexto antes de avaliar qualquer risco.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce112692