Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2020

Segurança da InformaçãoNorma 27005
Código
ce116824
Banca
CESPE / CEBRASPE
Órgão
TJ-PA
Ano
2020
Nível
Superior
Cargo
Analista Judiciário - Análise de Sistemas (Suporte)

Texto 4A04-I


Um hacker invadiu o sistema computacional de determinada instituição e acessou indevidamente informações pessoais dos colaboradores e servidores. Durante a ação, foram alterados os registros de logs do sistema operacional e das aplicações, a fim de dificultar o trabalho de auditoria. Após o ocorrido, identificaram-se as seguintes ações do hacker.


I Exploração, a partir da Internet, de uma vulnerabilidade da página de notícias do portal da instituição localizada no servidor web, o que permitiu o acesso não autorizado à rede interna.

II Utilização de um script para alteração dos registros dos logs, com a troca dos endereços IP reais por fictícios.

III Quebra das credenciais administrativas do servidor de banco de dados dos sistemas internos, a partir do servidor web e utilização da técnica de ataques de dicionário.

IV Acesso de forma não autorizada ao servidor de banco de dados dos sistemas internos, para efetuar a extração das informações pessoais de colaboradores e servidores.


A equipe incumbida de analisar o caso concluiu que o risco era conhecido e considerado alto, já tendo sido comunicado à alta gestão da instituição; a vulnerabilidade explorada e sua correção eram conhecidas havia mais de seis meses, bem como a inexistência de dependências e da troca de dados entre os servidores de web e banco de dados; o incidente poderia ter sido evitado com o uso eficaz dos controles de segurança da informação.

Com base na NBR ISO/IEC n.º 27005, é correto afirmar que, na situação hipotética descrita no texto 4A04-I, ocorreu uma falha no ciclo de vida da gestão de risco, na fase
  1. Aidentificação do risco.
  2. Bavaliação do risco.
  3. Cdefinição do contexto do risco.
  4. Dtratamento do risco.
  5. Ecomunicação e consulta do risco.
Revelar gabarito e comentário

GabaritoD — tratamento do risco.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos de Segurança da Informação (ISO 27005)

Gabarito: letra D. A situação hipotética descreve um risco conhecido e avaliado, cuja vulnerabilidade e correção eram conhecidas havia mais de seis meses, e o incidente poderia ter sido evitado com controles adequados. Não houve ação para tratar o risco, o que caracteriza falha na fase de tratamento do risco — fase responsável por selecionar e implementar medidas para modificar o risco.

A NBR ISO/IEC 27005 estabelece o processo de gestão de riscos de segurança da informação, que compreende as seguintes fases: definição do contexto, avaliação de riscos (identificação, análise e avaliação), tratamento do risco, aceitação do risco, comunicação e consulta, e monitoramento e análise crítica. No texto, todas as fases anteriores ao tratamento foram executadas: o risco foi identificado (vulnerabilidade explorada), avaliado (considerado alto), e comunicado à alta gestão. Porém, a fase de tratamento falhou, pois nenhum controle foi implementado — o que permitiu que o incidente ocorresse.

  1. 1Definição do contexto
  2. 2Avaliação de riscosIdentificação + Análise + Avaliação
  3. 3Tratamento do risco
  4. 4Aceitação do risco
  5. 5Comunicação e consulta
  6. 6Monitoramento e análise crítica
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Não houve falha na identificação do risco. Pelo contrário: a vulnerabilidade e o risco eram conhecidos há mais de seis meses, demonstrando que a identificação foi bem-sucedida.

Alternativa B — ❌ Incorreta

O risco foi avaliado como alto, conforme consta no texto: "a equipe concluiu que o risco era conhecido e considerado alto". Portanto, a avaliação do risco foi realizada corretamente.

Alternativa C — ❌ Incorreta

O contexto foi definido adequadamente, pois a instituição conhecia o risco, sua gravidade e as dependências (inclusive constatou que não havia troca de dados entre servidores web e de banco de dados). A falha não está nessa fase.

Alternativa D — ✅ Correta ⟵ GABARITO

O tratamento do risco consiste em selecionar e implementar controles para reduzir, evitar, transferir ou aceitar o risco. Como o risco era conhecido e considerado alto, a organização deveria ter implementado controles (correção da vulnerabilidade, segmentação de rede, etc.). A inação caracteriza falha no tratamento do risco.

Alternativa E — ❌ Incorreta

A comunicação e consulta do risco foi realizada: "o risco já tendo sido comunicado à alta gestão da instituição". A falha não está nessa fase, mas na ausência de ação posterior.

PEGA ESSA DICA!

Para resolver questões sobre falhas na gestão de riscos, identifique qual atividade foi ignorada. Se o risco é conhecido e avaliado, mas nada é feito, a falha está no tratamento. Memorize as fases da ISO 27005 e associe a cada uma as ações esperadas.

Gabarito: letra D.

Link permanente: /questoes/ce116824