Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2021
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce120491
Banca
CESPE / CEBRASPE
Órgão
MPE-AP
Ano
2021
Nível
Superior
Cargo
Analista Ministerial - Especialidade: Tecnologia da Informação
Esclarecer quais ameaças são relevantes para os processos operacionais e identificar os riscos associados são os principais objetivos da realização de
Agerenciamento de risco.
Bestratégia de risco.
Caceitação de risco.
Danálise de risco.
Etratamento de risco.
Revelar gabarito e comentário▾
GabaritoD — análise de risco.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Análise de Riscos na Gestão de Segurança da Informação
Gabarito: letra D. O objetivo descrito no enunciado – esclarecer quais ameaças são relevantes e identificar os riscos associados – corresponde exatamente à fase de análise de riscos dentro do processo de avaliação de riscos da ISO/IEC 27005. A análise determina o nível de cada risco, compreende sua natureza e examina consequências e probabilidades, sendo a etapa que fornece a base para as decisões posteriores.
A questão testa a compreensão das fases do processo de gestão de riscos de segurança da informação, conforme a norma ISO 27005. É fundamental distinguir os propósitos de cada etapa: identificação, análise, avaliação, tratamento e aceitação.
1Identificação de riscos
2Análise de riscos
3Avaliação de riscos
4Tratamento de riscos
5Aceitação de riscos
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Gerenciamento de risco é o processo macro que engloba todas as fases (contexto, avaliação, tratamento, monitoramento). A afirmação não se refere ao gerenciamento como um todo, mas a uma atividade específica dentro dele.
Alternativa B — ❌ Incorreta
Estratégia de risco não é um termo técnico padronizado na ISO 27005. Pode se confundir com o apetite ao risco ou com as opções de tratamento, mas não descreve a atividade de esclarecer ameaças e identificar riscos.
Alternativa C — ❌ Incorreta
Aceitação de risco é a decisão formal de assumir um risco residual após o tratamento (ou mesmo sem tratamento, se dentro dos critérios). É uma etapa posterior, que pressupõe que os riscos já foram identificados e analisados.
Alternativa D — ✅ Correta ⟵ GABARITO
A análise de risco é a fase do processo de avaliação de riscos que compreende entender a natureza do risco, definir seu nível (combinando probabilidade e consequência) e, como parte dela, identificar quais ameaças são relevantes e os riscos associados aos ativos. O contexto da ISO 27005 descreve a análise como o momento de "determinar o nível de cada risco" e "compreender a natureza do risco", incluindo a análise de consequências e probabilidades – o que está alinhado com o enunciado.
Alternativa E — ❌ Incorreta
Tratamento de risco envolve modificar, evitar, reter ou compartilhar o risco após a avaliação. É uma ação corretiva ou mitigadora, não a fase de esclarecimento e identificação das ameaças.
NÃO CAIA NESSA!
A banca explora a confusão entre o termo genérico "gerenciamento de risco" (Alternativa A) e a etapa específica "análise de risco". O candidato pode interpretar que o enunciado descreve o gerenciamento como um todo, mas a descrição é mais restrita: esclarecer ameaças e identificar riscos são atividades da análise, não do processo completo.
PEGA ESSA DICA!
Lembre-se da sequência do processo de avaliação de riscos: Identificação → Análise → Avaliação. A análise é o passo que determina o nível do risco (probabilidade e consequência) e é precedida pela identificação das ameaças e vulnerabilidades. O enunciado se encaixa perfeitamente nessa fase.