Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2021

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce120491
Banca
CESPE / CEBRASPE
Órgão
MPE-AP
Ano
2021
Nível
Superior
Cargo
Analista Ministerial - Especialidade: Tecnologia da Informação
Esclarecer quais ameaças são relevantes para os processos operacionais e identificar os riscos associados são os principais objetivos da realização de
  1. Agerenciamento de risco.
  2. Bestratégia de risco.
  3. Caceitação de risco.
  4. Danálise de risco.
  5. Etratamento de risco.
Revelar gabarito e comentário

GabaritoD — análise de risco.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise de Riscos na Gestão de Segurança da Informação

Gabarito: letra D. O objetivo descrito no enunciado – esclarecer quais ameaças são relevantes e identificar os riscos associados – corresponde exatamente à fase de análise de riscos dentro do processo de avaliação de riscos da ISO/IEC 27005. A análise determina o nível de cada risco, compreende sua natureza e examina consequências e probabilidades, sendo a etapa que fornece a base para as decisões posteriores.

A questão testa a compreensão das fases do processo de gestão de riscos de segurança da informação, conforme a norma ISO 27005. É fundamental distinguir os propósitos de cada etapa: identificação, análise, avaliação, tratamento e aceitação.

  1. 1Identificação de riscos
  2. 2Análise de riscos
  3. 3Avaliação de riscos
  4. 4Tratamento de riscos
  5. 5Aceitação de riscos
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Gerenciamento de risco é o processo macro que engloba todas as fases (contexto, avaliação, tratamento, monitoramento). A afirmação não se refere ao gerenciamento como um todo, mas a uma atividade específica dentro dele.

Alternativa B — ❌ Incorreta

Estratégia de risco não é um termo técnico padronizado na ISO 27005. Pode se confundir com o apetite ao risco ou com as opções de tratamento, mas não descreve a atividade de esclarecer ameaças e identificar riscos.

Alternativa C — ❌ Incorreta

Aceitação de risco é a decisão formal de assumir um risco residual após o tratamento (ou mesmo sem tratamento, se dentro dos critérios). É uma etapa posterior, que pressupõe que os riscos já foram identificados e analisados.

Alternativa D — ✅ Correta ⟵ GABARITO

A análise de risco é a fase do processo de avaliação de riscos que compreende entender a natureza do risco, definir seu nível (combinando probabilidade e consequência) e, como parte dela, identificar quais ameaças são relevantes e os riscos associados aos ativos. O contexto da ISO 27005 descreve a análise como o momento de "determinar o nível de cada risco" e "compreender a natureza do risco", incluindo a análise de consequências e probabilidades – o que está alinhado com o enunciado.

Alternativa E — ❌ Incorreta

Tratamento de risco envolve modificar, evitar, reter ou compartilhar o risco após a avaliação. É uma ação corretiva ou mitigadora, não a fase de esclarecimento e identificação das ameaças.

NÃO CAIA NESSA!

A banca explora a confusão entre o termo genérico "gerenciamento de risco" (Alternativa A) e a etapa específica "análise de risco". O candidato pode interpretar que o enunciado descreve o gerenciamento como um todo, mas a descrição é mais restrita: esclarecer ameaças e identificar riscos são atividades da análise, não do processo completo.

PEGA ESSA DICA!

Lembre-se da sequência do processo de avaliação de riscos: Identificação → Análise → Avaliação. A análise é o passo que determina o nível do risco (probabilidade e consequência) e é precedida pela identificação das ameaças e vulnerabilidades. O enunciado se encaixa perfeitamente nessa fase.

Gabarito: letra D

Link permanente: /questoes/ce120491