Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2021

Segurança da InformaçãoNorma 27005
Código
ce130563
Banca
CESPE / CEBRASPE
Órgão
TJ-RJ
Ano
2021
Nível
Superior
Cargo
Analista Judiciário - Analista de Projetos
Segundo a NBR ISO/IEC 27005, a identificação de controles existentes, de ameaças e de vulnerabilidades é atividade constante do processo de gestão de riscos denominada
  1. Aidentificação de riscos.
  2. Bdefinição do contexto.
  3. Corganização para a gestão de riscos.
  4. Destimativa de riscos.
  5. Eavaliação de consequências.
Revelar gabarito e comentário

GabaritoA — identificação de riscos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NBR ISO/IEC 27005 - Processo de Gestão de Riscos

Gabarito: Letra A. A identificação de controles existentes, de ameaças e de vulnerabilidades é atividade da etapa de identificação de riscos (risk identification), que integra o processo de avaliação de riscos da ISO 27005. A norma estrutura a gestão de riscos em: definição do contexto, avaliação de riscos (identificação, análise, avaliação), tratamento, aceitação, comunicação e monitoramento.

A banca cobra o conhecimento das fases do processo de gestão de riscos. A identificação de riscos é a fase que levanta ativos, ameaças, vulnerabilidades, controles existentes e consequências, servindo de base para as etapas seguintes.

  1. 1Definição do contexto
  2. 2Identificação de riscos
  3. 3Análise de riscos
  4. 4Avaliação de riscos
  5. 5Tratamento de riscos
  6. 6Aceitação de riscos
  7. 7Comunicação
  8. 8Monitoramento
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

É na identificação de riscos que se realiza o inventário de controles existentes, a identificação de ameaças e vulnerabilidades. A norma prevê essa atividade como parte do processo de avaliação de riscos, conforme detalhado nos anexos sobre ameaças e vulnerabilidades.

Alternativa B — ❌ Incorreta

A definição do contexto estabelece os critérios básicos, escopo e organização para a gestão de riscos, mas não inclui a identificação de ameaças e vulnerabilidades – essa é uma atividade posterior, já dentro da avaliação de riscos.

Alternativa C — ❌ Incorreta

Organização para a gestão de riscos é um subitem da definição do contexto, tratando da estrutura de papéis e responsabilidades. Não abrange a identificação de controles, ameaças e vulnerabilidades.

Alternativa D — ❌ Incorreta

A estimativa de riscos (ou análise de riscos) ocorre após a identificação, atribuindo níveis de probabilidade e impacto aos riscos já identificados. Não realiza a identificação em si.

Alternativa E — ❌ Incorreta

A avaliação de consequências é parte da identificação de riscos ou da análise, mas não é o nome da etapa que engloba a identificação de controles, ameaças e vulnerabilidades. A etapa correta é identificação de riscos.

Gabarito: Letra A.

Link permanente: /questoes/ce130563