Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2021
Segurança da Informação›Norma 27005
Código
ce130563
Banca
CESPE / CEBRASPE
Órgão
TJ-RJ
Ano
2021
Nível
Superior
Cargo
Analista Judiciário - Analista de Projetos
Segundo a NBR ISO/IEC 27005, a identificação de controles existentes, de ameaças e de vulnerabilidades é atividade constante do processo de gestão de riscos denominada
Aidentificação de riscos.
Bdefinição do contexto.
Corganização para a gestão de riscos.
Destimativa de riscos.
Eavaliação de consequências.
Revelar gabarito e comentário▾
GabaritoA — identificação de riscos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
NBR ISO/IEC 27005 - Processo de Gestão de Riscos
Gabarito: Letra A. A identificação de controles existentes, de ameaças e de vulnerabilidades é atividade da etapa de identificação de riscos (risk identification), que integra o processo de avaliação de riscos da ISO 27005. A norma estrutura a gestão de riscos em: definição do contexto, avaliação de riscos (identificação, análise, avaliação), tratamento, aceitação, comunicação e monitoramento.
A banca cobra o conhecimento das fases do processo de gestão de riscos. A identificação de riscos é a fase que levanta ativos, ameaças, vulnerabilidades, controles existentes e consequências, servindo de base para as etapas seguintes.
1Definição do contexto
2Identificação de riscos
3Análise de riscos
4Avaliação de riscos
5Tratamento de riscos
6Aceitação de riscos
7Comunicação
8Monitoramento
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
É na identificação de riscos que se realiza o inventário de controles existentes, a identificação de ameaças e vulnerabilidades. A norma prevê essa atividade como parte do processo de avaliação de riscos, conforme detalhado nos anexos sobre ameaças e vulnerabilidades.
Alternativa B — ❌ Incorreta
A definição do contexto estabelece os critérios básicos, escopo e organização para a gestão de riscos, mas não inclui a identificação de ameaças e vulnerabilidades – essa é uma atividade posterior, já dentro da avaliação de riscos.
Alternativa C — ❌ Incorreta
Organização para a gestão de riscos é um subitem da definição do contexto, tratando da estrutura de papéis e responsabilidades. Não abrange a identificação de controles, ameaças e vulnerabilidades.
Alternativa D — ❌ Incorreta
A estimativa de riscos (ou análise de riscos) ocorre após a identificação, atribuindo níveis de probabilidade e impacto aos riscos já identificados. Não realiza a identificação em si.
Alternativa E — ❌ Incorreta
A avaliação de consequências é parte da identificação de riscos ou da análise, mas não é o nome da etapa que engloba a identificação de controles, ameaças e vulnerabilidades. A etapa correta é identificação de riscos.