Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2021

Segurança da InformaçãoNorma 27005
Código
ce130565
Banca
CESPE / CEBRASPE
Órgão
TJ-RJ
Ano
2021
Nível
Superior
Cargo
Analista Judiciário - Analista de Projetos
No processo de gestão de riscos da segurança da informação, segundo a NBR ISO/IEC 27005, identificação, análise e avaliação de riscos são atividades relativas
  1. Aao processo de avaliação de riscos.
  2. Bà definição de contexto.
  3. Cà identificação de vulnerabilidades.
  4. Da metodologias de análise quantitativa ou qualitativa de riscos.
  5. Ea identificação e valoração dos ativos e avaliação do impacto.
Revelar gabarito e comentário

GabaritoA — ao processo de avaliação de riscos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NBR ISO/IEC 27005 – Processo de Gestão de Riscos

Gabarito: letra A. Segundo a NBR ISO/IEC 27005, as atividades de identificação, análise e avaliação de riscos são etapas que compõem o processo de avaliação de riscos (risk assessment), conforme a estrutura do processo de gestão de riscos de segurança da informação.

A norma estrutura o processo de gestão de riscos em seis macroetapas: definição do contexto, avaliação de riscos, tratamento do risco, aceitação do risco, comunicação e consulta do risco, e monitoramento e análise crítica. A avaliação de riscos, por sua vez, subdivide-se em identificação, análise e avaliação propriamente dita. Portanto, as três atividades mencionadas pelo enunciado estão inseridas no processo de avaliação de riscos.

  1. 1Definição do contexto
  2. 2Avaliação de riscosIdentificação → Análise → Avaliação
  3. 3Tratamento do risco
  4. 4Aceitação do risco
  5. 5Comunicação e consulta
  6. 6Monitoramento e análise crítica
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A alternativa afirma que identificação, análise e avaliação de riscos são atividades relativas ao processo de avaliação de riscos. É exatamente o que a norma estabelece: a seção 8 (Processo de avaliação de riscos) abrange essas três etapas, conforme o fluxo do processo ilustrado no próprio texto da ISO 27005.

Alternativa B — ❌ Incorreta

A definição de contexto é uma etapa anterior à avaliação de riscos. Ela estabelece os critérios básicos, escopo e organização para a gestão de riscos, não abrangendo a identificação, análise e avaliação propriamente ditas.

Alternativa C — ❌ Incorreta

A identificação de vulnerabilidades é uma parte da etapa de identificação de riscos, que é apenas um dos subprocessos dentro da avaliação de riscos. A alternativa reduz o escopo: a questão trata de todo o conjunto (identificação, análise e avaliação), e não apenas da identificação de vulnerabilidades.

Alternativa D — ❌ Incorreta

Metodologias de análise quantitativa ou qualitativa de riscos são abordagens que podem ser utilizadas dentro da análise de riscos, mas não representam o processo maior que engloba também a identificação e a avaliação. A alternativa confunde o método com o processo.

Alternativa E — ❌ Incorreta

Identificação e valoração dos ativos e avaliação do impacto são atividades que fazem parte da identificação de riscos (dentro da avaliação), mas novamente não abrangem a análise e avaliação como um todo. A alternativa é mais específica e não cobre o conjunto completo.

PEGA ESSA DICA!

Memorize a sequência do processo de gestão de riscos da ISO 27005: 1) Definição do contexto; 2) Avaliação de riscos (identificação → análise → avaliação); 3) Tratamento; 4) Aceitação; 5) Comunicação e consulta; 6) Monitoramento e análise crítica. Essa estrutura é clássica em provas de segurança da informação.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce130565