Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2021
Segurança da Informação›Norma 27005
Código
ce130565
Banca
CESPE / CEBRASPE
Órgão
TJ-RJ
Ano
2021
Nível
Superior
Cargo
Analista Judiciário - Analista de Projetos
No processo de gestão de riscos da segurança da informação, segundo a NBR ISO/IEC 27005, identificação, análise e avaliação de riscos são atividades relativas
Aao processo de avaliação de riscos.
Bà definição de contexto.
Cà identificação de vulnerabilidades.
Da metodologias de análise quantitativa ou qualitativa de riscos.
Ea identificação e valoração dos ativos e avaliação do impacto.
Revelar gabarito e comentário▾
GabaritoA — ao processo de avaliação de riscos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
NBR ISO/IEC 27005 – Processo de Gestão de Riscos
Gabarito: letra A. Segundo a NBR ISO/IEC 27005, as atividades de identificação, análise e avaliação de riscos são etapas que compõem o processo de avaliação de riscos (risk assessment), conforme a estrutura do processo de gestão de riscos de segurança da informação.
A norma estrutura o processo de gestão de riscos em seis macroetapas: definição do contexto, avaliação de riscos, tratamento do risco, aceitação do risco, comunicação e consulta do risco, e monitoramento e análise crítica. A avaliação de riscos, por sua vez, subdivide-se em identificação, análise e avaliação propriamente dita. Portanto, as três atividades mencionadas pelo enunciado estão inseridas no processo de avaliação de riscos.
1Definição do contexto
2Avaliação de riscosIdentificação → Análise → Avaliação
3Tratamento do risco
4Aceitação do risco
5Comunicação e consulta
6Monitoramento e análise crítica
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa afirma que identificação, análise e avaliação de riscos são atividades relativas ao processo de avaliação de riscos. É exatamente o que a norma estabelece: a seção 8 (Processo de avaliação de riscos) abrange essas três etapas, conforme o fluxo do processo ilustrado no próprio texto da ISO 27005.
Alternativa B — ❌ Incorreta
A definição de contexto é uma etapa anterior à avaliação de riscos. Ela estabelece os critérios básicos, escopo e organização para a gestão de riscos, não abrangendo a identificação, análise e avaliação propriamente ditas.
Alternativa C — ❌ Incorreta
A identificação de vulnerabilidades é uma parte da etapa de identificação de riscos, que é apenas um dos subprocessos dentro da avaliação de riscos. A alternativa reduz o escopo: a questão trata de todo o conjunto (identificação, análise e avaliação), e não apenas da identificação de vulnerabilidades.
Alternativa D — ❌ Incorreta
Metodologias de análise quantitativa ou qualitativa de riscos são abordagens que podem ser utilizadas dentro da análise de riscos, mas não representam o processo maior que engloba também a identificação e a avaliação. A alternativa confunde o método com o processo.
Alternativa E — ❌ Incorreta
Identificação e valoração dos ativos e avaliação do impacto são atividades que fazem parte da identificação de riscos (dentro da avaliação), mas novamente não abrangem a análise e avaliação como um todo. A alternativa é mais específica e não cobre o conjunto completo.
PEGA ESSA DICA!
Memorize a sequência do processo de gestão de riscos da ISO 27005: 1) Definição do contexto; 2) Avaliação de riscos (identificação → análise → avaliação); 3) Tratamento; 4) Aceitação; 5) Comunicação e consulta; 6) Monitoramento e análise crítica. Essa estrutura é clássica em provas de segurança da informação.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)