Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2022

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
ce133104
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 6: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Segurança da Informação
Na elaboração de políticas, diretrizes e procedimentos de segurança da informação, é correto
  1. Aassegurar que as contínuas avaliações de riscos de segurança da informação produzam resultados únicos, não comparáveis, válidos e consistentes.
  2. Bestabelecer e manter critérios de aceitação do risco, de acordo com os padrões mundiais, independentemente do tipo da cultura da empresa.
  3. Crealizar o processo de avaliação do risco de segurança da informação para identificar os riscos associados à perda de confidencialidade, integridade e disponibilidade da informação.
  4. Davaliar a probabilidade realística da ocorrência dos riscos não identificados.
Revelar gabarito e comentário

GabaritoC — realizar o processo de avaliação do risco de segurança da informação para identificar os riscos associados à perda de confidencialidade, integridade e disponibilidade da informação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Políticas de Segurança da Informação — Avaliação de Riscos

Gabarito: letra C. A avaliação de riscos de segurança da informação tem como objetivo identificar riscos relacionados à perda de confidencialidade, integridade e disponibilidade (tríade CIA). As demais alternativas incorrem em erros conceituais.

Alternativa A — ❌ Incorreta

A avaliação de riscos deve produzir resultados que permitam comparação e priorização, não resultados "únicos e não comparáveis". O processo de avaliação de risco busca compreender a natureza do risco e determinar seu nível, gerando insumos comparáveis para a tomada de decisão. Portanto, a afirmativa está errada.

Alternativa B — ❌ Incorreta

Os critérios de aceitação do risco devem ser estabelecidos em consonância com a cultura organizacional e a estratégia da empresa, não independentemente dela. A aceitação do risco é uma decisão informada que considera o contexto da organização. Ignorar a cultura compromete a efetividade da gestão de riscos.

Alternativa C — ✅ Correta ⟵ GABARITO

O processo de avaliação de riscos de segurança da informação visa identificar os riscos associados à perda de confidencialidade, integridade e disponibilidade da informação, pilares fundamentais da segurança da informação (tríade CIA). A avaliação de risco abrange a identificação e análise desses riscos, conforme conceitos consagrados. A afirmativa está correta.

Alternativa D — ❌ Incorreta

Não é possível avaliar a probabilidade de riscos não identificados. A avaliação de riscos pressupõe a identificação prévia dos riscos. A frase "avaliar a probabilidade realística da ocorrência dos riscos não identificados" é contraditória, pois riscos não identificados não podem ser analisados. O correto é avaliar a probabilidade e o impacto dos riscos identificados.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C.

Link permanente: /questoes/ce133104