Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2022

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce133120
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 6: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Segurança da Informação
Na avaliação de riscos, procura-se uma base que sirva para efeitos de comparação, como a análise e a avaliação de riscos efetuadas em épocas anteriores. O conhecimento prévio de impactos e probabilidades de riscos é sempre relevante para uma avaliação adequada e completa. Por outro lado, há basicamente dois modos de realizar a avaliação de riscos, os quais se baseiam
  1. Ano controle e na classificação de recursos computacionais.
  2. Bnas estimativas quantitativa e qualitativa.
  3. Cno custo e benefício.
  4. Dnos níveis de tecnologia e processos.
Revelar gabarito e comentário

GabaritoB — nas estimativas quantitativa e qualitativa.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Avaliação de Riscos: Metodologias Qualitativa e Quantitativa

Gabarito: letra B. Os dois modos básicos de realizar a avaliação de riscos, conforme a norma de gestão de riscos de segurança da informação (ISO 27005), são as estimativas qualitativa e quantitativa. A análise qualitativa é subjetiva e usa categorias como "baixo", "médio", "alto"; a quantitativa atribui valores numéricos precisos.

A banca cobra o conhecimento das metodologias de análise de riscos, que são fundamentalmente duas: qualitativa e quantitativa, podendo ser combinadas. As demais alternativas tentam confundir com outros conceitos, como controles, custo-benefício ou níveis de tecnologia.

Critério

Qualitativa

Quantitativa

Base

Subjetiva (categorias)

Numérica (valores precisos)

Escala

Baixo, médio, alto

R$ / % / frequência

Custo

Menor

Maior

Precisão

Menor

Maior

Alternativa A — ❌ Incorreta

"Controle e classificação de recursos computacionais" não são modos de avaliação de riscos. A classificação de ativos é uma atividade da identificação de riscos, não uma metodologia de análise.

Alternativa B — ✅ Correta ⟵ GABARITO

Exatamente como previsto na norma: as metodologias de análise de riscos podem ser qualitativas ou quantitativas, ou uma combinação de ambas. A análise qualitativa utiliza escalas subjetivas (ex.: pequena, média, grande) e a quantitativa emprega valores numéricos para consequências e probabilidades.

Alternativa C — ❌ Incorreta

"Custo e benefício" é uma análise econômica que pode ser parte do tratamento de riscos, mas não constitui um modo básico de avaliação de riscos. A avaliação de riscos foca na identificação, análise e avaliação dos riscos, não diretamente no custo-benefício.

Alternativa D — ❌ Incorreta

"Níveis de tecnologia e processos" são fatores que influenciam o contexto da gestão de riscos, mas não são os modos de realizar a avaliação. A avaliação de riscos não se baseia nesses níveis; ela se baseia em metodologias qualitativas e quantitativas.

PEGA ESSA DICA!

Memorize as duas metodologias: qualitativa (subjetiva, rápida, menos custosa) e quantitativa (numérica, precisa, mais complexa). A banca costuma cobrar essa distinção em questões de Segurança da Informação.

Gabarito: letra B.

Link permanente: /questoes/ce133120