Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2022
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce133120
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 6: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Segurança da Informação
Na avaliação de riscos, procura-se uma base que sirva para efeitos de comparação, como a análise e a avaliação de riscos efetuadas em épocas anteriores. O conhecimento prévio de impactos e probabilidades de riscos é sempre relevante para uma avaliação adequada e completa. Por outro lado, há basicamente dois modos de realizar a avaliação de riscos, os quais se baseiam
Ano controle e na classificação de recursos computacionais.
Bnas estimativas quantitativa e qualitativa.
Cno custo e benefício.
Dnos níveis de tecnologia e processos.
Revelar gabarito e comentário▾
GabaritoB — nas estimativas quantitativa e qualitativa.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Avaliação de Riscos: Metodologias Qualitativa e Quantitativa
Gabarito: letra B. Os dois modos básicos de realizar a avaliação de riscos, conforme a norma de gestão de riscos de segurança da informação (ISO 27005), são as estimativas qualitativa e quantitativa. A análise qualitativa é subjetiva e usa categorias como "baixo", "médio", "alto"; a quantitativa atribui valores numéricos precisos.
A banca cobra o conhecimento das metodologias de análise de riscos, que são fundamentalmente duas: qualitativa e quantitativa, podendo ser combinadas. As demais alternativas tentam confundir com outros conceitos, como controles, custo-benefício ou níveis de tecnologia.
Critério
Qualitativa
Quantitativa
Base
Subjetiva (categorias)
Numérica (valores precisos)
Escala
Baixo, médio, alto
R$ / % / frequência
Custo
Menor
Maior
Precisão
Menor
Maior
Alternativa A — ❌ Incorreta
"Controle e classificação de recursos computacionais" não são modos de avaliação de riscos. A classificação de ativos é uma atividade da identificação de riscos, não uma metodologia de análise.
Alternativa B — ✅ Correta ⟵ GABARITO
Exatamente como previsto na norma: as metodologias de análise de riscos podem ser qualitativas ou quantitativas, ou uma combinação de ambas. A análise qualitativa utiliza escalas subjetivas (ex.: pequena, média, grande) e a quantitativa emprega valores numéricos para consequências e probabilidades.
Alternativa C — ❌ Incorreta
"Custo e benefício" é uma análise econômica que pode ser parte do tratamento de riscos, mas não constitui um modo básico de avaliação de riscos. A avaliação de riscos foca na identificação, análise e avaliação dos riscos, não diretamente no custo-benefício.
Alternativa D — ❌ Incorreta
"Níveis de tecnologia e processos" são fatores que influenciam o contexto da gestão de riscos, mas não são os modos de realizar a avaliação. A avaliação de riscos não se baseia nesses níveis; ela se baseia em metodologias qualitativas e quantitativas.
PEGA ESSA DICA!
Memorize as duas metodologias: qualitativa (subjetiva, rápida, menos custosa) e quantitativa (numérica, precisa, mais complexa). A banca costuma cobrar essa distinção em questões de Segurança da Informação.