Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2022
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce133121
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 6: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Segurança da Informação
Para uma efetiva gestão de riscos, é preciso, inicialmente, fazer o levantamento das ameaças e seus impactos, da probabilidade de concretização das ameaças e dos riscos potenciais. Para a implementação da gestão de riscos, devem ser considerados três níveis, cujas respectivas finalidades sãoI garantir a adequação técnica necessária ao tratamento adequado dos riscos;II assegurar que as atividades que compreendem a gestão de riscos sejam consideradas de forma sistemática; eIII permitir que os funcionários e dirigentes identifiquem suas responsabilidades, conheçam os riscos e possam ajudar a reduzi-los e controlá-los.No texto precedente, os itens I, II e III apresentam as funções, respectivamente, dos níveis
Aativos, ameaças e impactos.
Bhardwares, softwares e dados.
Ctecnologias, processos e pessoas.
Dde importância, grau de severidade das perdas e custos envolvidos.
Revelar gabarito e comentário▾
GabaritoC — tecnologias, processos e pessoas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos — Níveis (Tecnologia, Processos, Pessoas)
Gabarito: letra C. A questão cobra os três níveis clássicos da gestão de riscos: tecnologias (garantir adequação técnica), processos (assegurar sistemática) e pessoas (conscientizar e envolver). Essa tríade é amplamente reconhecida em normas de segurança da informação (como a ISO 27001) e em boas práticas de governança.
Análise dos itens
Item I — "garantir a adequação técnica necessária ao tratamento adequado dos riscos" → relaciona-se com tecnologias (ferramentas, sistemas, controles técnicos).
Item II — "assegurar que as atividades que compreendem a gestão de riscos sejam consideradas de forma sistemática" → remete a processos (procedimentos, etapas estruturadas).
Item III — "permitir que os funcionários e dirigentes identifiquem suas responsabilidades, conheçam os riscos e possam ajudar a reduzi-los e controlá-los" → foco em pessoas (recursos humanos, conscientização, cultura).
Portanto, a sequência I – tecnologias, II – processos, III – pessoas corresponde exatamente à alternativa C.
Gestão de riscos (níveis): Tecnologias (Adequação técnica, Controles técnicos); Processos (Atividades sistemáticas, Etapas estruturadas); Pessoas (Conscientização, Responsabilidades, Cultura de segurança)
Alternativas incorretas
A) ativos, ameaças e impactos — Esses são elementos da análise de riscos, não níveis de gestão. Não se encaixam nas finalidades descritas.
B) hardwares, softwares e dados — São componentes de TI específicos, insuficientes para cobrir a sistemática (processos) e o envolvimento humano (pessoas).
D) importância, grau de severidade das perdas e custos envolvidos — Representam critérios de avaliação/priorização, e não níveis organizacionais de gestão.
PEGA ESSA DICA!
Em gestão de riscos de segurança da informação, lembre-se sempre do tripé Pessoas, Processos e Tecnologia. Qualquer iniciativa de segurança que negligenciar um desses pilares estará incompleta. Nas provas do CEBRASPE, essa tríade aparece com frequência.