Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2022

Segurança da InformaçãoNorma 27005
Código
ce145232
Banca
CESPE / CEBRASPE
Órgão
SECONT-ES
Ano
2022
Nível
Superior
Cargo
Auditor do Estado - Tecnologia da Informação
Julgue o item a seguir, com relação a sistemas de proteção antispam, a normas da NBR ISO/IEC 27005, aos planos de continuidade de negócios e a disposições da Lei Geral de Proteção de Dados Pessoais (LGPD). De acordo com a NBR ISO/IEC 27005, na avaliação das consequências da análise de riscos, o valor do impacto de um ativo de informação afetado por uma violação de segurança é integralmente determinado pelo custo da recuperação e da reposição da informação.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NBR ISO/IEC 27005 – Avaliação de Consequências

❌ ERRADO. O valor do impacto de um ativo de informação afetado por uma violação de segurança não se limita integralmente ao custo de recuperação e reposição. A NBR ISO/IEC 27005, ao tratar da avaliação de consequências, considera múltiplos fatores, incluindo danos à reputação, perda de competitividade, multas legais, impacto em clientes e outras perdas intangíveis, além dos custos diretos. Restringir o impacto apenas aos custos de recuperação e reposição é uma simplificação incorreta e contrária às diretrizes da norma.

A avaliação do impacto deve levar em conta tanto aspectos tangíveis quanto intangíveis, conforme o contexto da organização. A afirmação do item é, portanto, Errada.

Impacto de violação (NBR ISO/IEC 27005)
  • 1Custos diretos
    • Recuperação
    • Reposição
  • 2Custos indiretos (também considerados)
    • Danos à reputação
    • Perda de competitividade
    • Multas legais
    • Impacto em clientes
    • Perdas intangíveis
LEVEL · soulevel.com.br
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: E (Errado)

Link permanente: /questoes/ce145232