Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2023
Segurança da Informação›Norma 27005
Código
ce152800
Banca
CESPE / CEBRASPE
Órgão
CNMP
Ano
2023
Nível
Superior
Cargo
Analista do – Àrea: Tecnologia da Informação e Comunicação - Especialidade: Desenvolvimento de Sistemas
Com base na norma NBR ISO/IEC n.º 27005:2011, julgue o item seguinte, a respeito de gestão de riscos e continuidade de negócio.Conforme a norma em apreço, um controle implementado que funcione mal ou que seja usado incorretamente é incapaz de representar por si só uma vulnerabilidade, o que ocorrerá somente se houver uma ameaça associada.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ISO 27005 – Vulnerabilidade
❌ ERRADO. A afirmação contraria o conceito fundamental de vulnerabilidade na gestão de riscos de segurança da informação. Uma vulnerabilidade é uma fraqueza inerente a um ativo ou controle, que pode ser explorada por uma ameaça, mas existe independentemente da presença desta. Um controle que funcione mal ou seja usado incorretamente constitui, por si só, uma vulnerabilidade, não dependendo de uma ameaça associada para ser caracterizado como tal.
O que a banca tenta fazer é confundir vulnerabilidade com risco. O risco é a combinação de vulnerabilidade e ameaça; já a vulnerabilidade é a condição de fraqueza. Portanto, a afirmativa do enunciado está incorreta.
Gestão de riscos (ISO 27005)
1Vulnerabilidade
Fraqueza inerente ao ativo/controle
Existe independentemente da ameaça
Ex.: controle mal configurado
2Ameaça
Agente que explora a vulnerabilidade
Ex.: hacker
3Risco
Combinação: vulnerabilidade + ameaça
LEVEL · soulevel.com.br
NÃO CAIA NESSA!
A banca condiciona a existência de vulnerabilidade à presença de uma ameaça. Lembre-se: vulnerabilidade é a fraqueza (ex.: controle mal configurado); ameaça é o agente que a explora (ex.: hacker). A vulnerabilidade existe mesmo sem ameaça. Não caia nessa!