Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2023

Segurança da InformaçãoNorma 27005
Código
ce152800
Banca
CESPE / CEBRASPE
Órgão
CNMP
Ano
2023
Nível
Superior
Cargo
Analista do – Àrea: Tecnologia da Informação e Comunicação - Especialidade: Desenvolvimento de Sistemas
Com base na norma NBR ISO/IEC n.º 27005:2011, julgue o item seguinte, a respeito de gestão de riscos e continuidade de negócio.Conforme a norma em apreço, um controle implementado que funcione mal ou que seja usado incorretamente é incapaz de representar por si só uma vulnerabilidade, o que ocorrerá somente se houver uma ameaça associada.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO 27005 – Vulnerabilidade

ERRADO. A afirmação contraria o conceito fundamental de vulnerabilidade na gestão de riscos de segurança da informação. Uma vulnerabilidade é uma fraqueza inerente a um ativo ou controle, que pode ser explorada por uma ameaça, mas existe independentemente da presença desta. Um controle que funcione mal ou seja usado incorretamente constitui, por si só, uma vulnerabilidade, não dependendo de uma ameaça associada para ser caracterizado como tal.

O que a banca tenta fazer é confundir vulnerabilidade com risco. O risco é a combinação de vulnerabilidade e ameaça; já a vulnerabilidade é a condição de fraqueza. Portanto, a afirmativa do enunciado está incorreta.

Gestão de riscos (ISO 27005)
  • 1Vulnerabilidade
    • Fraqueza inerente ao ativo/controle
    • Existe independentemente da ameaça
    • Ex.: controle mal configurado
  • 2Ameaça
    • Agente que explora a vulnerabilidade
    • Ex.: hacker
  • 3Risco
    • Combinação: vulnerabilidade + ameaça
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca condiciona a existência de vulnerabilidade à presença de uma ameaça. Lembre-se: vulnerabilidade é a fraqueza (ex.: controle mal configurado); ameaça é o agente que a explora (ex.: hacker). A vulnerabilidade existe mesmo sem ameaça. Não caia nessa!

Gabarito: ERRADO (E)

Link permanente: /questoes/ce152800