Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2023
Segurança da Informação›Norma 27005
Código
ce156143
Banca
CESPE / CEBRASPE
Órgão
MPE-RO
Ano
2023
Nível
Superior
Cargo
Analista de Redes e Comunicação de Dados
Conforme a norma ABNT NBR ISO/IEC 27005, no contexto da análise de riscos da organização, a partir da identificação de cenários de incidentes relevantes, de ameaças, de ativos afetados, de vulnerabilidades exploradas e de efeitos para os ativos e processos do negócio, convém que ocorra a
Aavaliação da probabilidade dos incidentes.
Bdeterminação do nível de risco.
Cdescrição geral do processo de tratamento do risco.
Danálise qualitativa de riscos.
Eanálise quantitativa de riscos.
Revelar gabarito e comentário▾
GabaritoA — avaliação da probabilidade dos incidentes.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Análise de riscos segundo a ABNT NBR ISO/IEC 27005
Gabarito: letra A. Após a identificação de cenários de incidentes, ameaças, ativos, vulnerabilidades e efeitos, a norma orienta que se avalie a probabilidade dos incidentes, etapa integrante da análise de riscos (processo de avaliação de riscos, conforme a ISO 27005).
A questão cobra a sequência lógica do processo de gestão de riscos de segurança da informação. De acordo com a ISO 27005, o processo de avaliação de riscos compreende três atividades: identificação de riscos, análise de riscos e avaliação de riscos. A identificação de riscos (que inclui a determinação de cenários de incidentes, ameaças, ativos, vulnerabilidades e efeitos) é seguida pela análise de riscos, na qual se estima a probabilidade e o impacto dos incidentes. Portanto, após a identificação, convém realizar a avaliação da probabilidade.
1Identificação de riscos
2Análise de riscos (probabilidade e impacto)
3Avaliação de riscos
4Determinação do nível de risco
5Tratamento do risco
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
A avaliação da probabilidade dos incidentes é uma das etapas da análise de riscos, que sucede a identificação dos cenários, ameaças, ativos, vulnerabilidades e efeitos. A norma estabelece que, após a identificação, deve-se analisar a probabilidade de ocorrência e as consequências (impacto).
Alternativa B — ❌ Incorreta
A determinação do nível de risco (combinação de probabilidade e impacto) ocorre após a análise de riscos, não imediatamente após a identificação. A ordem correta é: identificação → análise (probabilidade e impacto) → avaliação (comparação com critérios) → determinação do nível de risco.
Alternativa C — ❌ Incorreta
A descrição geral do processo de tratamento do risco é uma etapa posterior à avaliação de riscos. O tratamento do risco (modificação, retenção, evitação ou compartilhamento) só é definido após a conclusão da análise e avaliação dos riscos.
Alternativa D — ❌ Incorreta
A análise qualitativa de riscos é uma metodologia empregada dentro da análise de riscos, mas a questão pede especificamente o que ocorre após a identificação dos cenários etc. A atividade imediata é a avaliação da probabilidade (e impacto), independentemente de ser qualitativa ou quantitativa.
Alternativa E — ❌ Incorreta
Assim como a análise qualitativa, a análise quantitativa é um método de análise de riscos, não a etapa subsequente imediata à identificação. A atividade correta é a avaliação da probabilidade e das consequências.