Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2023

Segurança da InformaçãoNorma 27005
Código
ce156143
Banca
CESPE / CEBRASPE
Órgão
MPE-RO
Ano
2023
Nível
Superior
Cargo
Analista de Redes e Comunicação de Dados
Conforme a norma ABNT NBR ISO/IEC 27005, no contexto da análise de riscos da organização, a partir da identificação de cenários de incidentes relevantes, de ameaças, de ativos afetados, de vulnerabilidades exploradas e de efeitos para os ativos e processos do negócio, convém que ocorra a
  1. Aavaliação da probabilidade dos incidentes.
  2. Bdeterminação do nível de risco.
  3. Cdescrição geral do processo de tratamento do risco.
  4. Danálise qualitativa de riscos.
  5. Eanálise quantitativa de riscos.
Revelar gabarito e comentário

GabaritoA — avaliação da probabilidade dos incidentes.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise de riscos segundo a ABNT NBR ISO/IEC 27005

Gabarito: letra A. Após a identificação de cenários de incidentes, ameaças, ativos, vulnerabilidades e efeitos, a norma orienta que se avalie a probabilidade dos incidentes, etapa integrante da análise de riscos (processo de avaliação de riscos, conforme a ISO 27005).

A questão cobra a sequência lógica do processo de gestão de riscos de segurança da informação. De acordo com a ISO 27005, o processo de avaliação de riscos compreende três atividades: identificação de riscos, análise de riscos e avaliação de riscos. A identificação de riscos (que inclui a determinação de cenários de incidentes, ameaças, ativos, vulnerabilidades e efeitos) é seguida pela análise de riscos, na qual se estima a probabilidade e o impacto dos incidentes. Portanto, após a identificação, convém realizar a avaliação da probabilidade.

  1. 1Identificação de riscos
  2. 2Análise de riscos (probabilidade e impacto)
  3. 3Avaliação de riscos
  4. 4Determinação do nível de risco
  5. 5Tratamento do risco
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A avaliação da probabilidade dos incidentes é uma das etapas da análise de riscos, que sucede a identificação dos cenários, ameaças, ativos, vulnerabilidades e efeitos. A norma estabelece que, após a identificação, deve-se analisar a probabilidade de ocorrência e as consequências (impacto).

Alternativa B — ❌ Incorreta

A determinação do nível de risco (combinação de probabilidade e impacto) ocorre após a análise de riscos, não imediatamente após a identificação. A ordem correta é: identificação → análise (probabilidade e impacto) → avaliação (comparação com critérios) → determinação do nível de risco.

Alternativa C — ❌ Incorreta

A descrição geral do processo de tratamento do risco é uma etapa posterior à avaliação de riscos. O tratamento do risco (modificação, retenção, evitação ou compartilhamento) só é definido após a conclusão da análise e avaliação dos riscos.

Alternativa D — ❌ Incorreta

A análise qualitativa de riscos é uma metodologia empregada dentro da análise de riscos, mas a questão pede especificamente o que ocorre após a identificação dos cenários etc. A atividade imediata é a avaliação da probabilidade (e impacto), independentemente de ser qualitativa ou quantitativa.

Alternativa E — ❌ Incorreta

Assim como a análise qualitativa, a análise quantitativa é um método de análise de riscos, não a etapa subsequente imediata à identificação. A atividade correta é a avaliação da probabilidade e das consequências.

Gabarito: letra A.

Link permanente: /questoes/ce156143