Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2024

Segurança da InformaçãoNorma 27005
Código
ce168003
Banca
CESPE / CEBRASPE
Órgão
ANVISA
Ano
2024
Nível
Superior
Cargo
Especialista em Regulação e Vigilância Sanitária - Área 4
Em relação à segurança da informação conforme o disposto nas normas ISO 27001, 27002 e 27005, julgue o item subsecutivo.O processo de avaliação de riscos de segurança da informação, conforme prevê a ISO 27005, é uma atividade na qual a equipe de análise deve mensurar o nível de risco mediante o uso de resultados obtidos nas etapas anteriores da gestão de riscos, atribuindo valores para a probabilidade e a consequência de cada risco.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança da Informação – Processo de Avaliação de Riscos (ISO 27005)

Gabarito: ✅ CERTO. O enunciado descreve corretamente a atividade de avaliação de riscos conforme a ISO 27005, que consiste em mensurar o nível de risco combinando probabilidade e consequência, com base nos resultados de etapas anteriores (como a definição do contexto).

A ISO 27005 define o processo de gestão de riscos de segurança da informação, que inclui a etapa de avaliação de riscos (risk assessment). Essa etapa subdivide-se em: identificação de riscos, análise de riscos (onde se atribuem valores de probabilidade e consequência) e avaliação de riscos (comparação com critérios). O enunciado está alinhado com essa definição, pois menciona "mensurar o nível de risco" e "atribuindo valores para a probabilidade e a consequência", que são ações típicas da análise de riscos dentro do processo maior de avaliação.

Inclusive, a própria norma traz exemplos de escalas de probabilidade e impacto (consequência), como na Tabela E.2 (item 59 da ABNT NBR ISO/IEC 27005), confirmando que a atribuição desses valores é parte fundamental do processo.

Portanto, a afirmação está CORRETA.

  1. 1Definição do contexto
  2. 2Identificação de riscos
  3. 3Análise de riscosProbabilidade × Consequência
  4. 4Avaliação de riscosComparação com critérios
  5. 5Tratamento de riscos
LEVEL · soulevel.com.br
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

CERTO

Link permanente: /questoes/ce168003