Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2024

Segurança da InformaçãoNorma 27005
Código
ce176692
Banca
CESPE / CEBRASPE
Órgão
MPE-TO
Ano
2024
Nível
Superior
Cargo
Analista Ministerial Especializado - Área de Atuação: Administração de Infraestrutura de Tecnologia da Informação
Com pertinência a gestão de segurança da informação, julgue o item subsecutivo.Segundo a ABNT NBR ISO/IEC 27005 de segurança da informação, no processo de gestão de riscos a eficácia do tratamento do risco depende dos resultados do processo de avaliação de riscos.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos segundo a ISO 27005

Gabarito: Certo (C). A afirmação está correta porque, no processo de gestão de riscos de segurança da informação definido pela ABNT NBR ISO/IEC 27005, o tratamento do risco é uma etapa subsequente e diretamente dependente dos resultados obtidos na avaliação de riscos (que compreende identificação, análise e avaliação de riscos). Sem a avaliação, não é possível decidir se um risco deve ser mitigado, transferido, evitado ou aceito.

O processo de gestão de riscos segundo a ISO 27005 segue a sequência:

  1. Definição do contexto

  2. Processo de avaliação de riscos (identificação, análise, avaliação)

  3. Tratamento do risco

  4. Aceitação do risco

  5. Comunicação e consulta

  6. Monitoramento e análise crítica

A etapa de tratamento do risco (item 9 da norma) utiliza as informações geradas na avaliação de riscos (item 8) para selecionar as opções de tratamento adequadas. Portanto, a eficácia do tratamento está condicionada à qualidade e corretude dos resultados da avaliação. A banca cobrou o conhecimento básico do fluxo lógico do processo, e o item está em conformidade com a norma.

  1. 1Definição do contexto
  2. 2Avaliação de riscos
  3. 3Tratamento do risco
  4. 4Aceitação do risco
  5. 5Comunicação e consulta
  6. 6Monitoramento e análise crítica
LEVEL · soulevel.com.br
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

✅ CERTO.

Link permanente: /questoes/ce176692