Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2024
- Código
- ce188880
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE-AC
- Ano
- 2024
- Nível
- Médio
- Cargo
- Técnico de Controle Externo - Área: Técnico em Informática
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: Errado (E). A afirmativa está incorreta porque a NBR ISO/IEC 27005 não estabelece um processo denominado "avaliação de ameaças". O correto é "identificação de ameaças", que integra o processo de avaliação de riscos. Embora ameaças intencionais sejam efetivamente ações de origem humana, a nomenclatura empregada pela norma é diversa.
A banca testa o conhecimento da terminologia da ISO 27005. O processo de avaliação de riscos é composto por três subprocessos: identificação de riscos, análise de riscos e avaliação de riscos. A identificação de riscos inclui a identificação de ativos, ameaças, vulnerabilidades e consequências. Portanto, o termo "avaliação de ameaças" não é utilizado; a etapa apropriada é "identificação de ameaças".
A banca troca o termo "identificação" por "avaliação", levando o candidato a considerar a afirmação como correta, já que o conteúdo (ameaças intencionais de origem humana) está correto. Fique atento: a ISO 27005 descreve a identificação de ameaças como parte da identificação de riscos, e não uma "avaliação" específica de ameaças.
Conclusão: A afirmativa está errada → gabarito E.
Link permanente: /questoes/ce188880