Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2024
Segurança da Informação›Norma 27005
Código
ce189078
Banca
CESPE / CEBRASPE
Órgão
TCE-PR
Ano
2024
Nível
Superior
Cargo
Auditor de Controle Externo – Área: Informática
De acordo com a NBR ISO/IEC 27005, uma lista de cenários de incidentes relevantes identificados, incluindo a identificação de ameaças, ativos afetados, vulnerabilidades exploradas e consequências para os ativos e processos do negócio, é uma das entradas para
Aa análise quantitativa de riscos.
Ba determinação do nível de risco.
Ca avaliação das consequências.
Das metodologias de análise de riscos.
Ea avaliação da probabilidade dos incidentes.
Revelar gabarito e comentário▾
GabaritoE — a avaliação da probabilidade dos incidentes.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
NBR ISO/IEC 27005 – Avaliação da Probabilidade dos Incidentes
Gabarito: letra E. A lista de cenários de incidentes com ameaças, ativos, vulnerabilidades exploradas e consequências é a entrada do processo de avaliação da probabilidade dos incidentes, conforme a NBR ISO/IEC 27005. O contexto da norma (seção "c) Avaliação da Probabilidade dos Incidentes") descreve exatamente essa entrada.
A questão exige conhecimento das etapas do processo de gestão de riscos de segurança da informação de acordo com a NBR ISO/IEC 27005. A banca testa a correta associação entre as entradas e saídas de cada subprocesso.
1Cenários de incidentes
2Avaliar probabilidade
3Avaliar consequências
4Determinar nível de risco
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A análise quantitativa de riscos é uma metodologia, não uma etapa que tenha essa lista como entrada específica. A lista de cenários é insumo para a avaliação de probabilidades e consequências.
Alternativa B — ❌ Incorreta
A determinação do nível de risco tem como entrada uma lista de cenários de incidentes com suas consequências e probabilidades já avaliadas (saída das etapas anteriores). Não é a entrada primária com a descrição detalhada das ameaças e vulnerabilidades.
Alternativa C — ❌ Incorreta
A avaliação das consequências também usa uma lista similar, mas o enunciado inclui "vulnerabilidades exploradas", termo que aparece textualmente na entrada da avaliação da probabilidade (conforme contexto). A avaliação das consequências tem entrada mais genérica.
Alternativa D — ❌ Incorreta
Metodologias de análise de riscos (como qualitativa/quantitativa) são formas de conduzir a análise, não uma etapa que recebe essa lista como entrada.
Alternativa E — ✅ Correta ⟵ GABARITO
Conforme o trecho do contexto da norma (seção "c) Avaliação da Probabilidade dos Incidentes"):
ENTRADA Uma lista de cenários de incidentes identificados como relevantes, incluindo a identificação de ameaças, ativos afetados, vulnerabilidades exploradas e consequências para os ativos e processos do negócio. AÇÃO Convém que a probabilidade dos cenários de incidentes seja avaliada. SAÍDA Probabilidade dos cenários de incidentes.
O enunciado reproduz exatamente o texto da entrada dessa etapa, confirmando a alternativa E como correta.