Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2024
- Código
- ce191807
- Banca
- CESPE / CEBRASPE
- Órgão
- INPI
- Ano
- 2024
- Nível
- Superior
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: ❌ ERRADO. Segundo a ISO 27005 (gestão de riscos de segurança da informação), a identificação de riscos deve incluir todos os riscos, independentemente de suas fontes estarem ou não sob o controle da organização. A afirmação de que se devem excluir os riscos de fontes não controladas contraria frontalmente a norma, tornando o item errado.
A banca cobra a literalidade do processo de gestão de riscos descrito na ISO 27005. O erro está na expressão "com exceção dos das fontes que não estão sob seu controle". A norma é clara ao determinar que a identificação abarca inclusive riscos cuja fonte não está sob controle ou cuja causa não é evidente.
ISO 27005 – Processo de Gestão de Riscos de Segurança da Informação:
Identificação de riscos: determinar o que possa causar uma perda potencial e deixar claro como, onde e por que a perda pode acontecer. Inclui os riscos cujas fontes estejam ou não sob controle da organização, mesmo que a fonte ou a causa dos riscos não seja evidente.
O restante da assertiva (apontar fontes, áreas de impacto, causas e consequências) está correto e alinhado à norma. O equívoco localiza-se exclusivamente na tentativa de excluir riscos de fontes não controladas.
Afirma que o item está certo. Incorreta porque a exclusão de riscos de fontes não controladas é vedada pela ISO 27005.
Reconhece que o item está errado, alinhando-se ao comando da norma.
Gabarito: ❌ Errado (alternativa E).
Link permanente: /questoes/ce191807