Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — CESPE / CEBRASPE 2024

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
ce404045
Banca
CESPE / CEBRASPE
Órgão
ApexBrasil
Ano
2024
Cargo
Ana (APEX)
Em um sistema de gestão de segurança da informação, a avaliação e o tratamento de riscos ajudam a identificar as ameaças à segurança da informação e a determinar as medidas adequadas para mitigá-las. Nesse sentido, o primeiro passo no processo de avaliação de riscos é
  1. Aidentificar os ativos de informação.
  2. Bavaliar o impacto dos riscos.
  3. Cimplementar controles de segurança.
  4. Ddefinir a capacidade de aceitar o risco.
Revelar gabarito e comentário

GabaritoA — identificar os ativos de informação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Avaliação de riscos na ISO/IEC 27005: a ordem das atividades

Gabarito: letra A. O primeiro passo no processo de avaliação de riscos é identificar os ativos de informação, pois é a partir deles que se identificam as ameaças e vulnerabilidades que podem comprometê-los. A NBR ISO/IEC 27005 estrutura a avaliação de riscos em três atividades sequenciais: identificação de riscos (que começa pela identificação dos ativos), análise de riscos e avaliação de riscos — e é exatamente essa sequência que a alternativa correta espelha.

A gestão de riscos de segurança da informação (GRSI), conforme a NBR ISO/IEC 27005, é um processo cíclico e iterativo que começa com a definição do contexto e, em seguida, entra no processo de avaliação de riscos. A avaliação de riscos, por sua vez, é um processo geral que se desdobra em três atividades, sempre nesta ordem:

  1. Identificação de riscos — determinar o que pode causar uma perda potencial e esclarecer como, onde e por que a perda pode acontecer. Esta etapa começa justamente pela identificação dos ativos de informação, pois são eles que podem ser afetados por ameaças e vulnerabilidades.

  2. Análise de riscos — compreender a natureza do risco e determinar o nível de risco, atribuindo valores para a probabilidade e a consequência de cada risco.

  3. Avaliação de riscos — comparar os resultados da análise com os critérios de risco para determinar se o risco é aceitável ou tolerável, gerando uma lista de riscos priorizada.

A lógica é simples: não se pode avaliar o risco de algo que não se sabe que existe. Antes de avaliar o impacto, implementar controles ou decidir sobre a aceitação do risco, é preciso saber quais são os ativos que precisam de proteção. É por isso que a identificação dos ativos é o ponto de partida — sem ela, as demais etapas não têm objeto sobre o qual atuar.

Para fixar a sequência completa do processo de gestão de riscos, veja o fluxo abaixo:

NÃO CAIA NESSA!

Para questões sobre a ordem das etapas na ISO 27005, memorize a sequência: contexto → identificação → análise → avaliação → tratamento. A pegadinha clássica é inverter a ordem ou pular a identificação dos ativos, que é o alicerce de todo o processo. Quando a questão perguntar "o primeiro passo", pense sempre em identificar antes de avaliar.

Critério

A) Identificar ativos

B) Avaliar impacto

C) Implementar controles

D) Definir capacidade de aceitar risco

Fase na ISO 27005

Identificação de riscos (1ª atividade da avaliação)

Análise de riscos (2ª atividade)

Tratamento de riscos (pós-avaliação)

Tratamento de riscos / contexto (decisão final)

Ordem no processo

1º passo

3º passo (após identificação e análise)

4º passo (após avaliação)

5º passo (após tratamento)

Dependência lógica

Pré-requisito para tudo: sem ativos, não há risco a avaliar

Depende dos riscos já identificados

Depende dos riscos já avaliados

Depende dos riscos já tratados

Papel no fluxo

Alicerce do processo

Compreensão da natureza do risco

Mitigação do risco

Decisão de aceitar ou não o risco residual

Alternativa A — ✅ Correta ⟵ GABARITO

A identificação dos ativos de informação é, de fato, o primeiro passo no processo de avaliação de riscos. Conforme a NBR ISO/IEC 27005, a atividade de identificação de riscos começa pela identificação dos ativos, pois são eles que podem ser afetados por ameaças e vulnerabilidades. Sem saber quais ativos existem, não é possível identificar as ameaças que os atingem nem avaliar o risco associado. A norma descreve duas abordagens para a identificação: uma baseada em eventos (cenários estratégicos) e outra baseada em ativos (cenários operacionais detalhados em termos de ativos, ameaças e vulnerabilidades) — ambas partem da premissa de que os ativos precisam ser conhecidos primeiro.

Alternativa B — ❌ Incorreta

Avaliar o impacto dos riscos é uma etapa posterior à identificação dos ativos. O impacto só pode ser avaliado depois que os riscos são identificados e analisados, ou seja, depois que se sabe quais ativos estão expostos e a quais ameaças. Na sequência da ISO 27005, a avaliação do impacto faz parte da análise de riscos, que vem depois da identificação. A banca tenta confundir o candidato colocando uma etapa intermediária como se fosse a primeira.

Alternativa C — ❌ Incorreta

Implementar controles de segurança é uma atividade do tratamento de riscos, que ocorre depois da avaliação de riscos. O tratamento é a fase em que se decide como lidar com os riscos identificados e avaliados — seja mitigando, transferindo, aceitando ou evitando. Implementar controles antes de avaliar os riscos seria agir sem conhecimento, o que contraria a lógica do processo. A banca tenta confundir o candidato colocando uma etapa final como se fosse a primeira.

Alternativa D — ❌ Incorreta

Definir a capacidade de aceitar o risco é uma atividade que ocorre após a avaliação de riscos, na fase de tratamento de riscos. A capacidade de aceitar o risco (apetite a risco) é definida no estabelecimento do contexto, mas a decisão de aceitar um risco específico só é tomada depois que ele é identificado, analisado e avaliado. A banca tenta confundir o candidato colocando uma decisão final como se fosse o primeiro passo.

Gabarito: letra A — identificar os ativos de informação é o primeiro passo no processo de avaliação de riscos, pois é a partir deles que se identificam as ameaças e vulnerabilidades que podem comprometê-los.

Link permanente: /questoes/ce404045