Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — CESPE / CEBRASPE 2024
Segurança da Informação›Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
ce404045
Banca
CESPE / CEBRASPE
Órgão
ApexBrasil
Ano
2024
Cargo
Ana (APEX)
Em um sistema de gestão de segurança da informação, a avaliação e o tratamento de riscos ajudam a identificar as ameaças à segurança da informação e a determinar as medidas adequadas para mitigá-las. Nesse sentido, o primeiro passo no processo de avaliação de riscos é
Aidentificar os ativos de informação.
Bavaliar o impacto dos riscos.
Cimplementar controles de segurança.
Ddefinir a capacidade de aceitar o risco.
Revelar gabarito e comentário▾
GabaritoA — identificar os ativos de informação.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Avaliação de riscos na ISO/IEC 27005: a ordem das atividades
Gabarito: letra A. O primeiro passo no processo de avaliação de riscos é identificar os ativos de informação, pois é a partir deles que se identificam as ameaças e vulnerabilidades que podem comprometê-los. A NBR ISO/IEC 27005 estrutura a avaliação de riscos em três atividades sequenciais: identificação de riscos (que começa pela identificação dos ativos), análise de riscos e avaliação de riscos — e é exatamente essa sequência que a alternativa correta espelha.
A gestão de riscos de segurança da informação (GRSI), conforme a NBR ISO/IEC 27005, é um processo cíclico e iterativo que começa com a definição do contexto e, em seguida, entra no processo de avaliação de riscos. A avaliação de riscos, por sua vez, é um processo geral que se desdobra em três atividades, sempre nesta ordem:
Identificação de riscos — determinar o que pode causar uma perda potencial e esclarecer como, onde e por que a perda pode acontecer. Esta etapa começa justamente pela identificação dos ativos de informação, pois são eles que podem ser afetados por ameaças e vulnerabilidades.
Análise de riscos — compreender a natureza do risco e determinar o nível de risco, atribuindo valores para a probabilidade e a consequência de cada risco.
Avaliação de riscos — comparar os resultados da análise com os critérios de risco para determinar se o risco é aceitável ou tolerável, gerando uma lista de riscos priorizada.
A lógica é simples: não se pode avaliar o risco de algo que não se sabe que existe. Antes de avaliar o impacto, implementar controles ou decidir sobre a aceitação do risco, é preciso saber quais são os ativos que precisam de proteção. É por isso que a identificação dos ativos é o ponto de partida — sem ela, as demais etapas não têm objeto sobre o qual atuar.
Para fixar a sequência completa do processo de gestão de riscos, veja o fluxo abaixo:
NÃO CAIA NESSA!
Para questões sobre a ordem das etapas na ISO 27005, memorize a sequência: contexto → identificação → análise → avaliação → tratamento. A pegadinha clássica é inverter a ordem ou pular a identificação dos ativos, que é o alicerce de todo o processo. Quando a questão perguntar "o primeiro passo", pense sempre em identificar antes de avaliar.
Critério
A) Identificar ativos
B) Avaliar impacto
C) Implementar controles
D) Definir capacidade de aceitar risco
Fase na ISO 27005
Identificação de riscos (1ª atividade da avaliação)
Análise de riscos (2ª atividade)
Tratamento de riscos (pós-avaliação)
Tratamento de riscos / contexto (decisão final)
Ordem no processo
1º passo
3º passo (após identificação e análise)
4º passo (após avaliação)
5º passo (após tratamento)
Dependência lógica
Pré-requisito para tudo: sem ativos, não há risco a avaliar
Depende dos riscos já identificados
Depende dos riscos já avaliados
Depende dos riscos já tratados
Papel no fluxo
Alicerce do processo
Compreensão da natureza do risco
Mitigação do risco
Decisão de aceitar ou não o risco residual
Alternativa A — ✅ Correta ⟵ GABARITO
A identificação dos ativos de informação é, de fato, o primeiro passo no processo de avaliação de riscos. Conforme a NBR ISO/IEC 27005, a atividade de identificação de riscos começa pela identificação dos ativos, pois são eles que podem ser afetados por ameaças e vulnerabilidades. Sem saber quais ativos existem, não é possível identificar as ameaças que os atingem nem avaliar o risco associado. A norma descreve duas abordagens para a identificação: uma baseada em eventos (cenários estratégicos) e outra baseada em ativos (cenários operacionais detalhados em termos de ativos, ameaças e vulnerabilidades) — ambas partem da premissa de que os ativos precisam ser conhecidos primeiro.
Alternativa B — ❌ Incorreta
Avaliar o impacto dos riscos é uma etapa posterior à identificação dos ativos. O impacto só pode ser avaliado depois que os riscos são identificados e analisados, ou seja, depois que se sabe quais ativos estão expostos e a quais ameaças. Na sequência da ISO 27005, a avaliação do impacto faz parte da análise de riscos, que vem depois da identificação. A banca tenta confundir o candidato colocando uma etapa intermediária como se fosse a primeira.
Alternativa C — ❌ Incorreta
Implementar controles de segurança é uma atividade do tratamento de riscos, que ocorre depois da avaliação de riscos. O tratamento é a fase em que se decide como lidar com os riscos identificados e avaliados — seja mitigando, transferindo, aceitando ou evitando. Implementar controles antes de avaliar os riscos seria agir sem conhecimento, o que contraria a lógica do processo. A banca tenta confundir o candidato colocando uma etapa final como se fosse a primeira.
Alternativa D — ❌ Incorreta
Definir a capacidade de aceitar o risco é uma atividade que ocorre após a avaliação de riscos, na fase de tratamento de riscos. A capacidade de aceitar o risco (apetite a risco) é definida no estabelecimento do contexto, mas a decisão de aceitar um risco específico só é tomada depois que ele é identificado, analisado e avaliado. A banca tenta confundir o candidato colocando uma decisão final como se fosse o primeiro passo.
Gabarito: letra A — identificar os ativos de informação é o primeiro passo no processo de avaliação de riscos, pois é a partir deles que se identificam as ameaças e vulnerabilidades que podem comprometê-los.