Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — CESPE / CEBRASPE 2025

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
ce418120
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
TJ TRF6
Julgue o item a seguir, relativo a noções de segurança da informação e de serviço de inteligência.   A análise de riscos, além de englobar as ameaças e as vulnerabilidades, estende-se aos impactos decorrentes de cada evento adverso.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise de riscos em segurança da informação

✅ CERTO. A análise de riscos, no contexto da gestão de riscos de segurança da informação, engloba não apenas a identificação de ameaças e vulnerabilidades, mas também a análise dos impactos que cada evento adverso pode causar à organização. Essa é a essência do processo de avaliação de riscos, que compreende a identificação, a análise e a avaliação dos riscos, sendo o impacto um dos elementos centrais dessa análise.

A gestão de riscos de segurança da informação é um processo estruturado que visa proteger os ativos da organização. O risco, em si, é definido como a probabilidade de uma ameaça explorar uma vulnerabilidade de um ativo, resultando em um incidente que causa impactos. Portanto, a análise de riscos não se limita a listar ameaças e vulnerabilidades; ela precisa avaliar as consequências potenciais, ou seja, os impactos, para que se possa priorizar e tratar adequadamente cada risco.

O processo de avaliação de riscos, conforme as normas da família ISO/IEC 27000, é composto por três etapas principais: a identificação dos riscos, a análise dos riscos e a avaliação dos riscos. A análise dos riscos, por sua vez, envolve a compreensão da natureza do risco e a determinação do seu nível, que é calculado a partir da combinação da probabilidade de ocorrência de um evento com o seu impacto. Assim, o impacto é um componente intrínseco da análise, não uma etapa separada ou posterior.

Para ilustrar, imagine um servidor de banco de dados com uma vulnerabilidade conhecida (por exemplo, falta de atualização de segurança). A ameaça pode ser um invasor que explora essa vulnerabilidade. A análise de riscos não para na identificação da ameaça e da vulnerabilidade; ela deve avaliar o impacto de um possível ataque, como a perda de dados confidenciais, a interrupção dos serviços ou danos à reputação da empresa. É essa avaliação de impacto que permite classificar o risco como alto, médio ou baixo e decidir sobre as medidas de tratamento mais adequadas.

A banca explora aqui um ponto que pode gerar confusão: a análise de riscos é frequentemente associada apenas à identificação de ameaças e vulnerabilidades. No entanto, o escopo é mais amplo, incluindo a análise de impacto, que é fundamental para a tomada de decisão sobre o tratamento dos riscos. O candidato que não tem essa visão completa pode considerar a afirmação incorreta, mas a norma e a prática de gestão de riscos confirmam que o impacto é parte integrante da análise.

1Identificação
Ameaças
Vulnerabilidades
Ativos
2Análise
Probabilidade de ocorrência
Impacto do evento
3Avaliação
Nível do risco
Priorização
Tratamento
Análise de riscos
LEVELsoulevel.com.br
Análise de riscos: Identificação (Ameaças, Vulnerabilidades, Ativos); Análise (Probabilidade de ocorrência, Impacto do evento); Avaliação (Nível do risco, Priorização, Tratamento)

Item — ✅ CERTO

A afirmação está correta. A análise de riscos, conforme o processo de gestão de riscos de segurança da informação, engloba as ameaças e as vulnerabilidades, mas também se estende aos impactos decorrentes de cada evento adverso. O impacto é um dos elementos que compõem o risco, juntamente com a probabilidade, e é essencial para a sua avaliação e priorização. Sem a análise de impacto, não é possível determinar o nível de risco e, consequentemente, definir as estratégias de tratamento mais adequadas.

Gabarito: ✅ CERTO

Link permanente: /questoes/ce418120