Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — CESPE / CEBRASPE 2025
- Código
- ce418120
- Banca
- CESPE / CEBRASPE
- Órgão
- TRF 6
- Ano
- 2025
- Cargo
- TJ TRF6
- CCerto
- EErrado
GabaritoC — Certo
✅ CERTO. A análise de riscos, no contexto da gestão de riscos de segurança da informação, engloba não apenas a identificação de ameaças e vulnerabilidades, mas também a análise dos impactos que cada evento adverso pode causar à organização. Essa é a essência do processo de avaliação de riscos, que compreende a identificação, a análise e a avaliação dos riscos, sendo o impacto um dos elementos centrais dessa análise.
A gestão de riscos de segurança da informação é um processo estruturado que visa proteger os ativos da organização. O risco, em si, é definido como a probabilidade de uma ameaça explorar uma vulnerabilidade de um ativo, resultando em um incidente que causa impactos. Portanto, a análise de riscos não se limita a listar ameaças e vulnerabilidades; ela precisa avaliar as consequências potenciais, ou seja, os impactos, para que se possa priorizar e tratar adequadamente cada risco.
O processo de avaliação de riscos, conforme as normas da família ISO/IEC 27000, é composto por três etapas principais: a identificação dos riscos, a análise dos riscos e a avaliação dos riscos. A análise dos riscos, por sua vez, envolve a compreensão da natureza do risco e a determinação do seu nível, que é calculado a partir da combinação da probabilidade de ocorrência de um evento com o seu impacto. Assim, o impacto é um componente intrínseco da análise, não uma etapa separada ou posterior.
Para ilustrar, imagine um servidor de banco de dados com uma vulnerabilidade conhecida (por exemplo, falta de atualização de segurança). A ameaça pode ser um invasor que explora essa vulnerabilidade. A análise de riscos não para na identificação da ameaça e da vulnerabilidade; ela deve avaliar o impacto de um possível ataque, como a perda de dados confidenciais, a interrupção dos serviços ou danos à reputação da empresa. É essa avaliação de impacto que permite classificar o risco como alto, médio ou baixo e decidir sobre as medidas de tratamento mais adequadas.
A banca explora aqui um ponto que pode gerar confusão: a análise de riscos é frequentemente associada apenas à identificação de ameaças e vulnerabilidades. No entanto, o escopo é mais amplo, incluindo a análise de impacto, que é fundamental para a tomada de decisão sobre o tratamento dos riscos. O candidato que não tem essa visão completa pode considerar a afirmação incorreta, mas a norma e a prática de gestão de riscos confirmam que o impacto é parte integrante da análise.
A afirmação está correta. A análise de riscos, conforme o processo de gestão de riscos de segurança da informação, engloba as ameaças e as vulnerabilidades, mas também se estende aos impactos decorrentes de cada evento adverso. O impacto é um dos elementos que compõem o risco, juntamente com a probabilidade, e é essencial para a sua avaliação e priorização. Sem a análise de impacto, não é possível determinar o nível de risco e, consequentemente, definir as estratégias de tratamento mais adequadas.
Gabarito: ✅ CERTO
Link permanente: /questoes/ce418120