Questão de Segurança da Informação — Ataques e ameaças — CESGRANRIO 2023
Segurança da Informação›Ataques e ameaças
Código
cg019910
Banca
CESGRANRIO
Órgão
Transpetro
Ano
2023
Nível
Superior
Cargo
Profissional de Nível Superior - Junior: Ênfase: 5: Análise de Sistemas: Segurança Cibernética e da Informação
Na NBR ISO 27005:2019, é estabelecido que a análise de riscos pode ser empreendida com diferentes graus de detalhamento, dependendo da criticidade dos ativos, da extensão das vulnerabilidades conhecidas e dos incidentes anteriores envolvendo a organização. Há uma metodologia de análise de riscos que utiliza uma escala com atributos que descrevem a magnitude das consequências potenciais (por exemplo, pequena, média e grande) e a probabilidade de essas consequências ocorrerem (por exemplo, alta, média e baixa).Essa metodologia de análise de riscos é classificada como
Acombinada
Bgeométrica
Cponderada
Dqualitativa
Equantitativa
Revelar gabarito e comentário▾
GabaritoD — qualitativa
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Análise de Riscos na NBR ISO 27005:2019
Gabarito: letra D. A descrição apresentada no enunciado — uso de escalas com atributos descritivos para consequências (pequena, média, grande) e probabilidade (alta, média, baixa) — corresponde exatamente à metodologia qualitativa de análise de riscos, conforme a NBR ISO 27005:2019.
A análise qualitativa emprega escalas ordinais para classificar a magnitude do impacto e a probabilidade, sem atribuir valores numéricos precisos. Já a análise quantitativa utiliza valores numéricos (como R$ ou percentuais) para calcular o risco. As demais alternativas (combinada, geométrica, ponderada) não são metodologias padronizadas na ISO 27005 para esse contexto.
Alternativa A — ❌ Incorreta. Não existe metodologia "combinada" como categoria específica na ISO 27005; a norma menciona apenas qualitativa, quantitativa ou semi-quantitativa (esta última podendo ser considerada uma abordagem mista, mas o termo "combinada" não é o padrão).
Alternativa B — ❌ Incorreta. "Geométrica" não é uma metodologia de análise de riscos reconhecida na norma. Possível confusão com o termo "média geométrica" em cálculos, mas não se aplica.
Alternativa C — ❌ Incorreta. "Ponderada" pode remeter a médias ponderadas em análises quantitativas, mas não é o nome da metodologia descrita.
Alternativa D — ✅ Correta ⟵ GABARITO**. A análise qualitativa utiliza escalas descritivas (ex.: baixo, médio, alto) para impacto e probabilidade, exatamente como enunciado.
Alternativa E — ❌ Incorreta. A análise quantitativa emprega valores numéricos (ex.: R$, frequências, percentuais) e não escalas descritivas como "pequena, média, grande".
PEGA ESSA DICA!
Na NBR ISO 27005, a análise de riscos pode ser qualitativa, quantitativa ou semi-quantitativa. A qualitativa é a mais comum em avaliações iniciais, por sua simplicidade e rapidez. Memorize as características de cada uma: qualitativa usa escalas descritivas; quantitativa usa números; semi-quantitativa combina ambos.