Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — CESGRANRIO 2023

Segurança da InformaçãoAtaques e ameaças
Código
cg019910
Banca
CESGRANRIO
Órgão
Transpetro
Ano
2023
Nível
Superior
Cargo
Profissional de Nível Superior - Junior: Ênfase: 5: Análise de Sistemas: Segurança Cibernética e da Informação
Na NBR ISO 27005:2019, é estabelecido que a análise de riscos pode ser empreendida com diferentes graus de detalhamento, dependendo da criticidade dos ativos, da extensão das vulnerabilidades conhecidas e dos incidentes anteriores envolvendo a organização. Há uma metodologia de análise de riscos que utiliza uma escala com atributos que descrevem a magnitude das consequências potenciais (por exemplo, pequena, média e grande) e a probabilidade de essas consequências ocorrerem (por exemplo, alta, média e baixa).Essa metodologia de análise de riscos é classificada como
  1. Acombinada
  2. Bgeométrica
  3. Cponderada
  4. Dqualitativa
  5. Equantitativa
Revelar gabarito e comentário

GabaritoD — qualitativa

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise de Riscos na NBR ISO 27005:2019

Gabarito: letra D. A descrição apresentada no enunciado — uso de escalas com atributos descritivos para consequências (pequena, média, grande) e probabilidade (alta, média, baixa) — corresponde exatamente à metodologia qualitativa de análise de riscos, conforme a NBR ISO 27005:2019.

A análise qualitativa emprega escalas ordinais para classificar a magnitude do impacto e a probabilidade, sem atribuir valores numéricos precisos. Já a análise quantitativa utiliza valores numéricos (como R$ ou percentuais) para calcular o risco. As demais alternativas (combinada, geométrica, ponderada) não são metodologias padronizadas na ISO 27005 para esse contexto.


1Qualitativa
Escalas descritivas
Impacto: pequeno, médio, grande
Probabilidade: alta, média, baixa
2Quantitativa
Valores numéricos
R$, percentuais, frequências
3Semi-quantitativa
Combina ambos
Análise de riscos (ISO 27005)
LEVELsoulevel.com.br
Análise de riscos (ISO 27005): Qualitativa (Escalas descritivas, Impacto: pequeno, médio, grande, Probabilidade: alta, média, baixa); Quantitativa (Valores numéricos, R$, percentuais, frequências); Semi-quantitativa (Combina ambos)

Análise das Alternativas

Alternativa A — ❌ Incorreta. Não existe metodologia "combinada" como categoria específica na ISO 27005; a norma menciona apenas qualitativa, quantitativa ou semi-quantitativa (esta última podendo ser considerada uma abordagem mista, mas o termo "combinada" não é o padrão).

Alternativa B — ❌ Incorreta. "Geométrica" não é uma metodologia de análise de riscos reconhecida na norma. Possível confusão com o termo "média geométrica" em cálculos, mas não se aplica.

Alternativa C — ❌ Incorreta. "Ponderada" pode remeter a médias ponderadas em análises quantitativas, mas não é o nome da metodologia descrita.

Alternativa D — ✅ Correta ⟵ GABARITO**. A análise qualitativa utiliza escalas descritivas (ex.: baixo, médio, alto) para impacto e probabilidade, exatamente como enunciado.

Alternativa E — ❌ Incorreta. A análise quantitativa emprega valores numéricos (ex.: R$, frequências, percentuais) e não escalas descritivas como "pequena, média, grande".


PEGA ESSA DICA!

Na NBR ISO 27005, a análise de riscos pode ser qualitativa, quantitativa ou semi-quantitativa. A qualitativa é a mais comum em avaliações iniciais, por sua simplicidade e rapidez. Memorize as características de cada uma: qualitativa usa escalas descritivas; quantitativa usa números; semi-quantitativa combina ambos.

Gabarito: letra D.

Link permanente: /questoes/cg019910