Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FCC 2019

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fc056741
Banca
FCC
Órgão
SEFAZ-BA
Ano
2019
Cargo
Auditor Fiscal - Tecnologia da Informação - Prova II
Suponha que uma Auditora Fiscal da área de TI da SEFAZ-BA faz parte da equipe de Gestão de Riscos de Segurança da Informação. Para que possa haver eficácia na descoberta das consequências para os ativos e dos possíveis impactos sobre os negócios da organização, a Auditora procedeu a uma atividade que teve como um dos resultados a lista a seguir:- um Auditor Tributário não estava usando crachá;- o firewall não estava bloqueando a porta 1521 na máquina da sala de reuniões 2;- um curto-circuito ocorreu no estabilizador naquela tarde;- fazia 2 meses que o backup do banco de dados SEFAZ3 não era realizado;- a chave da sala de servidores havia sumido;- faltou energia na sala da cobertura do prédio ontem;- o alarme de detecção de intrusos estava quebrado.Essa lista
  1. Aé resultante da etapa de Levantamento de Ativos de Informação, que pode empregar técnicas como entrevistas e brainstorm.
  2. Bfaz parte da etapa de Identificação de Controles Existentes e Planejados, efetuada depois da Identificação de Vulnerabilidades e após a Identificação de Riscos.
  3. Cé obtida a partir da etapa de Identificação de Vulnerabilidades. Uma vulnerabilidade é uma causa potencial de um incidente indesejado, que pode resultar em dano para um sistema ou para a organização
  4. Dresulta da etapa de Identificação de Riscos, que lista os riscos, ou seja, as fragilidades de um ativo ou grupo de ativos que podem ser exploradas por uma ou mais ameaças.
  5. Eé resultante da etapa de Análise de Eventos. A compreensão dos eventos que ocorrem no ambiente da organização é essencial para que os riscos sejam avaliados com maior precisão.
Revelar gabarito e comentário

GabaritoE — é resultante da etapa de Análise de Eventos. A compreensão dos eventos que ocorrem no ambiente da organização é essencial para que os riscos sejam avaliados com maior precisão.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise de Eventos na Gestão de Riscos de Segurança da Informação

Gabarito: letra E. A lista apresentada descreve eventos concretos que ocorreram no ambiente (como curto-circuito, falta de energia, crachá não usado, firewall não bloqueando porta, backup não realizado, chave sumida, alarme quebrado). Esses são eventos (incidentes ou quase-incidentes) que revelam falhas operacionais e condições de risco. A etapa de Análise de Eventos (ou análise de incidentes) é fundamental para compreender o contexto real de segurança, permitindo que os riscos sejam avaliados com maior precisão, conforme descrito na alternativa E.

A banca testa o conhecimento das etapas do processo de gestão de riscos de segurança da informação, especialmente a diferença entre levantamento de ativos, identificação de vulnerabilidades, identificação de riscos e análise de eventos. A lista não se encaixa perfeitamente nas outras alternativas, pois:

  1. 1Levantamento de Ativos
  2. 2Identificação de Vulnerabilidades
  3. 3Identificação de Controles
  4. 4Identificação de Riscos
  5. 5Análise de Eventos
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O Levantamento de Ativos de Informação visa identificar os ativos (informações, hardware, software, etc.) e suas relevâncias, não listar eventos ocorridos. A lista contém eventos, não ativos.

Alternativa B — ❌ Incorreta

A Identificação de Controles Existentes e Planejados ocorre após a identificação das vulnerabilidades e antes da análise de riscos, mas o foco é documentar controles já implementados ou previstos. A lista não descreve controles, e sim falhas/incidentes.

Alternativa C — ❌ Incorreta

A Identificação de Vulnerabilidades busca listar fragilidades que podem ser exploradas por ameaças. Embora alguns itens da lista possam ser vulnerabilidades (ex.: firewall não bloqueando porta, backup não realizado, alarme quebrado), outros são eventos consumados (curto-circuito, falta de energia, chave sumiu, crachá não usado) que não são vulnerabilidades em si, mas ocorrências. A etapa correta abrange ambos, mas a classificação como 'vulnerabilidades' é imprecisa para toda a lista.

Alternativa D — ❌ Incorreta

A Identificação de Riscos é o processo de listar riscos, que são combinações de ameaças, vulnerabilidades e impactos. A lista não apresenta riscos completos, apenas eventos e condições. Por exemplo, 'curto-circuito' é um evento (ameaça), não um risco.

Alternativa E — ✅ Correta ⟵ GABARITO

A lista é resultante da Análise de Eventos (ou análise de incidentes). Nessa etapa, eventos passados e presentes são documentados para compreender as causas e consequências, fornecendo subsídios para a avaliação de riscos. A norma ISO/IEC 27005 (Gestão de Riscos de Segurança da Informação) menciona a análise de incidentes como fonte de informações para identificação de ameaças e vulnerabilidades. Portanto, a compreensão dos eventos é essencial para uma avaliação precisa dos riscos.

NÃO CAIA NESSA!

A banca induz o candidato a associar a lista a 'vulnerabilidades' (alternativa C), pois muitos itens realmente são vulnerabilidades. No entanto, a lista inclui eventos (curto-circuito, falta de energia) que não são vulnerabilidades, mas sim ocorrências. A etapa correta é a Análise de Eventos, que coleta esses dados para alimentar o processo de avaliação de riscos. Fique atento: vulnerabilidade é uma condição (fraqueza), enquanto evento é um fato (incidente).

Gabarito: letra E

Link permanente: /questoes/fc056741