Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — FGV 2021

Segurança da InformaçãoNorma 27005
Código
fg039319
Banca
FGV
Órgão
FUNSAÚDE - CE
Ano
2021
Nível
Superior
Cargo
Analista de Tecnologia da Informação - TI e Infraestrutura de Informática
De acordo com a norma ABNT NBR 27005, sobre Tecnologia da informação — Técnicas de segurança — Gestão de riscos de segurança da informação, o Processo de Avaliação de Riscos inclui as seguintes etapas:
  1. Aanálise de riscos, avaliação de riscos e tratamento dos riscos.
  2. Banálise de riscos, tratamento dos riscos e avaliação de riscos residuais.
  3. Cavaliação de riscos residuais, análise de riscos e avaliação de riscos.
  4. Didentificação de riscos, análise de riscos e avaliação de riscos.
  5. Eidentificação de riscos, análise de riscos e tratamento de riscos.
Revelar gabarito e comentário

GabaritoD — identificação de riscos, análise de riscos e avaliação de riscos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos de Segurança da Informação (ISO 27005)

Gabarito: letra D. O processo de avaliação de riscos, segundo a ISO 27005, é composto por três etapas: identificação de riscos, análise de riscos e avaliação de riscos. O tratamento de riscos é uma etapa posterior, fora do processo de avaliação.

A banca testa o conhecimento da sequência correta das atividades dentro do processo de gestão de riscos. É comum confundir as etapas do processo de avaliação com as do tratamento. Lembre-se: a avaliação termina com a classificação dos riscos; o tratamento decide o que fazer com eles.

  1. 1Identificação de riscos
  2. 2Análise de riscos
  3. 3Avaliação de riscos
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Inclui "tratamento dos riscos" como etapa da avaliação. O tratamento vem após a avaliação de riscos.

Alternativa B — ❌ Incorreta

Repete o erro da A e ainda adiciona "avaliação de riscos residuais", que é subetapa do tratamento ou do monitoramento.

Alternativa C — ❌ Incorreta

Começa com "avaliação de riscos residuais", que não é etapa inicial da avaliação de riscos.

Alternativa D — ✅ Correta ⟵ GABARITO

Identificação, análise e avaliação de riscos são exatamente as três fases do processo de avaliação de riscos, conforme a ISO 27005 e também a ISO 31000.

Alternativa E — ❌ Incorreta

Substitui "avaliação de riscos" por "tratamento de riscos", que é etapa distinta.

NÃO CAIA NESSA!

Decore a sequência: (1) Identificação → (2) Análise → (3) Avaliação. O tratamento (modificar, reter, evitar, compartilhar) vem depois. Nas provas, a pegadinha clássica é trocar "avaliação" por "tratamento".

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D.

Link permanente: /questoes/fg039319