Questão de Segurança da Informação — Norma 27005 — FGV 2023
Segurança da Informação›Norma 27005
Código
fg060678
Banca
FGV
Órgão
CGE-SC
Ano
2023
Nível
Superior
Cargo
Auditor do Estado - Ciências da Computação - Manhã (Conhecimentos Básicos)
A norma NBR-ISSO-IEC 27005:2019 ilustra o processo de gestão de riscos de segurança da informação com a figura abaixo.FIM DA PRIMEIRA OU DAS DEMAIS ITERAÇÕESEntendendo o diagrama acima como um processo, devemos esperar como saída da atividade DEFINIÇÃO DO CONTEXTO, de acordo com a norma NBR-ISSO-IEC 27005:2019,
Ao escopo do levantamento de processos, incluindo atividades auto normativas.
Buma lista de ameaças com a identificação do tipo e da fonte das ameaças.
Cuma lista de ativos com riscos a serem gerenciados e uma lista dos processos de negócio relacionados aos ativos e suas relevâncias.
Duma lista de riscos avaliados, ordenados por prioridade de acordo com os critérios de avaliação de riscos.
Ea especificação dos critérios básicos, o escopo e os limites do processo de gestão de riscos de segurança da informação e a organização responsável pelo processo.
Revelar gabarito e comentário▾
GabaritoE — a especificação dos critérios básicos, o escopo e os limites do processo de gestão de riscos de segurança da informação e a organização responsável pelo processo.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos de Segurança da Informação: NBR ISO/IEC 27005
Gabarito: letra E. A atividade de "Definição do Contexto" na norma NBR ISO/IEC 27005 tem como objetivo estabelecer os parâmetros fundamentais para o processo de gestão de riscos, resultando na especificação dos critérios básicos, do escopo, dos limites e da organização responsável pelo processo.
A norma estrutura o processo de gestão de riscos de segurança da informação em etapas lógicas, onde a definição do contexto atua como a base inicial. Conforme o item 8.1 da norma, a entrada para o processo de avaliação de riscos é justamente o conjunto de informações definidas nesta etapa inicial, que engloba os critérios, o escopo e a organização do processo.
Atividade
Saída Esperada
Descrição na Norma
Definição do Contexto
Especificação dos critérios básicos, escopo, limites e organização responsável
Estabelece os parâmetros fundamentais para o processo de gestão de riscos (item 8.1)
Identificação de Riscos
Lista de ativos, ameaças (tipo e fonte), processos de negócio relacionados
Etapa posterior à definição do contexto, dentro da avaliação de riscos
Avaliação de Riscos
Lista de riscos avaliados e priorizados conforme critérios
Resultado final do processo de avaliação de riscos
1Definição do contexto
2Avaliação de riscos
3Identificação de riscos
4Análise de riscos
5Avaliação de riscos
6Tratamento de riscos
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
O escopo do levantamento de processos não é a saída principal da definição do contexto. A norma foca na definição do escopo e limites do processo de gestão de riscos como um todo, e não apenas no levantamento de processos de negócio.
Alternativa B — ❌ Incorreta
A identificação de ameaças, tipos e fontes ocorre em uma etapa posterior, dentro do processo de avaliação de riscos (identificação de riscos), e não como saída da definição do contexto.
Alternativa C — ❌ Incorreta
A listagem de ativos e processos de negócio relacionados é uma atividade de identificação de riscos, que compõe o processo de avaliação de riscos, e não a saída da definição do contexto.
Alternativa D — ❌ Incorreta
A lista de riscos avaliados e priorizados é o resultado final do processo de avaliação de riscos, sendo, portanto, uma saída de uma etapa subsequente à definição do contexto.
Alternativa E — ✅ Correta ⟵ Gabarito
Esta alternativa descreve corretamente os elementos que compõem a saída da atividade de definição do contexto, conforme as diretrizes da norma para estabelecer os parâmetros de governança e os limites de atuação da gestão de riscos.
SE LIGUE NESSA!
A definição do contexto é o alicerce do processo. Ela não avalia riscos, mas define como eles serão avaliados, quem é responsável e até onde o processo alcança (escopo e limites).
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)