Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — FGV 2023

Segurança da InformaçãoNorma 27005
Código
fg060678
Banca
FGV
Órgão
CGE-SC
Ano
2023
Nível
Superior
Cargo
Auditor do Estado - Ciências da Computação - Manhã (Conhecimentos Básicos)
A norma NBR-ISSO-IEC 27005:2019 ilustra o processo de gestão de riscos de segurança da informação com a figura abaixo.Imagem associada para resolução da questãoFIM DA PRIMEIRA OU DAS DEMAIS ITERAÇÕESEntendendo o diagrama acima como um processo, devemos esperar como saída da atividade DEFINIÇÃO DO CONTEXTO, de acordo com a norma NBR-ISSO-IEC 27005:2019,
  1. Ao escopo do levantamento de processos, incluindo atividades auto normativas.
  2. Buma lista de ameaças com a identificação do tipo e da fonte das ameaças.
  3. Cuma lista de ativos com riscos a serem gerenciados e uma lista dos processos de negócio relacionados aos ativos e suas relevâncias.
  4. Duma lista de riscos avaliados, ordenados por prioridade de acordo com os critérios de avaliação de riscos.
  5. Ea especificação dos critérios básicos, o escopo e os limites do processo de gestão de riscos de segurança da informação e a organização responsável pelo processo.
Revelar gabarito e comentário

GabaritoE — a especificação dos critérios básicos, o escopo e os limites do processo de gestão de riscos de segurança da informação e a organização responsável pelo processo.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos de Segurança da Informação: NBR ISO/IEC 27005

Gabarito: letra E. A atividade de "Definição do Contexto" na norma NBR ISO/IEC 27005 tem como objetivo estabelecer os parâmetros fundamentais para o processo de gestão de riscos, resultando na especificação dos critérios básicos, do escopo, dos limites e da organização responsável pelo processo.

A norma estrutura o processo de gestão de riscos de segurança da informação em etapas lógicas, onde a definição do contexto atua como a base inicial. Conforme o item 8.1 da norma, a entrada para o processo de avaliação de riscos é justamente o conjunto de informações definidas nesta etapa inicial, que engloba os critérios, o escopo e a organização do processo.

Atividade

Saída Esperada

Descrição na Norma

Definição do Contexto

Especificação dos critérios básicos, escopo, limites e organização responsável

Estabelece os parâmetros fundamentais para o processo de gestão de riscos (item 8.1)

Identificação de Riscos

Lista de ativos, ameaças (tipo e fonte), processos de negócio relacionados

Etapa posterior à definição do contexto, dentro da avaliação de riscos

Avaliação de Riscos

Lista de riscos avaliados e priorizados conforme critérios

Resultado final do processo de avaliação de riscos

  1. 1Definição do contexto
  2. 2Avaliação de riscos
  3. 3Identificação de riscos
  4. 4Análise de riscos
  5. 5Avaliação de riscos
  6. 6Tratamento de riscos
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O escopo do levantamento de processos não é a saída principal da definição do contexto. A norma foca na definição do escopo e limites do processo de gestão de riscos como um todo, e não apenas no levantamento de processos de negócio.

Alternativa B — ❌ Incorreta

A identificação de ameaças, tipos e fontes ocorre em uma etapa posterior, dentro do processo de avaliação de riscos (identificação de riscos), e não como saída da definição do contexto.

Alternativa C — ❌ Incorreta

A listagem de ativos e processos de negócio relacionados é uma atividade de identificação de riscos, que compõe o processo de avaliação de riscos, e não a saída da definição do contexto.

Alternativa D — ❌ Incorreta

A lista de riscos avaliados e priorizados é o resultado final do processo de avaliação de riscos, sendo, portanto, uma saída de uma etapa subsequente à definição do contexto.

Alternativa E — ✅ Correta ⟵ Gabarito

Esta alternativa descreve corretamente os elementos que compõem a saída da atividade de definição do contexto, conforme as diretrizes da norma para estabelecer os parâmetros de governança e os limites de atuação da gestão de riscos.

SE LIGUE NESSA!

A definição do contexto é o alicerce do processo. Ela não avalia riscos, mas define como eles serão avaliados, quem é responsável e até onde o processo alcança (escopo e limites).

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/fg060678