Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — FGV 2023

Segurança da InformaçãoNorma 27005
Código
fg060721
Banca
FGV
Órgão
CGE-SC
Ano
2023
Nível
Superior
Cargo
Auditor do Estado - Ciências da Computação - Tarde (Conhecimentos Específicos)
A norma NBR-ISSO-IEC 27005:2019 ilustra o processo de gestão de riscos de segurança da informação com a figura abaixo.37_.png 351×509Entendendo o diagrama acima como um processo, devemos esperar como saída da atividade DEFINIÇÃO DO CONTEXTO, de acordo com a norma NBR-ISSO-IEC 27005:2019,
  1. Ao escopo do levantamento de processos, incluindo atividades auto normativas.
  2. Buma lista de ameaças com a identificação do tipo e da fonte das ameaças.
  3. Cuma lista de ativos com riscos a serem gerenciados e uma lista dos processos de negócio relacionados aos ativos e suas relevâncias.
  4. Duma lista de riscos avaliados, ordenados por prioridade de acordo com os critérios de avaliação de riscos.
  5. Ea especificação dos critérios básicos, o escopo e os limites do processo de gestão de riscos de segurança da informação e a organização responsável pelo processo.
Revelar gabarito e comentário

GabaritoE — a especificação dos critérios básicos, o escopo e os limites do processo de gestão de riscos de segurança da informação e a organização responsável pelo processo.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos de Segurança da Informação: Norma ABNT NBR ISO/IEC 27005

Gabarito: letra E. A atividade de "Definição do Contexto" na norma ABNT NBR ISO/IEC 27005 tem como saída a especificação dos critérios básicos, o escopo e os limites do processo de gestão de riscos, além da organização responsável por sua operação (item 7.1 da norma).

A definição do contexto é a etapa inicial do processo de gestão de riscos de segurança da informação. Ela estabelece as bases sobre as quais todo o restante do processo será construído, garantindo que a organização compreenda seus limites, objetivos e critérios de decisão antes de avançar para a identificação e avaliação propriamente ditas.

ABNT-NBR-ISO/IEC-27005-7.1

Saída: A especificação dos critérios básicos; o escopo e os limites do processo de gestão de riscos de segurança da informação; e a organização responsável pelo processo

  1. 1Definição do ContextoSaída: critérios, escopo, limites, organização
  2. 2Avaliação de RiscosIdentificação, análise, avaliação
  3. 3Tratamento de Riscos
  4. 4Aceitação de Riscos
  5. 5Comunicação e ConsultaContínuo
  6. 6Monitoramento e Análise CríticaContínuo
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O levantamento de processos é uma atividade operacional que ocorre em etapas posteriores ou como parte da identificação de ativos e processos de negócio, não sendo a saída principal da definição do contexto.

Alternativa B — ❌ Incorreta

A identificação de ameaças, tipos e fontes faz parte do processo de avaliação de riscos (especificamente na identificação de riscos), que ocorre após a definição do contexto.

Alternativa C — ❌ Incorreta

A listagem de ativos e a análise de sua relevância para o negócio são atividades que compõem o processo de avaliação de riscos, servindo como base para a identificação de vulnerabilidades e ameaças.

Alternativa D — ❌ Incorreta

A priorização de riscos avaliados é o resultado final do processo de avaliação de riscos, sendo uma etapa posterior à definição do contexto.

Alternativa E — ✅ Correta ⟵ Gabarito

Esta alternativa descreve exatamente os elementos listados na norma como saída da atividade de definição do contexto, conforme o item 7.1 da ABNT NBR ISO/IEC 27005.

PEGA ESSA DICA!

O processo de gestão de riscos da ISO 27005 é iterativo. Lembre-se de que a "Definição do Contexto" é a etapa de planejamento (o "input" de todo o sistema), enquanto a "Avaliação de Riscos" é o coração técnico onde os ativos, ameaças e vulnerabilidades são cruzados para gerar os resultados de risco.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/fg060721