Questão de Segurança da Informação — Norma 27005 — FGV 2023
Segurança da Informação›Norma 27005
Código
fg060721
Banca
FGV
Órgão
CGE-SC
Ano
2023
Nível
Superior
Cargo
Auditor do Estado - Ciências da Computação - Tarde (Conhecimentos Específicos)
A norma NBR-ISSO-IEC 27005:2019 ilustra o processo de gestão de riscos de segurança da informação com a figura abaixo.Entendendo o diagrama acima como um processo, devemos esperar como saída da atividade DEFINIÇÃO DO CONTEXTO, de acordo com a norma NBR-ISSO-IEC 27005:2019,
Ao escopo do levantamento de processos, incluindo atividades auto normativas.
Buma lista de ameaças com a identificação do tipo e da fonte das ameaças.
Cuma lista de ativos com riscos a serem gerenciados e uma lista dos processos de negócio relacionados aos ativos e suas relevâncias.
Duma lista de riscos avaliados, ordenados por prioridade de acordo com os critérios de avaliação de riscos.
Ea especificação dos critérios básicos, o escopo e os limites do processo de gestão de riscos de segurança da informação e a organização responsável pelo processo.
Revelar gabarito e comentário▾
GabaritoE — a especificação dos critérios básicos, o escopo e os limites do processo de gestão de riscos de segurança da informação e a organização responsável pelo processo.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos de Segurança da Informação: Norma ABNT NBR ISO/IEC 27005
Gabarito: letra E. A atividade de "Definição do Contexto" na norma ABNT NBR ISO/IEC 27005 tem como saída a especificação dos critérios básicos, o escopo e os limites do processo de gestão de riscos, além da organização responsável por sua operação (item 7.1 da norma).
A definição do contexto é a etapa inicial do processo de gestão de riscos de segurança da informação. Ela estabelece as bases sobre as quais todo o restante do processo será construído, garantindo que a organização compreenda seus limites, objetivos e critérios de decisão antes de avançar para a identificação e avaliação propriamente ditas.
ABNT-NBR-ISO/IEC-27005-7.1
Saída: A especificação dos critérios básicos; o escopo e os limites do processo de gestão de riscos de segurança da informação; e a organização responsável pelo processo
1Definição do ContextoSaída: critérios, escopo, limites, organização
2Avaliação de RiscosIdentificação, análise, avaliação
3Tratamento de Riscos
4Aceitação de Riscos
5Comunicação e ConsultaContínuo
6Monitoramento e Análise CríticaContínuo
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
O levantamento de processos é uma atividade operacional que ocorre em etapas posteriores ou como parte da identificação de ativos e processos de negócio, não sendo a saída principal da definição do contexto.
Alternativa B — ❌ Incorreta
A identificação de ameaças, tipos e fontes faz parte do processo de avaliação de riscos (especificamente na identificação de riscos), que ocorre após a definição do contexto.
Alternativa C — ❌ Incorreta
A listagem de ativos e a análise de sua relevância para o negócio são atividades que compõem o processo de avaliação de riscos, servindo como base para a identificação de vulnerabilidades e ameaças.
Alternativa D — ❌ Incorreta
A priorização de riscos avaliados é o resultado final do processo de avaliação de riscos, sendo uma etapa posterior à definição do contexto.
Alternativa E — ✅ Correta ⟵ Gabarito
Esta alternativa descreve exatamente os elementos listados na norma como saída da atividade de definição do contexto, conforme o item 7.1 da ABNT NBR ISO/IEC 27005.
PEGA ESSA DICA!
O processo de gestão de riscos da ISO 27005 é iterativo. Lembre-se de que a "Definição do Contexto" é a etapa de planejamento (o "input" de todo o sistema), enquanto a "Avaliação de Riscos" é o coração técnico onde os ativos, ameaças e vulnerabilidades são cruzados para gerar os resultados de risco.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)