Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2024

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg097989
Banca
FGV
Órgão
TJ-AP
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Apoio Especializado - Tecnologia da Informação - Segurança da Informação
O diretor do órgão público X instaurou o processo de auditoria interna visando verificar a conformidade de seus processos e atividades com os requisitos legais e regulatórios definidos para os órgãos públicos, bem como com sua própria política interna de segurança da informação. A equipe de auditoria foi formalmente estabelecida para dar legalidade a essa tarefa. Durante a auditoria, a equipe identificou algumas vulnerabilidades nos processos e controles de segurança, atividade constante da etapa de:
  1. Atestes e procedimentos de auditoria;
  2. Bscanner de redes;
  3. Cteste de penetração;
  4. Dcoleta de informações;
  5. Eavaliação de riscos.
Revelar gabarito e comentário

GabaritoE — avaliação de riscos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Identificação de vulnerabilidades no processo de auditoria interna

Gabarito: letra E. A identificação de vulnerabilidades nos processos e controles de segurança é atividade típica da etapa de avaliação de riscos (risk assessment) no processo de auditoria interna. É nessa fase que o auditor mapeia riscos e vulnerabilidades para definir o escopo e a extensão dos procedimentos de auditoria. As demais alternativas referem-se a técnicas ou ferramentas específicas, não a uma etapa do processo.

No planejamento da auditoria, a avaliação de riscos é fundamental. Conforme a ABNT (2009), vulnerabilidades são propriedades intrínsecas que podem estar associadas a eventos adversos, e sua identificação integra a análise de riscos. O critério de risco, mencionado no contexto de auditoria, envolve a probabilidade de ocorrência de eventos futuros que possam influenciar os objetivos da organização.

NÃO CAIA NESSA!

A banca pode tentar confundir a etapa de avaliação de riscos com ferramentas ou técnicas como scanner de redes ou teste de penetração. Essas são ferramentas usadas dentro da avaliação de riscos, mas a identificação de vulnerabilidades é uma atividade conceitual da própria etapa de risco.

Etapa / Atividade

Descrição

Relação com a identificação de vulnerabilidades

Avaliação de riscos (Gabarito)

Etapa do planejamento da auditoria que mapeia riscos e vulnerabilidades

É a etapa conceitual onde a identificação de vulnerabilidades ocorre, subsidiando o escopo da auditoria

Testes e procedimentos de auditoria

Execução das verificações planejadas

Ocorre após a avaliação de riscos; não é a etapa de identificação

Scanner de redes

Ferramenta técnica para detectar vulnerabilidades técnicas

É um instrumento usado dentro da avaliação de riscos ou testes, não uma etapa

Teste de penetração

Técnica avançada para explorar vulnerabilidades

É uma atividade que pode ser contratada no âmbito da avaliação de riscos, não uma etapa

Coleta de informações

Fase ampla de levantamento de dados e documentos

A identificação de vulnerabilidades é um produto dessa fase, mas não a atividade em si

  1. 1Planejamento
  2. 2Avaliação de riscos
  3. 3Testes e procedimentos
  4. 4Relatório
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Testes e procedimentos de auditoria são a execução das verificações planejadas, que ocorrem após a avaliação de riscos. A identificação de vulnerabilidades subsidia o planejamento, não os testes em si.

Alternativa B — ❌ Incorreta

Scanner de redes é uma ferramenta que pode ser utilizada para detectar vulnerabilidades técnicas, mas não é uma etapa do processo de auditoria. É um instrumento da avaliação de riscos ou dos testes.

Alternativa C — ❌ Incorreta

Teste de penetração (pentest) é uma técnica avançada de avaliação de segurança, empregada para explorar vulnerabilidades. Não constitui uma etapa; é uma atividade que pode ser contratada no âmbito da avaliação de riscos.

Alternativa D — ❌ Incorreta

Coleta de informações é uma fase do planejamento da auditoria, mas é mais ampla: inclui levantamento de dados, documentos e processos. A identificação específica de vulnerabilidades é um produto da avaliação de riscos, não da coleta genérica de informações.

Alternativa E — ✅ Correta ⟵ GABARITO

A avaliação de riscos é a etapa em que o auditor identifica e analisa os riscos e vulnerabilidades que podem afetar os objetivos da auditoria. É o momento de responder a perguntas como "o que pode dar errado?" e "quais as vulnerabilidades existentes?". Essa etapa orienta todo o restante do trabalho de auditoria.

Gabarito: letra E — identificação de vulnerabilidades é atividade da avaliação de riscos.

Link permanente: /questoes/fg097989