Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2024
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
fg097989
Banca
FGV
Órgão
TJ-AP
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Apoio Especializado - Tecnologia da Informação - Segurança da Informação
O diretor do órgão público X instaurou o processo de auditoria interna visando verificar a conformidade de seus processos e atividades com os requisitos legais e regulatórios definidos para os órgãos públicos, bem como com sua própria política interna de segurança da informação. A equipe de auditoria foi formalmente estabelecida para dar legalidade a essa tarefa. Durante a auditoria, a equipe identificou algumas vulnerabilidades nos processos e controles de segurança, atividade constante da etapa de:
Atestes e procedimentos de auditoria;
Bscanner de redes;
Cteste de penetração;
Dcoleta de informações;
Eavaliação de riscos.
Revelar gabarito e comentário▾
GabaritoE — avaliação de riscos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Identificação de vulnerabilidades no processo de auditoria interna
Gabarito: letra E. A identificação de vulnerabilidades nos processos e controles de segurança é atividade típica da etapa de avaliação de riscos (risk assessment) no processo de auditoria interna. É nessa fase que o auditor mapeia riscos e vulnerabilidades para definir o escopo e a extensão dos procedimentos de auditoria. As demais alternativas referem-se a técnicas ou ferramentas específicas, não a uma etapa do processo.
No planejamento da auditoria, a avaliação de riscos é fundamental. Conforme a ABNT (2009), vulnerabilidades são propriedades intrínsecas que podem estar associadas a eventos adversos, e sua identificação integra a análise de riscos. O critério de risco, mencionado no contexto de auditoria, envolve a probabilidade de ocorrência de eventos futuros que possam influenciar os objetivos da organização.
NÃO CAIA NESSA!
A banca pode tentar confundir a etapa de avaliação de riscos com ferramentas ou técnicas como scanner de redes ou teste de penetração. Essas são ferramentas usadas dentro da avaliação de riscos, mas a identificação de vulnerabilidades é uma atividade conceitual da própria etapa de risco.
Etapa / Atividade
Descrição
Relação com a identificação de vulnerabilidades
Avaliação de riscos (Gabarito)
Etapa do planejamento da auditoria que mapeia riscos e vulnerabilidades
É a etapa conceitual onde a identificação de vulnerabilidades ocorre, subsidiando o escopo da auditoria
Testes e procedimentos de auditoria
Execução das verificações planejadas
Ocorre após a avaliação de riscos; não é a etapa de identificação
Scanner de redes
Ferramenta técnica para detectar vulnerabilidades técnicas
É um instrumento usado dentro da avaliação de riscos ou testes, não uma etapa
Teste de penetração
Técnica avançada para explorar vulnerabilidades
É uma atividade que pode ser contratada no âmbito da avaliação de riscos, não uma etapa
Coleta de informações
Fase ampla de levantamento de dados e documentos
A identificação de vulnerabilidades é um produto dessa fase, mas não a atividade em si
1Planejamento
2Avaliação de riscos
3Testes e procedimentos
4Relatório
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Testes e procedimentos de auditoria são a execução das verificações planejadas, que ocorrem após a avaliação de riscos. A identificação de vulnerabilidades subsidia o planejamento, não os testes em si.
Alternativa B — ❌ Incorreta
Scanner de redes é uma ferramenta que pode ser utilizada para detectar vulnerabilidades técnicas, mas não é uma etapa do processo de auditoria. É um instrumento da avaliação de riscos ou dos testes.
Alternativa C — ❌ Incorreta
Teste de penetração (pentest) é uma técnica avançada de avaliação de segurança, empregada para explorar vulnerabilidades. Não constitui uma etapa; é uma atividade que pode ser contratada no âmbito da avaliação de riscos.
Alternativa D — ❌ Incorreta
Coleta de informações é uma fase do planejamento da auditoria, mas é mais ampla: inclui levantamento de dados, documentos e processos. A identificação específica de vulnerabilidades é um produto da avaliação de riscos, não da coleta genérica de informações.
Alternativa E — ✅ Correta ⟵ GABARITO
A avaliação de riscos é a etapa em que o auditor identifica e analisa os riscos e vulnerabilidades que podem afetar os objetivos da auditoria. É o momento de responder a perguntas como "o que pode dar errado?" e "quais as vulnerabilidades existentes?". Essa etapa orienta todo o restante do trabalho de auditoria.
Gabarito: letra E — identificação de vulnerabilidades é atividade da avaliação de riscos.