Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2024

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg098499
Banca
FGV
Órgão
TJ-MS
Ano
2024
Nível
Superior
Cargo
Técnico de Nível Superior - Analista de Sistemas Computacionais - Analista de Segurança de TI
Durante o processo de identificação de riscos, a organização deve identificar os riscos associados à perda de confidencialidade, integridade e disponibilidade de suas informações.Uma organização adotou, em seu processo, a abordagem para identificação de riscos com base em eventos.Essa abordagem consiste em:
  1. Arefletir uma avaliação das consequências herdadas diretamente dos eventos envolvidos;
  2. Bidentificar cenários operacionais, detalhados em termos de ativos, ameaças e vulnerabilidades;
  3. Cidentificar cenários estratégicos, considerando as fontes de riscos e seus impactos no alcance dos riscos;
  4. Dconstruir, com base na análise de diferentes caminhos, cenários operacionais que as fontes de risco podem usar para alcançar seu objetivo;
  5. Emonitorar eventos relacionados ao risco, identificando fatores que podem influenciar um cenário de risco de segurança da informação.
Revelar gabarito e comentário

GabaritoC — identificar cenários estratégicos, considerando as fontes de riscos e seus impactos no alcance dos riscos;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Identificação de riscos baseada em eventos

Gabarito: letra C. A abordagem de identificação de riscos com base em eventos consiste em identificar cenários estratégicos, considerando as fontes de riscos e seus impactos no alcance dos riscos (ou objetivos, conforme o contexto). Isso está alinhado com o propósito da identificação de riscos, que é encontrar, reconhecer e descrever riscos que possam ajudar ou impedir que uma organização alcance seus objetivos, conforme mencionado na análise de riscos (fonte de apoio). As demais alternativas descrevem abordagens distintas, como foco operacional, consequências isoladas ou monitoramento.

Identificação de riscos
  • 1Abordagens
    • Baseada em eventos
      • Cenários estratégicos
      • Fontes de risco
      • Impacto nos objetivos
    • Baseada em ativos/ameaças
      • Cenários operacionais
      • Ativos, ameaças, vulnerabilidades
    • Baseada em caminhos de ataque
      • Diferentes caminhos
      • Cenários operacionais
    • Monitoramento
      • Atividade contínua
      • Não é identificação inicial
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Refletir uma avaliação das consequências herdadas diretamente dos eventos envolvidos é apenas uma parte do processo, mas não define a abordagem baseada em eventos. A abordagem vai além, construindo cenários completos.

Alternativa B — ❌ Incorreta

Identificar cenários operacionais detalhados em termos de ativos, ameaças e vulnerabilidades é típico de uma abordagem baseada em ativos ou ameaças, não especificamente em eventos. A abordagem por eventos foca em cenários estratégicos.

Alternativa C — ✅ Correta ⟵ GABARITO

Identificar cenários estratégicos, considerando as fontes de riscos e seus impactos no alcance dos riscos (ou objetivos), é exatamente a essência da abordagem baseada em eventos: eventos que podem afetar os objetivos organizacionais. O termo "alcance dos riscos" provavelmente é uma digitação para "alcance dos objetivos", mas o conceito está correto.

Alternativa D — ❌ Incorreta

Construir, com base na análise de diferentes caminhos, cenários operacionais que as fontes de risco podem usar para alcançar seu objetivo descreve uma abordagem baseada em caminhos de ataque (threat modeling), que é diferente da identificação baseada em eventos.

Alternativa E — ❌ Incorreta

Monitorar eventos relacionados ao risco, identificando fatores que podem influenciar um cenário de risco, é uma atividade contínua de monitoramento e não de identificação inicial de riscos. A identificação ocorre antes do monitoramento.

Gabarito: letra C

Link permanente: /questoes/fg098499