Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — FGV 2024

Segurança da InformaçãoNorma 27005
Código
fg099788
Banca
FGV
Órgão
TJ-RJ
Ano
2024
Nível
Superior
Cargo
Programa de Residência - Áreas de Tecnologia da Informação
A norma ABNT NBR ISO/IEC 27005:2023 é uma ferramenta fundamental para que as organizações possam identificar, analisar e mitigar os riscos relacionados à segurança da informação.Em relação ao que estabelece essa norma, assinale a afirmativa correta.
  1. AA norma foi alinhada à ISO 35000, que se refere a norma internacional para gerenciamento de riscos.
  2. BA norma manteve o foco no contexto organizacional, no entanto, ainda não incluiu para a identificação e avaliação dos riscos a análise dos objetivos de segurança da informação e as necessidades das partes interessadas.
  3. CHouve incentivo à implementação de controles e à avaliação do desempenho, promovendo integração com a gestão de segurança da informação
  4. DAs análises de cenários de risco (ACR) são substituídas por Projeções de Gestão de Risco (PGR), permitindo que as organizações considerem possíveis eventos futuros e suas consequências.
  5. EA norma incentiva a realização das avaliações periódicas e emergenciais, respectivamente, para prevenção de incidentes de média gravidade e para atuação em eventos pontuais e individualizados de elevada gravidade.
Revelar gabarito e comentário

GabaritoC — Houve incentivo à implementação de controles e à avaliação do desempenho, promovendo integração com a gestão de segurança da informação

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ABNT NBR ISO/IEC 27005:2023 – Gestão de Riscos de Segurança da Informação

Gabarito: letra C. A ISO 27005 fornece diretrizes para a gestão de riscos de segurança da informação, incentivando a implementação de controles e a avaliação de desempenho, promovendo integração com o SGSI (ISO 27001). Essa afirmativa está em linha com o escopo da norma, que abrange desde a definição do contexto até o monitoramento e a análise crítica.

A banca testa o conhecimento sobre as principais características da ISO 27005, especialmente seu alinhamento com a ISO 31000 (gestão de riscos) e sua integração com a ISO 27001. Vamos analisar cada alternativa:

ISO 27005:2023
  • 1Gestão de riscos de SI
    • Alinhada à ISO 31000
    • Integrada ao SGSI (ISO 27001)
  • 2Processo (seções 6–12)
    • Definição do contexto
      • Partes interessadas
      • Objetivos de segurança
    • Identificação e avaliação
    • Tratamento (controles)
    • Monitoramento e análise crítica
  • 3Incentivos
    • Implementação de controles
    • Avaliação de desempenho
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Afirma que a norma foi alinhada à ISO 35000. Erro: a norma internacional de gestão de riscos é a ISO 31000, não 35000. A própria ISO 27005, em sua bibliografia (conforme item 23 da ISO 27001), referencia a ABNT NBR ISO 31000:2018 como documento de gestão de riscos. A ISO 35000 não é uma norma real nesse contexto.

NÃO CAIA NESSA!

Troca do número da norma – a banca substitui ISO 31000 por ISO 35000. Lembre-se: risco é ISO 31000.

Alternativa B — ❌ Incorreta

Diz que a norma ainda não incluiu a análise dos objetivos de segurança da informação e as necessidades das partes interessadas na identificação e avaliação de riscos. Erro: a ISO 27005, desde suas versões anteriores, já considera esses elementos. A etapa de definição do contexto (seção 7) inclui justamente a identificação dos requisitos das partes interessadas e dos objetivos de negócio/segurança. O conteúdo de apoio (material didático) confirma que o processo de GRSI incorpora essas análises.

Alternativa C — ✅ Correta ⟵ GABARITO

A alternativa afirma que a norma incentiva a implementação de controles e a avaliação do desempenho, promovendo integração com a gestão de segurança da informação. Correto: a ISO 27005 orienta o tratamento de riscos (implementação de controles) e o monitoramento contínuo (avaliação de desempenho). Ela é projetada para ser usada em conjunto com a ISO 27001, que especifica os requisitos do SGSI. O processo de GRSI descrito na norma (seções 6 a 12) abrange exatamente essas atividades.

Alternativa D — ❌ Incorreta

Menciona que as Análises de Cenários de Risco (ACR) são substituídas por Projeções de Gestão de Risco (PGR). Erro: não existe previsão na ISO 27005 para essa substituição. A norma utiliza análise de cenários como parte da avaliação de riscos, mas não cria o termo "Projeções de Gestão de Risco". É um distrator sem base normativa.

Alternativa E — ❌ Incorreta

Afirma que a norma incentiva avaliações periódicas para incidentes de média gravidade e emergenciais para eventos de alta gravidade. Erro: a ISO 27005 não faz essa distinção por gravidade. Ela recomenda o monitoramento e a análise crítica de riscos de forma contínua e periódica, sem classificar avaliações emergenciais especificamente. A abordagem deve ser proporcional ao risco, mas o texto da alternativa é muito específico e não se alinha à norma.


MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C – a única que descreve corretamente a filosofia e o conteúdo da ISO 27005:2023.

Link permanente: /questoes/fg099788