Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — FGV 2023

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
fg161155
Banca
FGV
Órgão
CGE SC
Ano
2023
Cargo
Aud Est ( )
A norma NBR-ISSO-IEC 27005:2019 ilustra o processo de gestão de riscos de segurança da informação com a figura abaixo.   Entendendo o diagrama acima como um processo, devemos esperar como saída da atividade DEFINIÇÃO DO CONTEXTO, de acordo com a norma NBR-ISSO-IEC 27005:2019,Imagem associada para resolução da questão
  1. Ao escopo do levantamento de processos, incluindo atividades auto normativas.
  2. Buma lista de ameaças com a identificação do tipo e da fonte das ameaças.
  3. Cuma lista de ativos com riscos a serem gerenciados e uma lista dos processos de negócio relacionados aos ativos e suas relevâncias.
  4. Duma lista de riscos avaliados, ordenados por prioridade de acordo com os critérios de avaliação de riscos.
  5. Ea especificação dos critérios básicos, o escopo e os limites do processo de gestão de riscos de segurança da informação e a organização responsável pelo processo.
Revelar gabarito e comentário

GabaritoE — a especificação dos critérios básicos, o escopo e os limites do processo de gestão de riscos de segurança da informação e a organização responsável pelo processo.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Definição do Contexto na NBR ISO/IEC 27005:2019

Gabarito: letra E. A atividade de definição do contexto, na norma NBR ISO/IEC 27005:2019, tem como saída a especificação dos critérios básicos, o escopo e os limites do processo de gestão de riscos de segurança da informação, bem como a organização responsável por esse processo. Essa é a definição literal da norma, que estrutura o processo de gestão de riscos em atividades com entradas, ações e saídas bem definidas.

A NBR ISO/IEC 27005 é a norma que fornece diretrizes para a gestão de riscos de segurança da informação (GRSI). Ela não prescreve um método específico, mas descreve um processo estruturado em atividades, cada uma com entradas, ações, diretrizes de implementação e saídas. O processo completo, conforme a norma, é composto pelas seguintes atividades: definição do contexto, avaliação de riscos (que inclui identificação, análise e avaliação), tratamento do risco, aceitação do risco, comunicação e consulta do risco, e monitoramento e análise crítica de riscos. A definição do contexto é a primeira atividade e estabelece as bases para todas as demais.

A atividade de definição do contexto, detalhada na seção 7 da norma, tem como objetivo estabelecer os contextos externo e interno para a gestão de riscos. Isso envolve definir os critérios básicos necessários (como critérios de avaliação de riscos e critérios de aceitação de riscos), definir o escopo e os limites do processo, e estabelecer uma organização apropriada para operar a gestão de riscos. A saída dessa atividade é exatamente o que a alternativa E descreve: a especificação dos critérios básicos, o escopo e os limites do processo, e a organização responsável. A norma é explícita nesse ponto, conforme o trecho a seguir:

ABNT-NBR-ISO/IEC-27005-7.1

Saída: A especificação dos critérios básicos; o escopo e os limites do processo de gestão de riscos de segurança da informação; e a organização responsável pelo processo

As demais alternativas descrevem saídas de outras atividades do processo. A alternativa B (lista de ameaças) e a alternativa C (lista de ativos) são produtos da etapa de identificação de riscos, que faz parte do processo de avaliação de riscos. A alternativa D (lista de riscos priorizados) é a saída da etapa de avaliação de riscos, que também integra o processo de avaliação. A alternativa A (escopo do levantamento de processos) não corresponde a uma saída formal da definição do contexto, sendo um distrator sem base na norma.

A pegadinha desta questão está em confundir as saídas das diferentes atividades do processo de gestão de riscos. O candidato que não domina a estrutura da norma pode associar a definição do contexto a qualquer uma das outras atividades, especialmente à avaliação de riscos, que é mais detalhada e conhecida. Para acertar, é fundamental memorizar as saídas de cada atividade, conforme a norma. O processo é iterativo, e a definição do contexto é o ponto de partida que influencia todas as outras etapas.

  1. 1Definição do contexto
  2. 2Avaliação de riscos
  3. 3Tratamento do risco
  4. 4Aceitação do risco
  5. 5Comunicação e consulta
  6. 6Monitoramento e análise
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Esta alternativa menciona "o escopo do levantamento de processos, incluindo atividades auto normativas". Isso não corresponde a nenhuma saída formal da definição do contexto na norma. A definição do contexto define o escopo do processo de gestão de riscos, mas não se limita a um "levantamento de processos" e não há menção a "atividades auto normativas" na norma. É um distrator sem fundamento técnico.

Alternativa B — ❌ Incorreta

A lista de ameaças com identificação do tipo e da fonte é uma saída da etapa de identificação de riscos, que faz parte do processo de avaliação de riscos (seção 8 da norma). A definição do contexto não produz essa lista; ela apenas estabelece os critérios e o escopo que serão usados para identificar e avaliar os riscos posteriormente.

Alternativa C — ❌ Incorreta

A lista de ativos com riscos a serem gerenciados e a lista de processos de negócio relacionados são produtos da etapa de identificação de riscos, dentro do processo de avaliação de riscos. A definição do contexto não gera essas listas; ela define o contexto em que a avaliação de riscos será realizada.

Alternativa D — ❌ Incorreta

A lista de riscos avaliados, ordenados por prioridade, é a saída da etapa de avaliação de riscos, que é a última fase do processo de avaliação de riscos (seção 8.4 da norma). A definição do contexto não produz essa lista; ela apenas define os critérios de avaliação que serão usados para priorizar os riscos.

Alternativa E — ✅ Correta ⟵ GABARITO

Esta alternativa descreve exatamente a saída da atividade de definição do contexto, conforme a norma. A saída é a especificação dos critérios básicos, o escopo e os limites do processo de gestão de riscos, e a organização responsável pelo processo. Isso está literalmente no item 7.1 da norma, que define a saída da atividade.

Gabarito: letra E

Link permanente: /questoes/fg161155