Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — FGV 2024
Segurança da Informação›Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
fg165599
Banca
FGV
Órgão
TJ AP
Ano
2024
Cargo
AJ ( )
Fábio pertence ao departamento de segurança da empresa K e está verificando os controles existentes para a Gestão de Riscos de Segurança da Informação. Ele faz uso da norma ABNT NBR ISO/IEC 27005:2011 para efetuar sua verificação. Fábio está examinando o correto funcionamento dos controles existentes. Ele identificou alguns controles obsoletos, que foram descartados, e outros que foram substituídos por controles melhores ou mais modernos. Nesse momento, Fábio está fazendo uso da tarefa dentro de identificação de riscos:
Ados ativos;
Bdas ameaças;
Cde controles existentes;
Ddas vulnerabilidades;
Ede consequências.
Revelar gabarito e comentário▾
GabaritoC — de controles existentes;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos de Segurança da Informação: Identificação de Riscos
Gabarito: letra C. Fábio está verificando o funcionamento dos controles existentes, descartando os obsoletos e substituindo os que podem ser melhorados — essa é exatamente a tarefa de identificação de controles existentes, uma das etapas da identificação de riscos prevista na ABNT NBR ISO/IEC 27005:2011. A norma orienta que, ao identificar riscos, a organização deve considerar os controles já implementados, pois eles influenciam diretamente na análise de vulnerabilidades e na avaliação do risco residual.
A gestão de riscos de segurança da informação é um processo sistemático que busca entender e tratar os riscos que podem comprometer a confidencialidade, integridade e disponibilidade das informações. A norma ABNT NBR ISO/IEC 27005:2011 fornece diretrizes para esse processo, que inclui as etapas de identificação de riscos, análise de riscos, avaliação de riscos e tratamento de riscos. A identificação de riscos, por sua vez, é subdividida em várias tarefas, cada uma com um foco específico.
A tarefa de identificação de controles existentes é uma dessas subdivisões. Ela consiste em mapear e avaliar os controles de segurança já implementados na organização, verificando se estão funcionando corretamente, se estão obsoletos ou se precisam ser substituídos por controles mais modernos e eficazes. Essa etapa é crucial porque os controles existentes influenciam diretamente na análise de vulnerabilidades: um controle bem implementado pode reduzir a probabilidade de uma ameaça explorar uma vulnerabilidade, enquanto um controle obsoleto ou ineficaz pode aumentar o risco.
Para entender melhor, imagine que uma empresa possui um firewall desatualizado. Na identificação de controles existentes, o analista verifica se esse firewall ainda é eficaz contra as ameaças atuais. Se não for, ele será classificado como obsoleto e substituído por um mais moderno. Esse processo de verificação, descarte e substituição é exatamente o que Fábio está fazendo.
A banca explora a confusão entre as diferentes tarefas da identificação de riscos. É comum o candidato confundir a identificação de controles existentes com a identificação de vulnerabilidades, ameaças ou ativos. A chave é lembrar que cada tarefa tem um foco distinto: ativos são os recursos a proteger, ameaças são os eventos que podem causar dano, vulnerabilidades são as fragilidades que podem ser exploradas, e controles existentes são as medidas já implementadas para mitigar os riscos. A tarefa de identificar controles existentes é a única que envolve a avaliação do que já está em vigor, incluindo a decisão de manter, descartar ou substituir.
Guarde essa distinção: a identificação de controles existentes é sobre o que já existe, enquanto as outras tarefas são sobre o que pode acontecer (ameaças), o que pode ser explorado (vulnerabilidades) e o que precisa ser protegido (ativos). É exatamente nessa fronteira que as alternativas se dividem.
Identificação de riscos (NBR ISO/IEC 27005): Ativos (Recursos a proteger); Ameaças (Eventos que causam dano); Vulnerabilidades (Fragilidades exploráveis); Controles existentes (Verificar funcionamento, Descartar obsoletos, Substituir por melhores); Consequências (Impactos potenciais)
Alternativa A — ❌ Incorreta
A identificação de ativos é uma tarefa distinta, que envolve mapear todos os recursos que possuem valor para a organização e que precisam ser protegidos, como dados, sistemas, equipamentos e pessoas. Fábio não está listando ativos; ele está avaliando os controles já implementados, o que é uma etapa posterior e específica.
Alternativa B — ❌ Incorreta
A identificação de ameaças é o processo de reconhecer os eventos ou agentes que podem explorar vulnerabilidades e causar danos aos ativos, como hackers, malware, desastres naturais ou erros humanos. Fábio não está identificando ameaças; ele está verificando os controles existentes, que são as medidas de proteção contra essas ameaças.
Alternativa C — ✅ Correta ⟵ GABARITO
A identificação de controles existentes é a tarefa que envolve verificar o funcionamento dos controles de segurança já implementados, descartar os obsoletos e substituir os que podem ser melhorados. É exatamente o que Fábio está fazendo ao examinar os controles existentes, identificar os obsoletos e substituí-los por controles melhores ou mais modernos. Essa etapa é fundamental para entender o nível de proteção atual e planejar melhorias.
Alternativa D — ❌ Incorreta
A identificação de vulnerabilidades é o processo de reconhecer as fragilidades nos ativos que podem ser exploradas por ameaças, como falhas de software, configurações incorretas ou falta de treinamento. Fábio não está identificando vulnerabilidades; ele está avaliando os controles existentes, que são as medidas que visam justamente reduzir essas vulnerabilidades.
Alternativa E — ❌ Incorreta
A identificação de consequências é a tarefa de determinar os impactos potenciais que a exploração de uma vulnerabilidade por uma ameaça pode causar, como perda financeira, danos à reputação ou interrupção de operações. Fábio não está identificando consequências; ele está verificando os controles existentes, que são as medidas preventivas e corretivas já implementadas.
NÃO CAIA NESSA!
A banca tenta confundir a identificação de controles existentes com as outras tarefas da identificação de riscos. O candidato pode ser levado a pensar que Fábio está identificando vulnerabilidades, pois controles obsoletos podem ser vistos como fragilidades. No entanto, a ação de verificar, descartar e substituir controles é específica da tarefa de identificação de controles existentes. Lembre-se: vulnerabilidades são as fragilidades em si, enquanto controles são as medidas para mitigá-las. Com essa distinção clara, você evita cair nessa armadilha.