Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — INSTITUTO AOCP 2026
Segurança da Informação›Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
qa430187
Banca
INSTITUTO AOCP
Órgão
IF CE
Ano
2026
Cargo
Ana ( )
No contexto da gerência de riscos em segurança da informação, assinale a alternativa que apresenta corretamente a relação entre ameaça, vulnerabilidade e impacto.
AAmeaça é a fraqueza de um ativo que pode ser explorada; vulnerabilidade é o agente que causa dano; impacto é a probabilidade de ocorrência do evento.
BAmeaça é o efeito financeiro do incidente; vulnerabilidade é o dano causado; impacto é o agente externo envolvido.
CAmeaça corresponde à probabilidade de ocorrência; vulnerabilidade é o prejuízo gerado; impacto é o mecanismo de ataque utilizado.
DAmeaça é um evento ou agente com potencial de causar dano; vulnerabilidade é uma fragilidade que pode ser explorada por uma ameaça; impacto é a consequência resultante da materialização do risco.
EAmeaça é sinônimo de risco; vulnerabilidade é o controle aplicado; impacto é a medida de prevenção adotada.
Revelar gabarito e comentário▾
GabaritoD — Ameaça é um evento ou agente com potencial de causar dano; vulnerabilidade é uma fragilidade que pode ser explorada por uma ameaça; impacto é a consequência resultante da materialização do risco.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gerência de Riscos em Segurança da Informação: Ameaça, Vulnerabilidade e Impacto
Gabarito: letra D. A alternativa correta define com precisão os três elementos centrais da gestão de riscos: ameaça como o evento ou agente com potencial de causar dano, vulnerabilidade como a fragilidade que pode ser explorada por uma ameaça, e impacto como a consequência da materialização do risco. Essa é a conceituação alinhada às normas ISO 27005 e ISO 31000, que fundamentam a análise de riscos em segurança da informação.
Para entender por que a letra D é a única correta, é preciso dominar a definição de cada um desses termos e, principalmente, a relação entre eles. A gestão de riscos em segurança da informação parte de um modelo lógico: um ativo (algo de valor para a organização) possui vulnerabilidades (fraquezas). Um agente de ameaça (pessoa, sistema ou fenômeno natural) explora uma vulnerabilidade, o que faz com que uma ameaça (o potencial de dano) se concretize em um incidente de segurança. Esse incidente, por sua vez, gera um impacto (a consequência negativa) para a organização. O risco é justamente a probabilidade de que essa cadeia de eventos ocorra, frequentemente expressa pela fórmula R = P × I (Risco = Probabilidade × Impacto).
Vamos detalhar cada conceito. A ameaça é o potencial de um agente de ameaça explorar uma vulnerabilidade específica, de forma acidental ou intencional. Ela é algo que "está no ar", que sempre existe e pode virar um evento. Por exemplo, uma negação de serviço (DoS) ou um vazamento de informações são ameaças, pois há o potencial de que ocorram. A vulnerabilidade é uma falha ou fraqueza em procedimentos de segurança, design, implementação ou controles internos de um sistema, que pode ser disparada acidentalmente ou explorada intencionalmente. Um sistema operacional desatualizado, uma senha fraca ou uma porta de rede aberta são exemplos de vulnerabilidades. O impacto é o grau de dano causado a um ativo ou à organização quando uma ameaça se concretiza. Pode ser financeiro, reputacional, legal ou operacional.
A distinção crucial que a banca explora é entre ameaça e vulnerabilidade. A ameaça é o agente ou evento externo (ou interno) com potencial de causar dano; a vulnerabilidade é a característica interna do ativo que torna o dano possível. A ameaça explora a vulnerabilidade. O impacto é o resultado final, a consequência mensurável do incidente. As alternativas incorretas embaralham esses papéis, atribuindo a um termo a definição de outro. A pegadinha central é a inversão de conceitos: a banca troca "ameaça" por "vulnerabilidade", "impacto" por "probabilidade", e assim por diante. Para acertar, o candidato precisa ter clareza absoluta sobre o papel de cada elemento na cadeia do risco.
Guarde a cadeia lógica: Ameaça explora Vulnerabilidade → gera Incidente → causa Impacto. É exatamente nessa relação que as alternativas se dividem: as incorretas quebram essa cadeia, enquanto a correta a reproduz fielmente.
Gerência de riscos: Ameaça (Evento ou agente com potencial de dano, Ex.: DoS, vazamento de dados); Vulnerabilidade (Fragilidade explorável, Ex.: sistema desatualizado, senha fraca); Impacto (Consequência da materialização do risco, Financeiro, reputacional, legal); Risco (Probabilidade × Impacto)
Alternativa A — ❌ Incorreta
Esta alternativa inverte os conceitos de ameaça e vulnerabilidade. Ela afirma que "ameaça é a fraqueza de um ativo que pode ser explorada", mas isso é a definição de vulnerabilidade. E afirma que "vulnerabilidade é o agente que causa dano", o que é a definição de agente de ameaça ou da própria ameaça. Além disso, define "impacto" como "probabilidade de ocorrência do evento", o que também está errado: impacto é a consequência, e probabilidade é um componente do risco. A banca troca os papéis de forma deliberada para confundir o candidato.
Alternativa B — ❌ Incorreta
Esta alternativa atribui definições equivocadas aos três termos. Diz que "ameaça é o efeito financeiro do incidente", mas isso é uma forma de impacto. Diz que "vulnerabilidade é o dano causado", mas dano é consequência, ou seja, impacto. E define "impacto" como "agente externo envolvido", o que é o agente de ameaça. Nenhuma das definições corresponde ao conceito correto. A banca embaralha completamente os termos, misturando efeitos, danos e agentes.
Alternativa C — ❌ Incorreta
Esta alternativa também distorce os conceitos. Afirma que "ameaça corresponde à probabilidade de ocorrência", mas probabilidade é um componente do risco, não da ameaça. Diz que "vulnerabilidade é o prejuízo gerado", mas prejuízo é impacto. E define "impacto" como "mecanismo de ataque utilizado", o que é a técnica de ataque ou o método usado pelo agente de ameaça. A banca troca a ameaça pela probabilidade, a vulnerabilidade pelo impacto e o impacto pela técnica de ataque, criando uma confusão completa.
Alternativa D — ✅ Correta ⟵ GABARITO
Esta é a única alternativa que define corretamente os três conceitos e a relação entre eles. Ameaça é "um evento ou agente com potencial de causar dano" — exatamente a definição de ameaça como o potencial de exploração de uma vulnerabilidade. Vulnerabilidade é "uma fragilidade que pode ser explorada por uma ameaça" — a definição precisa de vulnerabilidade como a fraqueza do ativo. E impacto é "a consequência resultante da materialização do risco" — ou seja, o dano que ocorre quando a ameaça se concretiza e o risco se materializa. A alternativa espelha fielmente a cadeia lógica da gestão de riscos.
Alternativa E — ❌ Incorreta
Esta alternativa comete erros graves de conceito. Afirma que "ameaça é sinônimo de risco", mas ameaça é o potencial de dano, enquanto risco é a probabilidade de que esse dano ocorra (R = P × I). Diz que "vulnerabilidade é o controle aplicado", mas controle é a medida de proteção, não a fraqueza. E define "impacto" como "medida de prevenção adotada", o que é um controle ou mitigação, não a consequência. A banca confunde ameaça com risco, vulnerabilidade com controle e impacto com prevenção, invertendo completamente o sentido dos termos.
NÃO CAIA NESSA!
A banca adora inverter os papéis de ameaça, vulnerabilidade e impacto para confundir o candidato. Nesta questão, as alternativas A, B, C e E embaralham os conceitos de forma deliberada. A chave para não cair na armadilha é memorizar a cadeia lógica: ameaça explora vulnerabilidade → gera incidente → causa impacto. Se a alternativa trocar qualquer um desses papéis, ela está errada. Com treino, você enxerga essas inversões de longe 💪.
PEGA ESSA DICA!
Para fixar, lembre-se da fórmula do risco: Risco = Probabilidade × Impacto. A probabilidade é a chance de a ameaça explorar a vulnerabilidade; o impacto é a consequência. Ameaça e vulnerabilidade são os elementos que, juntos, geram o risco. Na prova, ao ler uma alternativa, pergunte-se: "isso é o agente causador (ameaça), a fraqueza (vulnerabilidade) ou a consequência (impacto)?" Essa pergunta resolve a questão.