Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — INSTITUTO AOCP 2024
Segurança da Informação›Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
qa632606
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )
A respeito da avaliação de riscos de segurança da informação, assinale a alternativa correta.
AÉ um processo de identificação, análise e tratamento de riscos de segurança da informação.
BÉ um processo de identificação, análise e avaliação de custo do controle de segurança.
CÉ um processo de identificação, análise e avaliação de riscos de segurança da informação.
DÉ um processo de identificação, análise, avaliação e tratamento de riscos de segurança da informação.
EÉ um processo de identificação, análise, avaliação e implementação de controles de segurança.
Revelar gabarito e comentário▾
GabaritoD — É um processo de identificação, análise, avaliação e tratamento de riscos de segurança da informação.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Avaliação de Riscos de Segurança da Informação
Gabarito: letra D. A avaliação de riscos de segurança da informação é um processo que compreende a identificação, análise, avaliação e tratamento dos riscos, conforme a norma ABNT NBR ISO/IEC 27005, que trata da gestão de riscos de segurança da informação. A alternativa D é a única que contempla todas as etapas desse processo de forma completa e correta.
A gestão de riscos de segurança da informação é um processo sistemático que visa identificar, analisar, avaliar e tratar os riscos que podem comprometer a confidencialidade, integridade e disponibilidade das informações de uma organização. A norma ABNT NBR ISO/IEC 27005 fornece diretrizes para esse processo, que é parte integrante do Sistema de Gestão de Segurança da Informação (SGSI) definido pela ISO/IEC 27001.
O processo de gestão de riscos, conforme a ISO 27005, é composto por várias etapas interligadas. Primeiramente, é necessário estabelecer o contexto, definindo o escopo, os critérios de avaliação e o apetite a risco da organização. Em seguida, realiza-se a avaliação de riscos, que se subdivide em três fases: identificação dos riscos (levantamento de ameaças, vulnerabilidades e ativos), análise dos riscos (determinação da probabilidade e do impacto, resultando no nível de risco) e avaliação dos riscos (comparação dos níveis de risco com os critérios de aceitação para priorizar o tratamento). Por fim, executa-se o tratamento dos riscos, que envolve a seleção e implementação de controles para modificar, reter, evitar ou compartilhar os riscos.
É importante destacar que a avaliação de riscos é apenas uma parte do processo de gestão de riscos. A avaliação de riscos compreende a identificação, análise e avaliação, enquanto o tratamento é uma etapa subsequente e igualmente essencial. A norma ISO 27005 define o processo de gestão de riscos como um ciclo contínuo que inclui o estabelecimento do contexto, a avaliação de riscos (identificação, análise e avaliação), o tratamento de riscos, a aceitação de riscos, a comunicação e consulta, e o monitoramento e análise crítica.
A banca explora a confusão entre o processo de avaliação de riscos (que engloba identificação, análise e avaliação) e o processo de gestão de riscos (que engloba a avaliação e o tratamento). As alternativas A, B, C e E apresentam combinações incompletas ou incorretas dessas etapas, enquanto a alternativa D é a única que descreve corretamente o processo completo de gestão de riscos, incluindo o tratamento.
NÃO CAIA NESSA!
A banca tenta confundir o candidato ao apresentar alternativas que omitem o tratamento de riscos, que é uma etapa fundamental do processo. Muitos candidatos podem marcar a alternativa C, que descreve apenas a avaliação de riscos, mas o enunciado pede o processo completo de gestão de riscos, que inclui o tratamento. Fique atento: a avaliação de riscos é composta por identificação, análise e avaliação, mas a gestão de riscos engloba também o tratamento.
1Identificação
2Análise
3Avaliação
4Tratamento
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A alternativa A afirma que a avaliação de riscos é um processo de identificação, análise e tratamento de riscos, omitindo a etapa de avaliação. O processo completo de gestão de riscos inclui a avaliação, que é a fase em que os riscos são comparados com os critérios de aceitação para priorização. Sem a avaliação, não é possível decidir quais riscos devem ser tratados. Portanto, a alternativa está incorreta por ser incompleta.
Alternativa B — ❌ Incorreta
A alternativa B afirma que a avaliação de riscos é um processo de identificação, análise e avaliação de custo do controle de segurança. Essa descrição não corresponde ao processo de gestão de riscos da ISO 27005. A avaliação de custo do controle é uma atividade específica do tratamento de riscos, não uma etapa da avaliação de riscos. A alternativa confunde o processo de gestão de riscos com a análise de custo-benefício dos controles, que é uma atividade posterior.
Alternativa C — ❌ Incorreta
A alternativa C afirma que a avaliação de riscos é um processo de identificação, análise e avaliação de riscos. Essa descrição corresponde apenas à etapa de avaliação de riscos, que é uma parte do processo de gestão de riscos. O enunciado pede o processo completo, que inclui também o tratamento dos riscos. Portanto, a alternativa está incorreta por ser incompleta, omitindo a etapa de tratamento.
Alternativa D — ✅ Correta ⟵ GABARITO
A alternativa D afirma que a avaliação de riscos é um processo de identificação, análise, avaliação e tratamento de riscos. Essa é a descrição correta do processo de gestão de riscos de segurança da informação, conforme a norma ABNT NBR ISO/IEC 27005. O processo completo inclui a identificação dos riscos, a análise (determinação da probabilidade e impacto), a avaliação (comparação com critérios de aceitação) e o tratamento (seleção e implementação de controles). A alternativa D é a única que contempla todas as etapas essenciais do processo.
Alternativa E — ❌ Incorreta
A alternativa E afirma que a avaliação de riscos é um processo de identificação, análise, avaliação e implementação de controles de segurança. A implementação de controles é uma atividade do tratamento de riscos, mas o tratamento não se limita à implementação de controles. O tratamento de riscos envolve a seleção de opções como modificar, reter, evitar ou compartilhar o risco, e a implementação de controles é apenas uma dessas opções. A alternativa E é imprecisa ao reduzir o tratamento à implementação de controles, omitindo outras opções de tratamento.