Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — INSTITUTO AOCP 2024

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
qa632689
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
O principal objetivo da avaliação de riscos na gestão de segurança da informação é
  1. Aidentificar as ameaças e vulnerabilidades aos ativos de informação.
  2. Bimplementar controles de segurança para mitigar os riscos.
  3. Ctreinar os funcionários sobre as melhores práticas de segurança.
  4. Didentificar e revisar continuamente os riscos de vulnerabilidades aos ativos de informação.
  5. Emonitorar e revisar continuamente os riscos de segurança.
Revelar gabarito e comentário

GabaritoA — identificar as ameaças e vulnerabilidades aos ativos de informação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Avaliação de riscos na gestão de segurança da informação

Gabarito: letra A. O principal objetivo da avaliação de riscos é identificar as ameaças e vulnerabilidades aos ativos de informação, pois é a partir dessa identificação que se torna possível analisar, avaliar e, posteriormente, tratar os riscos — conforme o processo de gestão de riscos da norma ISO/IEC 27005. As demais alternativas descrevem etapas posteriores ou complementares do processo, não o objetivo central da avaliação em si.

A gestão de riscos de segurança da informação é um processo sistemático que busca entender e gerenciar os riscos que podem afetar a confidencialidade, integridade e disponibilidade das informações. A norma ISO/IEC 27005, que fornece diretrizes para essa gestão, estrutura o processo em etapas bem definidas: estabelecimento do contexto, avaliação de riscos (que se subdivide em identificação, análise e avaliação), tratamento de riscos, e, de forma paralela e contínua, comunicação e consulta, além de monitoramento e revisão.

A avaliação de riscos é a fase central desse processo. Ela começa com a identificação dos riscos, que envolve justamente identificar as ameaças, as vulnerabilidades e os ativos que podem ser afetados. Sem essa identificação, não há como analisar a probabilidade e o impacto de um incidente, nem avaliar se o risco é aceitável ou não. Portanto, o objetivo primordial da avaliação é esse levantamento inicial — é a porta de entrada para todo o restante da gestão.

As demais etapas dependem diretamente dessa identificação. Por exemplo, a implementação de controles (alternativa B) é uma atividade do tratamento de riscos, que só ocorre depois que os riscos foram identificados e avaliados. O treinamento de funcionários (alternativa C) é um controle específico, uma medida de conscientização, não o objetivo da avaliação. Já a identificação e revisão contínua (alternativa D) e o monitoramento e revisão contínua (alternativa E) descrevem atividades de monitoramento e análise crítica, que são processos paralelos e contínuos, mas não o objetivo central da avaliação de riscos em si.

A pegadinha desta questão está em confundir o objetivo da avaliação de riscos com as etapas subsequentes ou com o processo como um todo. A banca explora a dificuldade do candidato em delimitar o escopo de cada fase. A avaliação de riscos é o diagnóstico; o tratamento é a ação; o monitoramento é o acompanhamento. O verbo-chave da alternativa correta é "identificar", que é exatamente o que a fase de avaliação faz em seu primeiro passo.

  1. 1Contexto
  2. 2Avaliação de riscos
  3. 3Tratamento de riscos
  4. 4Monitoramento e revisão
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

Esta alternativa descreve com precisão o objetivo central da avaliação de riscos. A avaliação de riscos, conforme a ISO/IEC 27005, é composta por três subetapas: identificação, análise e avaliação dos riscos. A identificação é o primeiro e mais fundamental passo, pois envolve o reconhecimento das ameaças (causas potenciais de incidentes) e das vulnerabilidades (fraquezas dos ativos que podem ser exploradas). Sem essa identificação, não é possível analisar a probabilidade e o impacto, nem avaliar a necessidade de tratamento. Portanto, o principal objetivo da avaliação de riscos é, de fato, identificar as ameaças e vulnerabilidades aos ativos de informação.

Alternativa B — ❌ Incorreta

A implementação de controles de segurança para mitigar riscos é uma atividade da etapa de tratamento de riscos, que ocorre após a avaliação. A avaliação identifica e analisa os riscos; o tratamento decide e implementa as medidas para modificá-los, retê-los, evitá-los ou compartilhá-los. A alternativa confunde a fase de diagnóstico com a fase de ação corretiva.

Alternativa C — ❌ Incorreta

Treinar funcionários sobre melhores práticas de segurança é um controle específico de segurança da informação, relacionado à conscientização e à segurança de recursos humanos. É uma medida que pode ser adotada como parte do tratamento de riscos, mas não é o objetivo da avaliação de riscos, que é uma atividade de análise e diagnóstico.

Alternativa D — ❌ Incorreta

A identificação e revisão contínua dos riscos de vulnerabilidades descreve o processo de monitoramento e análise crítica, que é uma atividade paralela e contínua em todo o ciclo de gestão de riscos. Embora a avaliação de riscos seja um processo iterativo e possa ser repetida, o objetivo central da avaliação em si é a identificação inicial, não a revisão contínua, que é uma fase distinta.

Alternativa E — ❌ Incorreta

Monitorar e revisar continuamente os riscos de segurança também descreve a etapa de monitoramento e análise crítica, que ocorre em paralelo a todo o processo. A alternativa confunde o objetivo da avaliação de riscos com a atividade de acompanhamento contínuo, que é uma fase posterior e complementar.

Gabarito: letra A

Link permanente: /questoes/qa632689