Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — INSTITUTO AOCP 2024

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
qa632690
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
Assinale a alternativa que apresenta a primeira etapa do processo de gestão de riscos de segurança da informação.
  1. AAnálise de riscos.
  2. BAvaliação de riscos.
  3. CTratamento de riscos.
  4. DMonitoramento e revisão.
  5. EIdentificação de ativos.
Revelar gabarito e comentário

GabaritoE — Identificação de ativos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos de Segurança da Informação (NBR ISO/IEC 27005)

Gabarito: letra E. A primeira etapa do processo de gestão de riscos de segurança da informação é a identificação de ativos — antes de analisar, avaliar ou tratar riscos, é preciso saber o que proteger. Esse entendimento decorre da NBR ISO/IEC 27005, que estrutura o processo em: definição do contexto, avaliação de riscos (identificação, análise e avaliação), tratamento, aceitação, comunicação e monitoramento. A identificação de ativos é o ponto de partida lógico e normativo, pois sem conhecer os ativos não há como identificar as ameaças e vulnerabilidades que geram os riscos.

O processo de gestão de riscos de segurança da informação (GRSI) é o coração da norma NBR ISO/IEC 27005, que fornece diretrizes para implementar a segurança da informação numa abordagem de riscos. A norma descreve um ciclo contínuo e iterativo, alinhado ao PDCA do SGSI (ISO 27001). As etapas principais são:

  1. Definição do contexto — estabelecer os contextos interno e externo, critérios de avaliação, escopo e limites.

  2. Avaliação de riscos — subdividida em:

    • Identificação de riscos (que inclui a identificação de ativos, ameaças e vulnerabilidades);

    • Análise de riscos (determinar o nível de risco);

    • Avaliação de riscos (comparar com critérios e priorizar).

  3. Tratamento de riscos — selecionar e implementar controles.

  4. Aceitação do risco — decisão formal sobre riscos residuais.

  5. Comunicação e consulta — atividade contínua e paralela.

  6. Monitoramento e revisão — atividade contínua e paralela.

A pegadinha desta questão está em confundir a primeira etapa do processo como um todo com a primeira etapa da avaliação de riscos. A banca oferece alternativas que são etapas internas da avaliação (análise, avaliação) ou etapas posteriores (tratamento, monitoramento). A identificação de ativos é o alicerce: antes de qualquer análise, é preciso saber quais ativos existem, seu valor e sua importância para o negócio. Sem isso, não há como identificar ameaças e vulnerabilidades de forma eficaz.

Na prática, imagine uma empresa que quer proteger seus dados. O primeiro passo não é calcular a probabilidade de um ataque, mas sim listar o que precisa ser protegido: servidores, banco de dados, documentos, pessoas, instalações. Só depois de identificar esses ativos é que se pode pensar em quais ameaças (vírus, invasão, incêndio) e vulnerabilidades (falta de backup, senhas fracas) podem afetá-los. Por isso, a identificação de ativos é a etapa inaugural do processo.

A distinção crucial que separa as alternativas é: identificação de ativos (primeira etapa do processo) versus análise/avaliação de riscos (etapas subsequentes, dentro da avaliação de riscos). Guarde essa fronteira: ela é exatamente o que a banca explora aqui.

  1. 1Definição do contexto
  2. 2Identificação de ativos
  3. 3Identificação de riscos
  4. 4Análise de riscos
  5. 5Avaliação de riscos
  6. 6Tratamento de riscos
  7. 7Aceitação do risco
  8. 8Monitoramento e revisão
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A análise de riscos é uma etapa posterior à identificação de ativos. Ela consiste em determinar o nível de cada risco, utilizando métodos qualitativos ou quantitativos para estimar a probabilidade e o impacto. Não é a primeira etapa do processo, pois depende de que os ativos e os riscos já tenham sido identificados.

Alternativa B — ❌ Incorreta

A avaliação de riscos é a etapa que compara o nível de risco com os critérios de aceitação, gerando uma lista priorizada. Ela ocorre depois da identificação e da análise de riscos. Portanto, não é a primeira etapa do processo de gestão de riscos.

Alternativa C — ❌ Incorreta

O tratamento de riscos é a etapa em que se selecionam e implementam os controles para modificar o risco (mitigar, transferir, evitar ou aceitar). É uma fase posterior à avaliação de riscos, vindo bem depois da identificação de ativos.

Alternativa D — ❌ Incorreta

O monitoramento e revisão é uma atividade contínua e paralela a todo o processo, não uma etapa inicial. Ele garante que o processo seja revisado e atualizado, mas não é o ponto de partida.

Alternativa E — ✅ Correta ⟵ GABARITO

A identificação de ativos é a primeira etapa do processo de gestão de riscos. Conforme a NBR ISO/IEC 27005, antes de identificar riscos, é necessário identificar os ativos da organização, pois eles são o objeto da proteção. Sem saber quais ativos existem e qual sua importância, não é possível identificar ameaças e vulnerabilidades de forma adequada. Essa etapa é o alicerce de todo o processo.

NÃO CAIA NESSA!

A banca tenta confundir a primeira etapa do processo de gestão de riscos com a primeira etapa da avaliação de riscos. A avaliação de riscos começa com a identificação de riscos (que inclui ativos), mas o processo como um todo começa com a definição do contexto e, dentro dela, a identificação de ativos é o primeiro passo prático. Cuidado para não marcar "análise" ou "avaliação" pensando que são o início — elas vêm depois.

PEGA ESSA DICA!

Para fixar a ordem, lembre-se do fluxo: Contexto → Identificação de ativos → Identificação de riscos → Análise → Avaliação → Tratamento → Aceitação → Monitoramento. Na prova, quando perguntarem a "primeira etapa", procure a opção que fala em identificar algo (ativos, riscos) — nunca em analisar, avaliar ou tratar, que são fases posteriores.

Gabarito: letra E

Link permanente: /questoes/qa632690