Questão de Arquitetura de Software — Segurança da Informação — ACAFE 2024
Arquitetura de Software›Segurança da Informação
Código
qg053113
Banca
ACAFE
Órgão
CELESC
Ano
2024
Nível
Superior
Cargo
Analista de Sistemas - Infraestrutura Operação e Segurança
Uma empresa de tecnologia está implementando uma nova política de segurança da informação para proteger seus ativos digitais e garantir a conformidade com regulamentos de privacidade de dados. Uma das medidas adotadas é a realização de avaliações periódicas de risco. Qual das alternativas abaixo descreve a principal finalidade dessas avaliações de risco?
ACriação de uma política de segurança da informação que defina os princípios, responsabilidades e procedimentos para a proteção da informação.
BAquisição de ferramentas de segurança de última geração, como firewalls, antivírus e sistemas de detecção de intrusão.
CContratação de especialistas em segurança da informação para realizar avaliações de risco e implementar medidas de controle.
DTreinamento dos funcionários para conscientizá-los sobre os riscos de segurança da informação e as boas práticas de segurança.
EImplementação de um sistema de gestão da segurança da informação (SGSI) baseado em um padrão internacional, como ISO 27001.
Revelar gabarito e comentário▾
GabaritoA — Criação de uma política de segurança da informação que defina os princípios, responsabilidades e procedimentos para a proteção da informação.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Avaliações de Risco em Segurança da Informação
Gabarito: letra A. A principal finalidade das avaliações periódicas de risco é embasar a criação de uma política de segurança da informação, que define princípios, responsabilidades e procedimentos para proteger os ativos digitais. As demais alternativas descrevem medidas que podem decorrer da política, mas não a finalidade central da avaliação de risco.
A avaliação de riscos é o processo de identificar, analisar e avaliar riscos, permitindo que a organização tome decisões informadas sobre quais controles implementar. O resultado direto alimenta a política de segurança, conforme padrões como a ISO/IEC 27001, que estabelece a análise de riscos como etapa fundamental para definir o Sistema de Gestão de Segurança da Informação (SGSI).
Alternativa A — ✅ Correta ⟵ GABARITO
A criação de uma política de segurança da informação é o propósito primário das avaliações de risco. Elas fornecem o diagnóstico necessário para estabelecer diretrizes, responsabilidades e procedimentos adequados à realidade da organização.
Alternativa B — ❌ Incorreta
Aquisição de ferramentas (firewalls, antivírus etc.) é uma consequência possível do tratamento de riscos, mas não a finalidade da avaliação. A avaliação identifica riscos; a escolha de controles vem depois.
Alternativa C — ❌ Incorreta
Contratar especialistas é um meio para realizar a avaliação, não seu objetivo. A finalidade é gerar conhecimento sobre os riscos, independentemente de quem execute o trabalho.
Alternativa D — ❌ Incorreta
Treinamento de funcionários é uma ação de conscientização que decorre da política, mas a avaliação de riscos em si busca levantar dados para embasar decisões, não treinar pessoas.
Alternativa E — ❌ Incorreta
Implementar um SGSI (como ISO 27001) é um processo amplo que inclui a avaliação de riscos como parte, mas a pergunta foca na finalidade específica da avaliação: subsidiar a política e os controles, não a implantação de todo o sistema.
PEGA ESSA DICA!
Em provas de segurança da informação, lembre-se que a avaliação de riscos é o ponto de partida para qualquer política ou plano de tratamento. Ela responde "o que proteger?" e "quanto proteger?", antes de definir ferramentas ou treinamentos.