Pular para o conteúdo principal

Questão de Arquitetura de Software — Segurança da Informação — ACAFE 2024

Arquitetura de SoftwareSegurança da Informação
Código
qg053113
Banca
ACAFE
Órgão
CELESC
Ano
2024
Nível
Superior
Cargo
Analista de Sistemas - Infraestrutura Operação e Segurança
Uma empresa de tecnologia está implementando uma nova política de segurança da informação para proteger seus ativos digitais e garantir a conformidade com regulamentos de privacidade de dados. Uma das medidas adotadas é a realização de avaliações periódicas de risco. Qual das alternativas abaixo descreve a principal finalidade dessas avaliações de risco?
  1. ACriação de uma política de segurança da informação que defina os princípios, responsabilidades e procedimentos para a proteção da informação.
  2. BAquisição de ferramentas de segurança de última geração, como firewalls, antivírus e sistemas de detecção de intrusão.
  3. CContratação de especialistas em segurança da informação para realizar avaliações de risco e implementar medidas de controle.
  4. DTreinamento dos funcionários para conscientizá-los sobre os riscos de segurança da informação e as boas práticas de segurança.
  5. EImplementação de um sistema de gestão da segurança da informação (SGSI) baseado em um padrão internacional, como ISO 27001.
Revelar gabarito e comentário

GabaritoA — Criação de uma política de segurança da informação que defina os princípios, responsabilidades e procedimentos para a proteção da informação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Avaliações de Risco em Segurança da Informação

Gabarito: letra A. A principal finalidade das avaliações periódicas de risco é embasar a criação de uma política de segurança da informação, que define princípios, responsabilidades e procedimentos para proteger os ativos digitais. As demais alternativas descrevem medidas que podem decorrer da política, mas não a finalidade central da avaliação de risco.

A avaliação de riscos é o processo de identificar, analisar e avaliar riscos, permitindo que a organização tome decisões informadas sobre quais controles implementar. O resultado direto alimenta a política de segurança, conforme padrões como a ISO/IEC 27001, que estabelece a análise de riscos como etapa fundamental para definir o Sistema de Gestão de Segurança da Informação (SGSI).

Alternativa A — ✅ Correta ⟵ GABARITO

A criação de uma política de segurança da informação é o propósito primário das avaliações de risco. Elas fornecem o diagnóstico necessário para estabelecer diretrizes, responsabilidades e procedimentos adequados à realidade da organização.

Alternativa B — ❌ Incorreta

Aquisição de ferramentas (firewalls, antivírus etc.) é uma consequência possível do tratamento de riscos, mas não a finalidade da avaliação. A avaliação identifica riscos; a escolha de controles vem depois.

Alternativa C — ❌ Incorreta

Contratar especialistas é um meio para realizar a avaliação, não seu objetivo. A finalidade é gerar conhecimento sobre os riscos, independentemente de quem execute o trabalho.

Alternativa D — ❌ Incorreta

Treinamento de funcionários é uma ação de conscientização que decorre da política, mas a avaliação de riscos em si busca levantar dados para embasar decisões, não treinar pessoas.

Alternativa E — ❌ Incorreta

Implementar um SGSI (como ISO 27001) é um processo amplo que inclui a avaliação de riscos como parte, mas a pergunta foca na finalidade específica da avaliação: subsidiar a política e os controles, não a implantação de todo o sistema.

PEGA ESSA DICA!

Em provas de segurança da informação, lembre-se que a avaliação de riscos é o ponto de partida para qualquer política ou plano de tratamento. Ela responde "o que proteger?" e "quanto proteger?", antes de definir ferramentas ou treinamentos.

Link permanente: /questoes/qg053113