Pular para o conteúdo principal

Questão de Arquitetura de Software — Segurança da Informação — IDESG 2024

Arquitetura de SoftwareSegurança da Informação
Código
qg231915
Banca
IDESG
Órgão
CONSPNOR - RJ
Ano
2024
Nível
Médio
Cargo
Assistente - TI
Em relação à segurança da informação, analise as seguintes assertivas:I. Gestão de risco envolve identificar, avaliar e mitigar riscos à segurança da informação.II. Políticas de segurança da informação estabelecem diretrizes e procedimentos para proteger os dados.III. A gestão de risco é um processo único e dispensa ser revisado regularmente.Está(ão) CORRETA(S):
  1. AApenas I e II.
  2. BApenas II e III.
  3. CApenas I e III.
  4. DI, II e III.
Revelar gabarito e comentário

GabaritoA — Apenas I e II.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança da Informação: Gestão de Riscos e Políticas

Gabarito: letra A — estão corretas apenas as assertivas I e II. A gestão de riscos é um processo contínuo que envolve identificar, avaliar e mitigar riscos; as políticas de segurança estabelecem diretrizes e procedimentos. A assertiva III erra ao afirmar que o processo dispensa revisão regular, pois a gestão de riscos exige monitoramento e revisão constantes, conforme os princípios da ISO 27001 e do glossário de segurança da informação.

A questão testa conceitos fundamentais de segurança da informação: o que é gestão de riscos e o papel das políticas de segurança. O item III traz uma afirmação contrária ao ciclo contínuo do SGSI.

Assertiva

Conteúdo

Correção

Justificativa

I

Gestão de risco envolve identificar, avaliar e mitigar riscos à segurança da informação.

✅ Correta

A gestão de riscos inclui atividades coordenadas de identificação, análise, avaliação, tratamento, monitoramento e revisão de riscos.

II

Políticas de segurança da informação estabelecem diretrizes e procedimentos para proteger os dados.

✅ Correta

As políticas de segurança são intenções e direções formais da alta administração, estabelecendo diretrizes e procedimentos de proteção.

III

A gestão de risco é um processo único e dispensa ser revisado regularmente.

❌ Incorreta

A gestão de riscos é um processo contínuo que exige monitoramento e revisão constantes, conforme o ciclo de melhoria contínua do SGSI (ISO 27001).

Item I — ✅ Correto

A gestão de riscos (ou gerenciamento de riscos) é definida como "atividades coordenadas para dirigir e controlar uma organização no que diz respeito ao risco" (glossário). O processo inclui, conforme o contexto, "identificação, análise, avaliação, tratamento, monitoramento e revisão de risco". Portanto, a assertiva I está correta ao afirmar que envolve identificar, avaliar e mitigar riscos.

Item II — ✅ Correto

As políticas de segurança da informação são "intenções e direção de uma organização, conforme expressas formalmente por sua alta administração" (glossário). Elas estabelecem diretrizes e procedimentos para proteger os dados, sendo um dos elementos centrais do SGSI. Assertiva correta.

Item III — ❌ Incorreto

A gestão de riscos não é um processo único e dispensável de revisão. Pelo contrário, o contexto destaca que o SGSI deve "estabelecer, implementar, manter e melhorar continuamente" (EIMM), e a própria gestão de riscos inclui "monitoramento e revisão" como partes do processo. Afirmar que dispensa revisão regular contradiz o princípio de melhoria contínua. Item errado.

NÃO CAIA NESSA!

A banca tenta confundir o candidato insinuando que a gestão de riscos é um processo estático. Na realidade, a ISO 27001 preconiza a melhoria contínua e a revisão periódica dos riscos. Fique atento: sempre que a palavra "único" ou "dispensa revisão" aparecer, desconfie — a segurança da informação é um ciclo.

Conclusão: Corretos I e II → letra A.

Link permanente: /questoes/qg231915