Questão de Arquitetura de Software — Segurança da Informação — IDESG 2024
- Código
- qg231915
- Banca
- IDESG
- Órgão
- CONSPNOR - RJ
- Ano
- 2024
- Nível
- Médio
- Cargo
- Assistente - TI
- AApenas I e II.
- BApenas II e III.
- CApenas I e III.
- DI, II e III.
GabaritoA — Apenas I e II.
Gabarito: letra A — estão corretas apenas as assertivas I e II. A gestão de riscos é um processo contínuo que envolve identificar, avaliar e mitigar riscos; as políticas de segurança estabelecem diretrizes e procedimentos. A assertiva III erra ao afirmar que o processo dispensa revisão regular, pois a gestão de riscos exige monitoramento e revisão constantes, conforme os princípios da ISO 27001 e do glossário de segurança da informação.
A questão testa conceitos fundamentais de segurança da informação: o que é gestão de riscos e o papel das políticas de segurança. O item III traz uma afirmação contrária ao ciclo contínuo do SGSI.
Assertiva | Conteúdo | Correção | Justificativa |
|---|---|---|---|
I | Gestão de risco envolve identificar, avaliar e mitigar riscos à segurança da informação. | ✅ Correta | A gestão de riscos inclui atividades coordenadas de identificação, análise, avaliação, tratamento, monitoramento e revisão de riscos. |
II | Políticas de segurança da informação estabelecem diretrizes e procedimentos para proteger os dados. | ✅ Correta | As políticas de segurança são intenções e direções formais da alta administração, estabelecendo diretrizes e procedimentos de proteção. |
III | A gestão de risco é um processo único e dispensa ser revisado regularmente. | ❌ Incorreta | A gestão de riscos é um processo contínuo que exige monitoramento e revisão constantes, conforme o ciclo de melhoria contínua do SGSI (ISO 27001). |
A gestão de riscos (ou gerenciamento de riscos) é definida como "atividades coordenadas para dirigir e controlar uma organização no que diz respeito ao risco" (glossário). O processo inclui, conforme o contexto, "identificação, análise, avaliação, tratamento, monitoramento e revisão de risco". Portanto, a assertiva I está correta ao afirmar que envolve identificar, avaliar e mitigar riscos.
As políticas de segurança da informação são "intenções e direção de uma organização, conforme expressas formalmente por sua alta administração" (glossário). Elas estabelecem diretrizes e procedimentos para proteger os dados, sendo um dos elementos centrais do SGSI. Assertiva correta.
A gestão de riscos não é um processo único e dispensável de revisão. Pelo contrário, o contexto destaca que o SGSI deve "estabelecer, implementar, manter e melhorar continuamente" (EIMM), e a própria gestão de riscos inclui "monitoramento e revisão" como partes do processo. Afirmar que dispensa revisão regular contradiz o princípio de melhoria contínua. Item errado.
A banca tenta confundir o candidato insinuando que a gestão de riscos é um processo estático. Na realidade, a ISO 27001 preconiza a melhoria contínua e a revisão periódica dos riscos. Fique atento: sempre que a palavra "único" ou "dispensa revisão" aparecer, desconfie — a segurança da informação é um ciclo.
Conclusão: Corretos I e II → letra A.
Link permanente: /questoes/qg231915