Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — INSTITUTO AOCP 2024

Segurança da InformaçãoNorma 27005
Código
qg263636
Banca
INSTITUTO AOCP
Órgão
UFTM
Ano
2024
Nível
Médio
Cargo
Técnico em Tecnologia da Informação - Todas as Áreas
Na gestão de riscos em Tecnologia da Informação (TI), é essencial identificar e avaliar potenciais riscos para mitigá-los adequadamente. Qual das seguintes atividades é considerada uma parte essencial do processo de gestão de riscos em TI?
  1. APriorizar o desenvolvimento de novas tecnologias para manter a competitividade no mercado.
  2. BImplementar as melhores práticas de codificação em todos os projetos de software.
  3. CFocar exclusivamente na otimização do desempenho da rede para garantir a eficiência operacional.
  4. DAvaliar regularmente os sistemas de TI para identificar vulnerabilidades e ameaças potenciais.
Revelar gabarito e comentário

GabaritoD — Avaliar regularmente os sistemas de TI para identificar vulnerabilidades e ameaças potenciais.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos em TI

Gabarito: letra D. A atividade de avaliar regularmente os sistemas de TI para identificar vulnerabilidades e ameaças potenciais corresponde diretamente à etapa de identificação de riscos dentro do processo de avaliação de riscos, que é um pilar da gestão de riscos de segurança da informação (conforme diretrizes da ISO/IEC 27005).

As demais alternativas descrevem atividades importantes de TI, mas não são partes essenciais do processo de gestão de riscos; são ações gerenciais ou técnicas que podem ser consequências ou paralelas, mas não definem o núcleo do processo.

Alternativa A — ❌ Incorreta

Priorizar o desenvolvimento de novas tecnologias é uma decisão estratégica de negócio, não uma atividade intrínseca à gestão de riscos. A gestão de riscos pode apoiar essa decisão, mas a priorização de novas tecnologias não é parte essencial do processo.

Alternativa B — ❌ Incorreta

Implementar melhores práticas de codificação é um controle técnico importante para mitigar riscos de segurança, mas não é uma atividade do processo de gestão de riscos em si; é uma ação de tratamento de riscos, que é uma etapa posterior à identificação e avaliação.

Alternativa C — ❌ Incorreta

Focar exclusivamente na otimização de desempenho de rede é uma atividade operacional de TI, e não aborda a identificação e análise de riscos. A gestão de riscos requer uma visão ampla, não limitada a um único aspecto.

Alternativa D — ✅ Correta ⟵ GABARITO

Avaliar regularmente os sistemas de TI para identificar vulnerabilidades e ameaças potenciais é exatamente a atividade de identificação de riscos, que é uma etapa essencial do processo de avaliação de riscos. A ISO 27005 (e outros frameworks) coloca a identificação de ativos, ameaças, vulnerabilidades e impactos como base para a gestão de riscos. Essa é uma atividade contínua e fundamental.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D.

Link permanente: /questoes/qg263636