Questão de Segurança da Informação — Norma 27005 — FUNDATEC 2020
- Código
- qq580314
- Banca
- FUNDATEC
- Órgão
- Prefeitura de Bagé - RS
- Ano
- 2020
- Nível
- Médio
- Cargo
- Técnico em Informatica
- AApenas II.
- BApenas III.
- CApenas I e II.
- DApenas II e III.
- EI, II e III.
GabaritoD — Apenas II e III.
Gabarito: letra D. Apenas as assertivas II e III estão corretas. A assertiva I erra ao chamar o risco remanescente de "risco contínuo"; o termo correto é "risco residual". As assertivas II e III descrevem adequadamente a função da avaliação de riscos e a etapa de tratamento.
A assertiva afirma que o risco remanescente (após o tratamento) é chamado de "risco contínuo". No entanto, segundo a ISO 27005, o risco que permanece após a aplicação de controles (modificação, retenção, etc.) é denominado risco residual. O termo "contínuo" não é definido na norma para esse conceito. A confusão pode ocorrer com o processo de monitoramento contínuo, mas não com o nome do risco.
A avaliação de riscos (composta por identificação, análise e avaliação) tem como objetivo fornecer subsídios para a etapa de tratamento de riscos. Nessa etapa, as opções são: modificação (reduzir), retenção (aceitar), evitar (eliminar a atividade) e compartilhamento (transferir). Conforme o material de apoio da ISO 27005, essas são as quatro opções clássicas de tratamento.
A definição está alinhada com a ISO 27005: a avaliação de riscos (risk evaluation) é o processo de comparar os resultados da análise de riscos com os critérios de risco para determinar se o risco é aceitável ou tolerável. O material de apoio explicita: "Avaliação de riscos: utilizada para comparar o nível dos riscos com os critérios de avaliação de riscos e com os critérios para a aceitação do risco."
Gabarito: letra D – corretas apenas as assertivas II e III.
Link permanente: /questoes/qq580314