Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — VUNESP 2022

Segurança da InformaçãoNorma 27005
Código
vu068287
Banca
VUNESP
Órgão
PC-RR
Ano
2022
Nível
Superior
Cargo
Perito Criminal de Polícia Civil - Especialidade: Computação Científica ou Análise de Sistemas
A norma ABNT NBR ISO/IEC 27005 (Tecnologia da informação – Técnicas de segurança – Gestão de riscos de segurança da informação) estabelece diretrizes para a identificação de riscos. Nessas diretrizes, são estabelecidas etapas, sendo a primeira e a última dessas etapas, respectivamente, a identificação dos ativos e a identificação das consequências. As três etapas intermediárias entre essas duas etapas são a identificação de
  1. Aameaças, controles existentes e vulnerabilidades.
  2. Bcompartilhamentos, operações e ameaças.
  3. Ccompleteza, utilização e vulnerabilidade.
  4. Dretenções, monitoramento e compartilhamentos.
  5. Emodificações, criticidade e completeza.
Revelar gabarito e comentário

GabaritoA — ameaças, controles existentes e vulnerabilidades.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos de Segurança da Informação – ISO 27005

Gabarito: letra A. No processo de identificação de riscos estabelecido pela ABNT NBR ISO/IEC 27005, as etapas sequenciais são: identificação dos ativos, identificação das ameaças, identificação dos controles existentes, identificação das vulnerabilidades e, por fim, identificação das consequências. A alternativa A lista corretamente as três etapas intermediárias entre os ativos e as consequências: ameaças, controles existentes e vulnerabilidades.

A banca cobra o conhecimento da estrutura do processo de identificação de riscos. A norma não define um método específico, mas orienta essas etapas lógicas. A sequência correta é amplamente difundida na literatura e em questões anteriores.

  1. 1Ativos
  2. 2Ameaças
  3. 3Controles existentes
  4. 4Vulnerabilidades
  5. 5Consequências
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A ordem apresentada (ameaças, controles existentes, vulnerabilidades) corresponde exatamente às etapas intermediárias entre a identificação dos ativos e a identificação das consequências. Cada etapa alimenta a seguinte: as ameaças exploram vulnerabilidades, e os controles existentes mitigam ou não essas vulnerabilidades.

Alternativa B — ❌ Incorreta

"Compartilhamentos" é uma opção de tratamento de risco (compartilhamento do risco), não faz parte da identificação. "Operações" não é uma etapa prevista na identificação de riscos. Portanto, a sequência está desalinhada com o processo.

Alternativa C — ❌ Incorreta

"Completeza" e "utilização" não são conceitos definidos como etapas na ISO 27005 para identificação de riscos. Podem confundir com termos de outras áreas, mas não constam no processo.

Alternativa D — ❌ Incorreta

"Retenções" e "monitoramento" são fases posteriores (tratamento e monitoramento), não da identificação. "Compartilhamentos" também é tratamento. A etapa de identificação não inclui essas atividades.

Alternativa E — ❌ Incorreta

"Modificações" (modificação do risco), "criticidade" (atributo avaliado em análise de riscos) e "completeza" não são etapas. "Criticidade" pode ser um critério na avaliação, mas não na identificação. A sequência está equivocada.

PEGA ESSA DICA!

Para memorizar a sequência da identificação de riscos na ISO 27005, lembre-se do acrônimo ATIVOS → AMEAÇAS → CONTROLES → VULNERABILIDADES → CONSEQUÊNCIAS. As três intermediárias são sempre Ameaças, Controles Existentes e Vulnerabilidades, nessa ordem. Essa estrutura é frequentemente cobrada em concursos.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra A.

Link permanente: /questoes/vu068287