← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2021

Questão comentada de Segurança da Informação

Segundo a NBR ISO/IEC 27005, a identificação de controles existentes, de ameaças e de vulnerabilidades é atividade constante do processo de gestão de riscos denominada

Gabarito: A

Na NBR ISO/IEC 27005, o processo de gestão de riscos começa entendendo o cenário e depois passa para a parte mais “mão na massa”, que é descobrir o que pode dar errado. É nesse momento que você levanta os controles já existentes, as ameaças e as vulnerabilidades, porque risco não nasce do nada: ele depende justamente da combinação entre ameaça, falha e proteção já instalada. Esse trabalho faz parte da etapa de identificação de riscos. Em outras palavras, antes de medir o tamanho do estrago ou decidir o que fazer, você precisa enxergar o que existe no ambiente, o que pode explorar uma fraqueza e quais salvaguardas já estão em uso. A alternativa A está correta porque a própria lógica da ISO/IEC 27005 coloca a identificação de ameaças, vulnerabilidades e controles existentes dentro da identificação de riscos. As fases seguintes, como estimativa e avaliação de riscos, vêm depois, quando você já reuniu essas informações. A banca costuma misturar as etapas para ver se você confunde “descobrir os riscos” com “analisar os riscos”. Aqui, a palavra-chave é identificação: é o levantamento inicial, a varredura do terreno antes de fazer as contas.

Continue treinando

Questões relacionadas