← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2021

Questão comentada de Segurança da Informação

Esclarecer quais ameaças são relevantes para os processos operacionais e identificar os riscos associados são os principais objetivos da realização de

Gabarito: D

Quando o assunto é segurança da informação, a primeira etapa de uma boa gestão começa com olhar crítico para o que pode dar errado. A questão descreve exatamente esse movimento: descobrir quais ameaças são relevantes para os processos operacionais e entender quais riscos elas trazem. Isso é análise de risco, porque envolve identificar ameaças, vulnerabilidades, ativos afetados e a probabilidade de impacto. Pense assim: antes de decidir o que fazer, você precisa saber o tamanho do problema. Se uma ameaça pode parar um sistema, expor dados ou afetar a operação, ela precisa ser mapeada e avaliada. A análise de risco faz esse diagnóstico, servindo de base para escolher depois se o risco será tratado, reduzido, transferido ou aceito. Já as etapas seguintes são outras histórias. O gerenciamento de risco é mais amplo, pois envolve planejar, monitorar e conduzir todo o ciclo. O tratamento de risco vem depois da análise, quando você define a resposta. A aceitação de risco é uma decisão posterior, quando a organização escolhe conviver com o risco residual. Por isso o gabarito é a letra D. A banca CESPE/CEBRASPE costuma cobrar essa lógica em camadas: primeiro você identifica e avalia o risco, depois decide o que fazer com ele. Em termos doutrinários, isso está alinhado com a ISO/IEC 27005, que trata a análise de risco como etapa essencial para identificar ameaças e avaliar impactos antes do tratamento.

Continue treinando

Questões relacionadas