← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2021

Questão comentada de Segurança da Informação

No processo de gestão de riscos da segurança da informação, segundo a NBR ISO/IEC 27005, identificação, análise e avaliação de riscos são atividades relativas

Gabarito: A

Na NBR ISO/IEC 27005, o processo de gestão de riscos da segurança da informação começa com a definição do contexto e segue para a avaliação de riscos. E aqui mora a chave da questão: a avaliação de riscos é justamente a parte em que você identifica os riscos, analisa esses riscos e depois os avalia para decidir sua relevância e prioridade. Pensa assim: primeiro você entende o ambiente, os ativos, o escopo e os critérios. Depois você entra no modo detetive e pergunta: o que pode dar errado, qual a chance disso acontecer e qual o estrago? Esse bloco de perguntas corresponde à avaliação de riscos, não à definição de contexto nem à simples listagem de vulnerabilidades. A ISO/IEC 27005 trata a avaliação de riscos como composta por identificação de riscos, análise de riscos e avaliação de riscos. A identificação aponta eventos e cenários de risco, a análise estima probabilidade e impacto, e a avaliação compara esses resultados com os critérios definidos para apoiar a decisão. Por isso, o gabarito A está correto: essas três atividades pertencem ao processo de avaliação de riscos. Em prova, a banca adora trocar os nomes das etapas para ver se você está atento. Se aparecer algo com identificação, análise e avaliação, acenda a luz amarela: muito provavelmente ela está falando da avaliação de riscos dentro da ISO 27005.

Continue treinando

Questões relacionadas