← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2022

Questão comentada de Segurança da Informação

De acordo com a ABNT NBR ISO/IEC 27005, assinale a opção que indica o processo de gestão de riscos de segurança da informação que prevê a identificação dos riscos, bem como sua priorização qualitativa, quando se usam como entradas, por exemplo, seu escopo e seus limites.

Gabarito: C

A ABNT NBR ISO/IEC 27005 organiza a gestão de riscos de segurança da informação em etapas bem claras. Primeiro, você define o contexto, com escopo, limites e critérios. Depois vem a parte de entender o que pode dar errado, quanto isso pesa e o que merece atenção primeiro. É exatamente aí que entra a análise/avaliação de riscos. Nessa fase, a norma prevê a identificação dos riscos e a sua priorização, inclusive de forma qualitativa quando a organização ainda não tem números precisos. Em vez de sair calculando tudo com fórmula complicada, você olha para a probabilidade, o impacto e a relevância de cada risco dentro do contexto definido. Por isso o gabarito é a letra C. A descrição da questão bate com o processo de análise/avaliação de riscos, que usa como entradas o escopo e os limites do sistema para identificar os riscos e organizá-los por prioridade. A lógica é simples: primeiro você enxerga o risco, depois decide o que é mais urgente tratar. As outras etapas vêm depois: comunicação, tratamento e aceitação do risco. Então, se a questão falou em identificar e priorizar riscos, ela está falando da fase de análise/avaliação, não da decisão final sobre o que fazer com eles.

Continue treinando

Questões relacionadas