← Questões de Segurança da Informação

Segurança da Informação · FGV · 2023

Questão comentada de Segurança da Informação

A sala de servidores tem um grande valor para o TJSE. Para iniciar o processo de avaliação de riscos da sala, o analista de Segurança da Informação Pedro solicitou uma lista dos servidores físicos e das máquinas virtuais instaladas com os respectivos sistemas e serviços em produção, além dos processos de negócio associados. De acordo com a ABNT NBR ISO/IEC 27005:2019, para executar a primeira etapa da identificação de risco, aquela que antecede todas as demais etapas, Pedro irá utilizar a lista fornecida para identificar os(as):

Gabarito: A

Na ISO/IEC 27005, a identificação de riscos começa pela identificação dos ativos, porque primeiro voce precisa saber o que existe e o que tem valor para a organização. Sem isso, fica difícil avaliar o que pode ser afetado, por quem e com qual impacto. É como fazer inventário antes de trancar o cofre: primeiro voce descobre o que está guardado ali dentro. No enunciado, Pedro pediu a relação dos servidores físicos, das máquinas virtuais, dos sistemas e serviços em produção, além dos processos de negócio associados. Esse conjunto descreve exatamente os itens que possuem valor para a organização e que entram na análise de risco como ativos. A norma trata ativo como qualquer coisa que tenha valor para a organização, incluindo hardware, software, serviços e processos. Depois de identificar os ativos, aí sim voce avança para ameaças, vulnerabilidades, consequências e controles existentes. A ordem importa, porque risco não nasce do nada: ele aparece quando um ativo relevante pode ser explorado por uma ameaça, aproveitando uma vulnerabilidade, gerando impacto. Por isso, a primeira etapa da identificação de risco é olhar para os ativos.

Continue treinando

Questões relacionadas