A sala de servidores tem um grande valor para o TJSE. Para iniciar o processo de avaliação de riscos da sala, o analista de Segurança da Informação Pedro solicitou uma lista dos servidores físicos e das máquinas virtuais instaladas com os respectivos sistemas e serviços em produção, além dos processos de negócio associados. De acordo com a ABNT NBR ISO/IEC 27005:2019, para executar a primeira etapa da identificação de risco, aquela que antecede todas as demais etapas, Pedro irá utilizar a lista fornecida para identificar os(as):
- A)ativos;
Certa, porque a lista solicitada serve para identificar os ativos relevantes da sala de servidores.
- B)ameaças;
Errada, porque ameaças vêm depois da identificação dos ativos e do contexto de risco.
- C)consequências;
Errada, porque consequências são avaliadas após a análise do impacto sobre os ativos.
- D)vulnerabilidades;
Errada, porque vulnerabilidades são características exploráveis, não a primeira coisa a ser levantada aqui.
- E)controles existentes.
Errada, porque controles existentes são analisados em etapa posterior, não na identificação inicial do risco.
Gabarito: A
Na ISO/IEC 27005, a identificação de riscos começa pela identificação dos ativos, porque primeiro voce precisa saber o que existe e o que tem valor para a organização. Sem isso, fica difícil avaliar o que pode ser afetado, por quem e com qual impacto. É como fazer inventário antes de trancar o cofre: primeiro voce descobre o que está guardado ali dentro. No enunciado, Pedro pediu a relação dos servidores físicos, das máquinas virtuais, dos sistemas e serviços em produção, além dos processos de negócio associados. Esse conjunto descreve exatamente os itens que possuem valor para a organização e que entram na análise de risco como ativos. A norma trata ativo como qualquer coisa que tenha valor para a organização, incluindo hardware, software, serviços e processos. Depois de identificar os ativos, aí sim voce avança para ameaças, vulnerabilidades, consequências e controles existentes. A ordem importa, porque risco não nasce do nada: ele aparece quando um ativo relevante pode ser explorado por uma ameaça, aproveitando uma vulnerabilidade, gerando impacto. Por isso, a primeira etapa da identificação de risco é olhar para os ativos.