← Questões de Segurança da Informação

Segurança da Informação · FGV · 2024

Questão comentada de Segurança da Informação

Com relação à gestão de riscos de segurança da informação, analise as afirmativas a seguir e assinale (V) para a afirmativa verdadeira e (F) para a falsa. ( ) A vida útil do gerenciamento de risco em segurança da informação é uma atividade ampla e organizacional. ( ) A análise de risco qualitativa envolve a avaliação subjetiva de ameaças. ( ) A seleção de controles de segurança, no processo de gerenciamento de riscos em segurança da informação, não é necessária. As afirmativas são, respectivamente,

Gabarito: D

Gestão de riscos em segurança da informação não é um evento isolado, daqueles de fazer uma vez e esquecer na gaveta. Ela é um processo contínuo, amplo e ligado à organização como um todo, porque risco muda com pessoas, sistemas, processos e ameaças. Por isso, a primeira afirmativa é verdadeira. Na análise de risco qualitativa, a ideia é trabalhar com julgamentos de valor, classificando os riscos com base em percepção, experiência e categorias como alto, médio e baixo. Então, quando a questão fala em avaliação subjetiva de ameaças, está descrevendo corretamente esse tipo de análise. A segunda afirmativa também é verdadeira. Já a seleção de controles de segurança é justamente uma etapa essencial do gerenciamento de riscos. Depois de identificar e avaliar os riscos, você decide como tratá-los: mitigar, transferir, aceitar ou evitar. Para mitigar, por exemplo, você escolhe controles. Dizer que essa seleção não é necessária é o erro clássico da questão. Em linha com a prática da ISO/IEC 27005 e com a lógica da gestão de riscos em segurança da informação, o processo envolve identificar, analisar, avaliar e tratar riscos, escolhendo controles quando isso for adequado. Por isso, o gabarito é D: V - V - F.

Continue treinando

Questões relacionadas