A família de normas ISO 27000 define os termos associados às técnicas de segurança e aos sistemas de gestão de tecnologia da informação. A respeito dos termos Autenticidade, Ação Preventiva, Análise de Riscos, Disponibilidade e Gerenciamento de Riscos, é INCORRETO afirmar:
- A)Uma Ação Preventiva é uma ação tomada para eliminar a causa de uma potencial não conformidade ou outra potencial situação indesejável.
Correta, pois ação preventiva é a ação tomada para eliminar a causa de uma possível não conformidade ou situação indesejável.
- B)A Análise de Riscos é um processo para compreender a natureza do risco a fim de determinar o seu nível, que proporciona a base para estimativa e decisões sobre o tratamento de riscos
Correta, porque análise de riscos é justamente o processo de entender a natureza do risco para determinar seu nível e apoiar decisões de tratamento.
- C)A Autenticidade é a propriedade que comprova a consistência dos comportamentos e resultados desejados de uma entidade.
Errada, porque essa definição não é de autenticidade; autenticidade diz respeito a a entidade ser quem afirma ser.
- D)A Disponibilidade é a propriedade em que uma entidade demonstra ser acessível e utilizável sob demanda por outra uma entidade autorizada.
Correta, já que disponibilidade é a propriedade de ser acessível e utilizável sob demanda por uma entidade autorizada.
- E)O Gerenciamento de Riscos corresponde às atividades coordenadas para direcionar e controlar uma organização, no que diz respeito ao risco.
Correta, pois gerenciamento de riscos envolve atividades coordenadas para dirigir e controlar a organização em relação ao risco.
Gabarito: C
As normas da família ISO 27000 trabalham com conceitos bem específicos de segurança da informação e gestão de riscos, e a banca costuma cobrar a definição quase literal desses termos. Aqui, vale lembrar que integridade, autenticidade, disponibilidade e gestão de riscos são ideias próximas, mas não iguais, então um detalhe trocado já derruba a questão. Ação preventiva é a medida tomada para eliminar a causa de uma potencial não conformidade ou de outra situação indesejável. Análise de riscos é o processo de compreender a natureza do risco para determinar seu nível, servindo de base para a estimativa e para decisões de tratamento. Gerenciamento de riscos é o conjunto de atividades coordenadas para dirigir e controlar uma organização no que diz respeito ao risco. A definição de disponibilidade também está correta: é a propriedade de ser acessível e utilizável sob demanda por uma entidade autorizada. O erro está na alternativa C, porque ela descreve a ideia de consistência entre comportamentos e resultados desejados, que se aproxima de confiabilidade ou conformidade, e não de autenticidade. Pela ISO/IEC 27000, autenticidade é a propriedade de que uma entidade é quem declara ser. Em outras palavras, trata-se de verificar identidade e origem, não de garantir consistência de resultados. Por isso, a letra C é a incorreta.