Questão nº 43
Questão de Análise de Sistemas · CESGRANRIO BNDES 01/2024 (nº 43)
A ABNT NBR ISO/IEC 27005:2023 é uma norma com orientações para ajudar as organizações na realização de atividades de gestão de riscos de segurança da informação. Essa norma apresenta termos e definições importantes, com o propósito de facilitar a compreensão do documento da norma e de evitar ambiguidades que possam provocar uma interpretação errônea do seu texto.
De acordo com essa norma, vulnerabilidade é a(o)
- Acausa potencial de um incidente de segurança da informação que pode resultar em danos a um sistema ou prejuízos a uma organização.
- Bfraqueza de um ativo ou controle que pode ser explorada e então pode ocorrer um evento com uma consequência negativa. (alternativa correta)
- Cocorrência ou mudança de um conjunto específico de circunstâncias.
- Delemento que, individualmente ou combinado, tem o potencial para dar origem ao risco.
- Eevento de segurança da informação indesejado ou inesperado que tem probabilidade significativa de comprometer as operações do negócio.
Resposta comentada
Gabarito Alternativa B
Conceito-chave: Vulnerabilidade é o "calcanhar de Aquiles" do seu sistema: uma fraqueza (num software, processo, pessoa ou estrutura) que, se explorada por uma ameaça, pode gerar um incidente com dano. Pense nela como a "fechadura quebrada" — sozinha não causa dano, mas permite que o ladrão entre.
- (A) Incorreta: Isso descreve ameaça (a causa potencial do incidente), não a fraqueza em si. A banca tenta confundir você invertendo os papéis: ameaça é o "ladrão", vulnerabilidade é a "janela aberta".
- (B) Correta: É a definição literal da norma: fraqueza de um ativo ou controle que pode ser explorada, permitindo que um evento negativo ocorra. A pegadinha aqui é não confundir com "causa" (ameaça) — a fraqueza é o estado passivo que possibilita o ataque.
- (C) Incorreta: Isso é a definição de evento (a ocorrência ou mudança de circunstâncias), não da fraqueza. A banca testa se você sabe diferenciar o "gatilho" (evento) da "condição" (vulnerabilidade).
- (D) Incorreta: Isso é a definição de fonte de risco (elemento com potencial de originar risco). A armadilha: a fonte pode ser uma ameaça ou oportunidade, mas a vulnerabilidade é só a fraqueza, não o elemento gerador.
- (E) Incorreta: Isso é a definição de incidente de segurança da informação (o evento indesejado que já ocorreu). A banca quer ver se você não confunde a "fraqueza" (antes do ataque) com o "resultado" (depois do ataque).
Fonte: CESGRANRIO BNDES 01/2024 Analista - Análise de Sistemas (Cibersegurança) (Caderno Prova 2). Reproduzida para fins de estudo.