Questão nº 67

Questão de Tecnologia da Informação - Segurança da Informação · FGV MPRJ 2025 (nº 67)

FGV2025Analista do Ministério Público - Área Administrativa - Tecnologia da InformaçãoTecnologia da Informação - Segurança da Informação
Gabarito: Cver comentário ↓

As contramedidas da ISO/IEC 27001 são ações que visam mitigar os riscos de segurança da informação. Com relação às categorias de contramedidas dispostos na norma, analise as afirmativas a seguir

I. As contramedidas preditivas visam evitar incidentes futuros enquanto as de redução visam diminuir a probabilidade de uma ameaça ocorrer.
II. As contramedidas de detecção visam detectar incidentes e as repressivas visam reprimir e punir os causadores de um incidente.
III. A aceitação de risco também é uma possibilidade que dependendo do nível dos riscos uma organização pode optar por aceitá-lo.

Está correto o que se afirma em

Resposta comentada

Gabarito Alternativa C

A ISO/IEC 27001 orienta as organizações a gerenciar seus riscos de segurança da informação, e para isso, são aplicadas contramedidas (ou controles) que visam tratar esses riscos.

  • (A) Incorreta: A ISO/IEC 27001 e as boas práticas de segurança da informação classificam as contramedidas principalmente como preventivas (evitam incidentes), detectivas (identificam incidentes) e corretivas (restauram após incidentes). O termo "preditivas" não é uma classificação padrão de contramedida na norma, e "redução" é o objetivo geral da aplicação de contramedidas, não uma categoria em si.
  • (B) Incorreta: Contramedidas de detecção realmente visam identificar incidentes. No entanto, o termo "repressivas" não é uma categoria de contramedida reconhecida pela ISO/IEC 27001. A norma foca em controles para proteger a informação, não em ações punitivas como uma classificação primária de contramedida. Ações disciplinares ou legais são consequências de incidentes, não categorias de controle para mitigá-los. Armadilha: A banca tenta confundir a função de um controle (proteger o ativo) com as consequências de uma violação (punição).
  • (C) Correta: A aceitação de risco é uma das quatro opções de tratamento de risco reconhecidas pela ISO/IEC 27001 (e ISO 31000). Após a avaliação, se o custo de mitigar um risco for maior que seu impacto potencial, ou se o risco estiver abaixo de um nível aceitável, a organização pode decidir aceitá-lo conscientemente.
  • (D) Incorreta: Ambas as afirmativas I e II estão incorretas, conforme explicado acima.
  • (E) Incorreta: A afirmativa I está incorreta.

Fonte: FGV MPRJ 2025 Analista do Ministério Público - Área Administrativa - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho