Questão nº 73

Questão de Tecnologia da Informação · FGV TJ-AP 2024 (nº 73)

FGV2024Analista Judiciário - TI - Banco de DadosTecnologia da Informação
Gabarito: Cver comentário ↓

Fábio pertence ao departamento de segurança da empresa K e está verificando os controles existentes para a Gestão de Riscos de Segurança da Informação. Ele faz uso da norma ABNT NBR ISO/IEC 27005:2011 para efetuar sua verificação. Fábio está examinando o correto funcionamento dos controles existentes. Ele identificou alguns controles obsoletos, que foram descartados, e outros que foram substituídos por controles melhores ou mais modernos.

Nesse momento, Fábio está fazendo uso da tarefa dentro de identificação de riscos:

Resposta comentada

Gabarito Alternativa C

A identificação de riscos na ISO 27005 é o processo de encontrar, reconhecer e descrever os riscos de segurança da informação, que são eventos que podem causar danos aos ativos da empresa. Uma etapa fundamental desse processo é entender o que já está sendo feito para proteger esses ativos, ou seja, os controles existentes.

  • (A) Incorreta: Fábio não está identificando o que precisa ser protegido (os ativos), mas sim como esses ativos estão sendo protegidos.
  • (B) Incorreta: Fábio não está buscando eventos que podem causar danos (as ameaças), mas sim avaliando as defesas contra esses eventos.
  • (C) Correta: A ISO 27005:2011, em sua seção de identificação de riscos, inclui a tarefa de identificar os controles de segurança existentes. Fábio está exatamente verificando, descartando e substituindo controles, o que se enquadra perfeitamente na avaliação do estado atual dos controles para entender o cenário de risco.
  • (D) Incorreta: Embora controles obsoletos possam gerar vulnerabilidades, a ação direta que Fábio está realizando é a verificação e gestão dos controles. A identificação de vulnerabilidades seria a etapa de reconhecer as fraquezas que as ameaças poderiam explorar, muitas vezes resultante da análise dos controles existentes e suas deficiências. A armadilha aqui é que um controle obsoleto contribui para uma vulnerabilidade, mas a tarefa de Fábio é a análise do próprio controle.
  • (E) Incorreta: Fábio não está avaliando o impacto ou o dano que um incidente causaria (as consequências), mas sim as medidas preventivas e detectivas em vigor.

Fonte: FGV TJ-AP 2024 Analista Judiciário - TI - Banco de Dados (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho