Questão nº 73
Questão de Tecnologia da Informação · FGV TJ-AP 2024 (nº 73)
Fábio pertence ao departamento de segurança da empresa K e está verificando os controles existentes para a Gestão de Riscos de Segurança da Informação. Ele faz uso da norma ABNT NBR ISO/IEC 27005:2011 para efetuar sua verificação. Fábio está examinando o correto funcionamento dos controles existentes. Ele identificou alguns controles obsoletos, que foram descartados, e outros que foram substituídos por controles melhores ou mais modernos.
Nesse momento, Fábio está fazendo uso da tarefa dentro de identificação de riscos:
- Ados ativos;
- Bdas ameaças;
- Cde controles existentes; (alternativa correta)
- Ddas vulnerabilidades;
- Ede consequências.
Resposta comentada
Gabarito Alternativa C
A identificação de riscos na ISO 27005 é o processo de encontrar, reconhecer e descrever os riscos de segurança da informação, que são eventos que podem causar danos aos ativos da empresa. Uma etapa fundamental desse processo é entender o que já está sendo feito para proteger esses ativos, ou seja, os controles existentes.
- (A) Incorreta: Fábio não está identificando o que precisa ser protegido (os ativos), mas sim como esses ativos estão sendo protegidos.
- (B) Incorreta: Fábio não está buscando eventos que podem causar danos (as ameaças), mas sim avaliando as defesas contra esses eventos.
- (C) Correta: A ISO 27005:2011, em sua seção de identificação de riscos, inclui a tarefa de identificar os controles de segurança existentes. Fábio está exatamente verificando, descartando e substituindo controles, o que se enquadra perfeitamente na avaliação do estado atual dos controles para entender o cenário de risco.
- (D) Incorreta: Embora controles obsoletos possam gerar vulnerabilidades, a ação direta que Fábio está realizando é a verificação e gestão dos controles. A identificação de vulnerabilidades seria a etapa de reconhecer as fraquezas que as ameaças poderiam explorar, muitas vezes resultante da análise dos controles existentes e suas deficiências. A armadilha aqui é que um controle obsoleto contribui para uma vulnerabilidade, mas a tarefa de Fábio é a análise do próprio controle.
- (E) Incorreta: Fábio não está avaliando o impacto ou o dano que um incidente causaria (as consequências), mas sim as medidas preventivas e detectivas em vigor.
Fonte: FGV TJ-AP 2024 Analista Judiciário - TI - Banco de Dados (Caderno Tipo 1). Reproduzida para fins de estudo.