Questão nº 57

Questão de Tecnologia da Informação · FGV TJ-AP 2024 (nº 57)

FGV2024Analista Judiciário - TI - Segurança da InformaçãoTecnologia da Informação
Gabarito: Ever comentário ↓

O diretor do órgão público X instaurou o processo de auditoria interna visando verificar a conformidade de seus processos e atividades com os requisitos legais e regulatórios definidos para os órgãos públicos, bem como com sua própria política interna de segurança da informação. A equipe de auditoria foi formalmente estabelecida para dar legalidade a essa tarefa. Durante a auditoria, a equipe identificou algumas vulnerabilidades nos processos e controles de segurança, atividade constante da etapa de:

Resposta comentada

Gabarito Alternativa E

A auditoria de segurança é um processo sistemático para avaliar a conformidade e a eficácia dos controles de segurança da informação, e uma de suas etapas cruciais é entender as fraquezas que podem ser exploradas.

  • A) Incorreta: Testes e procedimentos de auditoria são as ações realizadas para coletar evidências e descobrir falhas. A identificação formal dessas falhas como "vulnerabilidades" e a compreensão de seu potencial de risco ocorre na etapa seguinte. Esta é a armadilha, pois os testes revelam as vulnerabilidades, mas a identificação e categorização delas como tal, para fins de risco, é parte da avaliação de riscos.
  • B) Incorreta: Scanner de redes é uma ferramenta ou técnica específica usada para identificar potenciais fraquezas em uma rede, não uma etapa completa do processo de auditoria.
  • C) Incorreta: Teste de penetração é uma técnica ativa para simular ataques e descobrir vulnerabilidades exploráveis, não uma etapa abrangente do processo de auditoria.
  • D) Incorreta: Coleta de informações é a fase inicial onde dados são reunidos. A análise desses dados para identificar vulnerabilidades ocorre em uma etapa posterior.
  • E) Correta: A avaliação de riscos é a etapa onde se identificam ativos, ameaças e, crucialmente, as vulnerabilidades (fraquezas nos sistemas, processos ou controles) que podem ser exploradas por ameaças, para então analisar a probabilidade e o impacto de um evento de segurança. A identificação de vulnerabilidades é um componente fundamental dessa avaliação.

Fonte: FGV TJ-AP 2024 Analista Judiciário - TI - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho