Questão nº 57
Questão de Tecnologia da Informação · FGV TJ-AP 2024 (nº 57)
O diretor do órgão público X instaurou o processo de auditoria interna visando verificar a conformidade de seus processos e atividades com os requisitos legais e regulatórios definidos para os órgãos públicos, bem como com sua própria política interna de segurança da informação. A equipe de auditoria foi formalmente estabelecida para dar legalidade a essa tarefa. Durante a auditoria, a equipe identificou algumas vulnerabilidades nos processos e controles de segurança, atividade constante da etapa de:
- Atestes e procedimentos de auditoria;
- Bscanner de redes;
- Cteste de penetração;
- Dcoleta de informações;
- Eavaliação de riscos. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
A auditoria de segurança é um processo sistemático para avaliar a conformidade e a eficácia dos controles de segurança da informação, e uma de suas etapas cruciais é entender as fraquezas que podem ser exploradas.
- A) Incorreta: Testes e procedimentos de auditoria são as ações realizadas para coletar evidências e descobrir falhas. A identificação formal dessas falhas como "vulnerabilidades" e a compreensão de seu potencial de risco ocorre na etapa seguinte. Esta é a armadilha, pois os testes revelam as vulnerabilidades, mas a identificação e categorização delas como tal, para fins de risco, é parte da avaliação de riscos.
- B) Incorreta: Scanner de redes é uma ferramenta ou técnica específica usada para identificar potenciais fraquezas em uma rede, não uma etapa completa do processo de auditoria.
- C) Incorreta: Teste de penetração é uma técnica ativa para simular ataques e descobrir vulnerabilidades exploráveis, não uma etapa abrangente do processo de auditoria.
- D) Incorreta: Coleta de informações é a fase inicial onde dados são reunidos. A análise desses dados para identificar vulnerabilidades ocorre em uma etapa posterior.
- E) Correta: A avaliação de riscos é a etapa onde se identificam ativos, ameaças e, crucialmente, as vulnerabilidades (fraquezas nos sistemas, processos ou controles) que podem ser exploradas por ameaças, para então analisar a probabilidade e o impacto de um evento de segurança. A identificação de vulnerabilidades é um componente fundamental dessa avaliação.
Fonte: FGV TJ-AP 2024 Analista Judiciário - TI - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.