Questão nº 69

Questão de Tecnologia da Informação · FGV TJ-SE Servidor 2023 (nº 69)

FGV2023Analista Judiciário - Análise de Sistemas - Segurança da InformaçãoTecnologia da Informação
Gabarito: Aver comentário ↓

A sala de servidores tem um grande valor para o TJSE. Para iniciar o processo de avaliação de riscos da sala, o analista de Segurança da Informação Pedro solicitou uma lista dos servidores físicos e das máquinas virtuais instaladas com os respectivos sistemas e serviços em produção, além dos processos de negócio associados.

De acordo com a ABNT NBR ISO/IEC 27005:2019, para executar a primeira etapa da identificação de risco, aquela que antecede todas as demais etapas, Pedro irá utilizar a lista fornecida para identificar os(as):

Resposta comentada

Gabarito Alternativa A

Para iniciar qualquer avaliação de riscos, a primeira coisa que precisamos saber é o que estamos protegendo. Esse "o que" é chamado de ativo, que pode ser qualquer coisa de valor para a organização, como dados, equipamentos ou pessoas.

  • (A) Correta: De acordo com a ABNT NBR ISO/IEC 27005:2019, a primeira etapa da identificação de risco é a identificação de ativos. A lista solicitada por Pedro (servidores físicos, máquinas virtuais, sistemas, serviços e processos de negócio) são todos exemplos de ativos de informação que precisam ser protegidos.
  • (B) Incorreta: As ameaças (eventos que podem causar danos) são identificadas após você saber quais ativos possui. Não se pode saber o que pode acontecer de ruim se não se sabe o que está em risco. Esta é a armadilha mais comum: muitas pessoas pensam em riscos como "ameaças", mas a norma exige que se comece pelo que se quer proteger.
  • (C) Incorreta: As consequências (o impacto de um risco materializado) são avaliadas muito mais tarde no processo de gestão de riscos, depois de identificar ativos, ameaças e vulnerabilidades.
  • (D) Incorreta: As vulnerabilidades (fraquezas que podem ser exploradas por ameaças) são identificadas após os ativos. Primeiro, você sabe o que tem; depois, procura por suas fraquezas.
  • (E) Incorreta: Os controles existentes são medidas já implementadas para reduzir riscos. A avaliação de sua eficácia e adequação ocorre em etapas posteriores da gestão de riscos, não na identificação inicial do que está em risco.

Fonte: FGV TJ-SE Servidor 2023 Analista Judiciário - Análise de Sistemas - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho