Questão nº 63
Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 63)
A fim de tratar os riscos técnicos identificados nos ativos, a equipe de segurança do órgão SICRIT está implementando um processo para gestão das vulnerabilidades técnicas de acordo com a ABNT NBR ISO/IEC 27002:2022.
Para realizar a identificação das vulnerabilidades, a equipe de segurança deve seguir a orientação de:
- Aanalisar e verificar relatórios para determinar qual atividade de resposta e remediação é necessária;
- Bidentificar os riscos associados e as ações a serem tomadas após a identificação da vulnerabilidade;
- Ctestar e avaliar as atualizações antes de serem instaladas para assegurar que sejam eficazes;
- Dblindar sistemas vulneráveis contra ataques por meio da implantação de filtros de tráfego adequados;
- Edefinir e estabelecer os cargos e responsabilidades associados ao processo de avaliação de risco de vulnerabilidade. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
A gestão de vulnerabilidades é o processo de encontrar falhas de segurança (vulnerabilidades) em sistemas e softwares, avaliar o risco que elas representam e corrigi-las, seguindo as melhores práticas da norma ISO/IEC 27002 para manter a segurança da informação.
- (A) Incorreta: Esta alternativa descreve uma etapa de análise e planejamento de resposta/remediação, que ocorre após a identificação das vulnerabilidades.
- (B) Incorreta: "Identificar os riscos associados" é parte da avaliação de vulnerabilidades, que vem depois da identificação. "Ações a serem tomadas" é a remediação.
- (C) Incorreta: Esta é uma etapa de verificação de remediação ou gerenciamento de patches, que acontece depois que uma correção é aplicada, não durante a identificação da vulnerabilidade.
- (D) Incorreta: Esta alternativa descreve uma ação de mitigação ou remediação de vulnerabilidades, ou seja, uma forma de proteção após a vulnerabilidade ser identificada, e não o processo de identificação em si. A armadilha é que parece uma medida de segurança importante, mas não responde à pergunta sobre identificação.
- (E) Correta: Para qualquer processo de segurança ser eficaz, especialmente a identificação e avaliação de riscos de vulnerabilidade, é fundamental que os cargos e responsabilidades de quem fará o quê sejam definidos e estabelecidos primeiro. A ISO/IEC 27002:2022 enfatiza a importância de papéis e responsabilidades claros como base para a gestão de segurança.
Fonte: FGV TRF1 2024 Analista Judiciário - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.