SóProvas


ID
1768117
Banca
CESPE / CEBRASPE
Órgão
MEC
Ano
2015
Provas
Disciplina
Segurança da Informação
Assuntos

Considere que a apresentação do capítulo sobre gestão de riscos tenha sido precedida pela indicação de que há pouca disponibilidade de registros históricos quanto a incidentes de segurança no ministério. Nesse contexto, julgue o item subsecutivo.

O tratamento dos riscos de segurança da informação será efetivo se forem consideradas as várias alternativas para tratamento de todos os riscos vinculados a cada um dos ativos de informação do ministério, tais como mitigar ou reduzir, reter ou aceitar, transferir ou compartilhar, além de ação de evitar o risco.

Alternativas
Comentários
  • Não tenho como garantir se será efetivo.

  • Acredito que a questão tenha sido abrangente demais no seguinte trecho: 

    "O tratamento dos riscos de segurança da informação será efetivo se forem consideradas as várias alternativas para tratamento de todos os riscos vinculados a cada um dos ativos de informação do ministério, tais como mitigar ou reduzir, reter ou aceitar, transferir ou compartilhar, além de ação de evitar o risco."

     

    Ativos? Somente os relevantes.

    Riscos? Somente os relevantes também.

    Fora a questão bem lembrada pela colega "FFF: Fé", como garantir se será efetivo?

     

     

    7.3 Escopo e limites
    Convém que a organização defina o escopo e os limites da gestão de riscos de segurança da informação.
    O escopo do processo de gestão de riscos de segurança da informação precisa ser definido para assegurar que todos os ativos relevantes sejam considerados no processo de avaliação de riscos. Além disso, os limites precisam ser identificados [ver também a ABNT NBR ISO/IEC 27001:2006
    Seção 4.2.1.a)] para permitir o reconhecimento dos riscos que possam transpor esses limites.

     

    8.3.4 Determinação do nível de risco
    Entrada: Uma lista de cenários de incidentes com suas consequências associadas aos ativos, processos de negócio e suas probabilidades (no método quantitativo ou no qualitativo).
    Ação: Convém que o nível de risco seja estimado para todos os cenários de incidentes considerados relevantes (refere-se à ABNT NBR ISO/IEC 27001:2006, Seção 4.2.1 e) 4)).

     

    Fonte: ISO 27005:2011
     

  • Em 05/10/2018, às 15:46:29, você respondeu a opção C.Errada!

    Em 04/09/2018, às 19:35:40, você respondeu a opção C.Errada!

     

    Que inferno!

  • nao tentem justificar o gabarito, pode confundir os demais. o cespe quis errada e pronto

  • nao tentem justificar o gabarito, pode confundir os demais. o cespe quis errada e pronto [2]