Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2020

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce116817
Banca
CESPE / CEBRASPE
Órgão
TJ-PA
Ano
2020
Nível
Superior
Cargo
Analista Judiciário - Análise de Sistemas (Suporte)

Texto 4A04-III


Determinado tribunal atende atualmente 325 estruturas judiciárias, entre as quais, 112 comarcas, promovendo acesso aos sistemas judiciários e salvaguarda dos processos digitais. Em razão da importância regional do tribunal, foi implantada uma gestão de risco institucional, com o objetivo de identificação, mensuração e tratamento do risco, com intuito de atender a população de forma ininterrupta. Alinhado com o processo de risco, foi disparado o processo de continuidade de negócio, tendo ficado a cargo do gestor da área de tecnologia da informação e comunicações (TIC) o plano de recuperação de negócio. O datacenter do tribunal conta com sala cofre, nobreaks, geradores, equipamentos de refrigeração e sistema de supressão de incêndio de alta disponibilidade. Estima-se em torno 15 dias a recuperação do ambiente a partir do zero, o que significa reconfigurar todos os servidores e posteriormente recuperar os becapes. A restauração dos serviços críticos para um ambiente secundário, no qual já estejam configurados os servidores, mas necessitam de sincronização dos dados, leva em torno de dois dias. O tempo total de recuperação de negócio dos serviços críticos de TIC do tribunal não pode exceder três dias. Outro ponto de interesse é o cenário de restrição econômica do país, refletido no tribunal.

A partir das informações apresentadas no texto 4A04-III, e após a análise de risco dos sítios principais e redundantes, o gestor de TIC optou por colocar toda a infraestrutura na nuvem, tendo estabelecido níveis de acordos de serviços rígidos e com redundância. Nesse caso, com relação ao risco associado à disponibilidade e à recuperação dos serviços críticos de TIC, o tratamento adotado foi
  1. Aaceitar.
  2. Bevitar.
  3. Ctransferir.
  4. Dexplorar.
  5. Emitigar.
Revelar gabarito e comentário

GabaritoC — transferir.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Tratamento de Riscos – Transferência

Gabarito: letra C. A ação de contratar serviços de nuvem com acordos de nível de serviço (SLA) rígidos e redundância constitui transferência de risco, pois a responsabilidade pela disponibilidade e recuperação dos serviços críticos é repassada ao provedor de nuvem, ainda que parte do risco (como o de falha do próprio provedor) permaneça com o tribunal.

O gestor de TIC, após análise de risco, optou por colocar toda a infraestrutura na nuvem com SLAs e redundância. Isso representa claramente uma transferência (ou compartilhamento) do risco para terceiros. As demais opções não se encaixam:

  • Aceitar: assumir o risco sem ação adicional, o que não ocorreu.

  • Evitar: eliminar a atividade que gera o risco, como desativar sistemas – não é o caso.

  • Explorar: aceitar o risco para obter benefícios especulativos, típico de riscos de oportunidade, não de disponibilidade.

  • Mitigar: implementar controles para reduzir a probabilidade ou impacto – a redundância em nuvem pode parecer mitigação, mas a essência é transferir a gestão do risco para o provedor via SLA, caracterizando transferência.

PEGA ESSA DICA!

Em gestão de riscos, quando você contrata um seguro ou um serviço terceirizado com SLA, está transferindo o risco. A mitigação seria implantar controles internos (ex.: geradores próprios). A nuvem com SLA é transferência.

Gabarito: letra C.

Link permanente: /questoes/ce116817