Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2021

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce130497
Banca
CESPE / CEBRASPE
Órgão
TJ-RJ
Ano
2021
Nível
Superior
Cargo
Analista Judiciário - Analista de Gestão de TIC
No que se refere ao gerenciamento de segurança e risco organizacionais de Tecnologia da Informação, os gestores, em momentos de crises, devem criar cenários orçamentários adaptáveis que reflitam a realidade de sua função, de modo a alinhar os serviços de segurança e risco com o valor de uma unidade de negócios para otimizar custos e riscos. Nesse contexto, é recomendado aos gestores
  1. Aanalisar previsões, informações e modelos de organizações de pesquisa, incorporando os resultados ao esforço de otimização de custos.
  2. Bmonitorar atividades essenciais da organização com vistas a criar modelos históricos, prescindindo-os como lição aprendida para uso futuro na otimização de custos.
  3. Cfazer, logo no início da crise, o máximo de alterações estruturais com foco em uma única área de otimização e com cortes na força de trabalho.
  4. Dreduzir, obrigatoriamente, os custos de produção, ainda que isso desequilibre esforços nos principais portfólios de serviços e acarrete a interrupção destes.
  5. Enegociar melhores preços e descontos para seus contratos atuais, com exceção dos custos da linha de base referentes à segurança de TI.
Revelar gabarito e comentário

GabaritoA — analisar previsões, informações e modelos de organizações de pesquisa, incorporando os resultados ao esforço de otimização de custos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gerenciamento de segurança e risco organizacional em crises

Gabarito: letra A. A gestão de riscos, conforme as diretrizes da ISO 27005, recomenda que os gestores utilizem informações factuais, modelos e dados de fontes confiáveis para fundamentar decisões de otimização de custos, especialmente em cenários de crise. A alternativa A reflete essa prática ao indicar a análise de previsões, informações e modelos de organizações de pesquisa, incorporando os resultados ao esforço de otimização. As demais alternativas propõem ações inadequadas – cortes drásticos, desconsideração de lições aprendidas, ou exceções injustificadas – que vão contra os princípios de gestão de riscos.

Alternativa A — ✅ Correta ⟵ GABARITO

A alternativa A está correta por descrever uma ação alinhada à boa prática de gestão de riscos. O conteúdo de apoio destaca que a análise quantitativa “busca dados de diversas fontes” e que “convém que esta análise sempre utilize informações e dados factuais quando disponíveis”. Em momentos de crise, é fundamental que os gestores avaliem previsões e modelos de organizações de pesquisa para embasar decisões de otimização de custos, sem perder de vista o alinhamento com a segurança e o risco.

Alternativa B — ❌ Incorreta

A alternativa B afirma que os gestores devem “monitorar atividades essenciais da organização com vistas a criar modelos históricos, prescindindo-os como lição aprendida”. O erro está no termo “prescindindo-os”. As lições aprendidas são justamente insumos valiosos para aprimorar a gestão de riscos, e não devem ser dispensadas. O monitoramento e a análise crítica são etapas contínuas do processo de gestão de riscos, conforme a ISO 27005, e os dados históricos são vantajosos “no relacionamento direto aos objetivos de segurança da informação”.

Alternativa C — ❌ Incorreta

A alternativa C propõe fazer, “logo no início da crise, o máximo de alterações estruturais com foco em uma única área de otimização e com cortes na força de trabalho”. Essa abordagem é arriscada e vai contra os princípios de gestão de riscos, que preconizam decisões ponderadas, baseadas em análise e alinhadas aos objetivos de negócio. Alterações estruturais drásticas e focadas em uma única área podem desequilibrar a organização e comprometer a continuidade dos serviços de segurança e risco.

Alternativa D — ❌ Incorreta

A alternativa D determina reduzir “obrigatoriamente, os custos de produção, ainda que isso desequilibre esforços nos principais portfólios de serviços e acarrete a interrupção destes”. Essa postura é incoerente com a gestão de riscos, que deve avaliar impactos e consequências. A redução obrigatória de custos sem análise de impacto pode gerar riscos inaceitáveis, como a interrupção de serviços essenciais, o que contradiz o objetivo de “alinhar os serviços de segurança e risco com o valor de uma unidade de negócios para otimizar custos e riscos”.

Alternativa E — ❌ Incorreta

A alternativa E sugere “negociar melhores preços e descontos para seus contratos atuais, com exceção dos custos da linha de base referentes à segurança de TI”. Excluir os custos de linha de base da segurança de TI da negociação pode parecer protecionista, mas a gestão de riscos orienta que todos os custos sejam avaliados à luz dos riscos e benefícios. A linha de base de segurança deve ser revista durante a crise para garantir que os recursos sejam alocados de forma eficiente, sem comprometer a segurança. A exceção total não se justifica sem análise.

PEGA ESSA DICA!

Em questões sobre gestão de riscos em crises, a banca costuma testar se o candidato distingue ações ponderadas (como análise de dados e incorporação de informações) de ações precipitadas (cortes lineares, exceções sem critério). Lembre-se: a gestão de riscos é um processo contínuo que exige embasamento em informações factuais e alinhamento com os objetivos de negócio. Sempre desconfie de alternativas que propõem mudanças radicais ou que desconsideram lições aprendidas.

Gabarito: letra A.

Link permanente: /questoes/ce130497