Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2021
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce130497
Banca
CESPE / CEBRASPE
Órgão
TJ-RJ
Ano
2021
Nível
Superior
Cargo
Analista Judiciário - Analista de Gestão de TIC
No que se refere ao gerenciamento de segurança e risco organizacionais de Tecnologia da Informação, os gestores, em momentos de crises, devem criar cenários orçamentários adaptáveis que reflitam a realidade de sua função, de modo a alinhar os serviços de segurança e risco com o valor de uma unidade de negócios para otimizar custos e riscos. Nesse contexto, é recomendado aos gestores
Aanalisar previsões, informações e modelos de organizações de pesquisa, incorporando os resultados ao esforço de otimização de custos.
Bmonitorar atividades essenciais da organização com vistas a criar modelos históricos, prescindindo-os como lição aprendida para uso futuro na otimização de custos.
Cfazer, logo no início da crise, o máximo de alterações estruturais com foco em uma única área de otimização e com cortes na força de trabalho.
Dreduzir, obrigatoriamente, os custos de produção, ainda que isso desequilibre esforços nos principais portfólios de serviços e acarrete a interrupção destes.
Enegociar melhores preços e descontos para seus contratos atuais, com exceção dos custos da linha de base referentes à segurança de TI.
Revelar gabarito e comentário▾
GabaritoA — analisar previsões, informações e modelos de organizações de pesquisa, incorporando os resultados ao esforço de otimização de custos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gerenciamento de segurança e risco organizacional em crises
Gabarito: letra A. A gestão de riscos, conforme as diretrizes da ISO 27005, recomenda que os gestores utilizem informações factuais, modelos e dados de fontes confiáveis para fundamentar decisões de otimização de custos, especialmente em cenários de crise. A alternativa A reflete essa prática ao indicar a análise de previsões, informações e modelos de organizações de pesquisa, incorporando os resultados ao esforço de otimização. As demais alternativas propõem ações inadequadas – cortes drásticos, desconsideração de lições aprendidas, ou exceções injustificadas – que vão contra os princípios de gestão de riscos.
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa A está correta por descrever uma ação alinhada à boa prática de gestão de riscos. O conteúdo de apoio destaca que a análise quantitativa “busca dados de diversas fontes” e que “convém que esta análise sempre utilize informações e dados factuais quando disponíveis”. Em momentos de crise, é fundamental que os gestores avaliem previsões e modelos de organizações de pesquisa para embasar decisões de otimização de custos, sem perder de vista o alinhamento com a segurança e o risco.
Alternativa B — ❌ Incorreta
A alternativa B afirma que os gestores devem “monitorar atividades essenciais da organização com vistas a criar modelos históricos, prescindindo-os como lição aprendida”. O erro está no termo “prescindindo-os”. As lições aprendidas são justamente insumos valiosos para aprimorar a gestão de riscos, e não devem ser dispensadas. O monitoramento e a análise crítica são etapas contínuas do processo de gestão de riscos, conforme a ISO 27005, e os dados históricos são vantajosos “no relacionamento direto aos objetivos de segurança da informação”.
Alternativa C — ❌ Incorreta
A alternativa C propõe fazer, “logo no início da crise, o máximo de alterações estruturais com foco em uma única área de otimização e com cortes na força de trabalho”. Essa abordagem é arriscada e vai contra os princípios de gestão de riscos, que preconizam decisões ponderadas, baseadas em análise e alinhadas aos objetivos de negócio. Alterações estruturais drásticas e focadas em uma única área podem desequilibrar a organização e comprometer a continuidade dos serviços de segurança e risco.
Alternativa D — ❌ Incorreta
A alternativa D determina reduzir “obrigatoriamente, os custos de produção, ainda que isso desequilibre esforços nos principais portfólios de serviços e acarrete a interrupção destes”. Essa postura é incoerente com a gestão de riscos, que deve avaliar impactos e consequências. A redução obrigatória de custos sem análise de impacto pode gerar riscos inaceitáveis, como a interrupção de serviços essenciais, o que contradiz o objetivo de “alinhar os serviços de segurança e risco com o valor de uma unidade de negócios para otimizar custos e riscos”.
Alternativa E — ❌ Incorreta
A alternativa E sugere “negociar melhores preços e descontos para seus contratos atuais, com exceção dos custos da linha de base referentes à segurança de TI”. Excluir os custos de linha de base da segurança de TI da negociação pode parecer protecionista, mas a gestão de riscos orienta que todos os custos sejam avaliados à luz dos riscos e benefícios. A linha de base de segurança deve ser revista durante a crise para garantir que os recursos sejam alocados de forma eficiente, sem comprometer a segurança. A exceção total não se justifica sem análise.
PEGA ESSA DICA!
Em questões sobre gestão de riscos em crises, a banca costuma testar se o candidato distingue ações ponderadas (como análise de dados e incorporação de informações) de ações precipitadas (cortes lineares, exceções sem critério). Lembre-se: a gestão de riscos é um processo contínuo que exige embasamento em informações factuais e alinhamento com os objetivos de negócio. Sempre desconfie de alternativas que propõem mudanças radicais ou que desconsideram lições aprendidas.