Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2022

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce133115
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 6: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Segurança da Informação
Na gestão de riscos, o tratamento de riscos
  1. Acorresponde à seleção e implementação de medidas para modificar determinado risco.
  2. Bidentifica e estima riscos, considerando o uso sistemático de informações, além de englobar a análise de ameaças, vulnerabilidades e impactos.
  3. Ccompreende todas as ações tomadas para controlar os riscos em uma organização, incluindo-se análise/avaliação, tratamento, aceitação e comunicação de riscos.
  4. Dcompara o risco estimado na análise com critérios predefinidos, com o objetivo de identificar a importância do risco para a organização.
Revelar gabarito e comentário

GabaritoA — corresponde à seleção e implementação de medidas para modificar determinado risco.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos – Tratamento de Riscos

Gabarito: letra A. O tratamento de riscos consiste na seleção e implementação de controles para modificar, reter, evitar ou compartilhar o risco, conforme as diretrizes da ABNT NBR ISO 27005. As alternativas B, C e D descrevem outras fases do processo de gestão de riscos (análise, processo completo e avaliação, respectivamente), não o tratamento propriamente dito.

A banca testa a capacidade de distinguir as etapas da gestão de riscos. O contexto fornecido indica que, na etapa de tratamento, "convém que controles para MODIFICAR, RETER, EVITAR ou COMPARTILHAR os riscos sejam selecionados e o plano de tratamento do risco seja definido". Essa é a essência da alternativa correta.

Gestão de riscos (ISO 27005)
  • 1Análise de riscos
    • Identificar e estimar riscos
    • Ameaças, vulnerabilidades, impactos
  • 2Avaliação de riscos
    • Comparar com critérios predefinidos
    • Determinar importância
  • 3Tratamento de riscos
    • Selecionar e implementar controles
    • Modificar
    • Reter
    • Evitar
    • Compartilhar
  • 4Aceitação e comunicação
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

Define exatamente o tratamento: selecionar e implementar medidas (controles) para modificar o risco. A ação de modificar é uma das quatro opções do tratamento, e a frase abrange também as demais (reter, evitar, compartilhar), pois selecionar medidas para modificar o risco inclui todas as possibilidades de alteração do risco residual. O texto do contexto reforça: "Modificação do Risco" é uma das ações, e o tratamento envolve a seleção de controles.

Alternativa B — ❌ Incorreta

Descreve a análise de riscos: identificar e estimar riscos usando informações, analisar ameaças, vulnerabilidades e impactos. Isso é a etapa anterior ao tratamento, não o tratamento em si. A análise busca compreender o risco; o tratamento age sobre ele.

Alternativa C — ❌ Incorreta

Retrata o processo completo de gestão de riscos, que engloba análise/avaliação, tratamento, aceitação e comunicação. O tratamento é apenas uma parte desse todo. A alternativa amplia demais o escopo, confundindo a fase específica com o macroprocesso.

Alternativa D — ❌ Incorreta

Corresponde à avaliação de riscos (risk evaluation), que compara o risco estimado com critérios predefinidos para determinar sua importância. Essa etapa antecede o tratamento e subsidia a decisão sobre qual ação adotar.

NÃO CAIA NESSA!

Para não confundir as fases, lembre-se do mnemônico MERC (ou MORA COM): Modificar, Evitar, Reter, Compartilhar. São as quatro opções de tratamento. Análise e avaliação vêm antes; comunicação e monitoramento permeiam todo o processo. Na prova, identifique verbos-chave: "selecionar e implementar" → tratamento; "identificar e estimar" → análise; "comparar com critérios" → avaliação.

Gabarito: letra A.

Link permanente: /questoes/ce133115