Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2022
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce133115
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 6: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Segurança da Informação
Na gestão de riscos, o tratamento de riscos
Acorresponde à seleção e implementação de medidas para modificar determinado risco.
Bidentifica e estima riscos, considerando o uso sistemático de informações, além de englobar a análise de ameaças, vulnerabilidades e impactos.
Ccompreende todas as ações tomadas para controlar os riscos em uma organização, incluindo-se análise/avaliação, tratamento, aceitação e comunicação de riscos.
Dcompara o risco estimado na análise com critérios predefinidos, com o objetivo de identificar a importância do risco para a organização.
Revelar gabarito e comentário▾
GabaritoA — corresponde à seleção e implementação de medidas para modificar determinado risco.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos – Tratamento de Riscos
Gabarito: letra A. O tratamento de riscos consiste na seleção e implementação de controles para modificar, reter, evitar ou compartilhar o risco, conforme as diretrizes da ABNT NBR ISO 27005. As alternativas B, C e D descrevem outras fases do processo de gestão de riscos (análise, processo completo e avaliação, respectivamente), não o tratamento propriamente dito.
A banca testa a capacidade de distinguir as etapas da gestão de riscos. O contexto fornecido indica que, na etapa de tratamento, "convém que controles para MODIFICAR, RETER, EVITAR ou COMPARTILHAR os riscos sejam selecionados e o plano de tratamento do risco seja definido". Essa é a essência da alternativa correta.
Gestão de riscos (ISO 27005)
1Análise de riscos
Identificar e estimar riscos
Ameaças, vulnerabilidades, impactos
2Avaliação de riscos
Comparar com critérios predefinidos
Determinar importância
3Tratamento de riscos
Selecionar e implementar controles
Modificar
Reter
Evitar
Compartilhar
4Aceitação e comunicação
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
Define exatamente o tratamento: selecionar e implementar medidas (controles) para modificar o risco. A ação de modificar é uma das quatro opções do tratamento, e a frase abrange também as demais (reter, evitar, compartilhar), pois selecionar medidas para modificar o risco inclui todas as possibilidades de alteração do risco residual. O texto do contexto reforça: "Modificação do Risco" é uma das ações, e o tratamento envolve a seleção de controles.
Alternativa B — ❌ Incorreta
Descreve a análise de riscos: identificar e estimar riscos usando informações, analisar ameaças, vulnerabilidades e impactos. Isso é a etapa anterior ao tratamento, não o tratamento em si. A análise busca compreender o risco; o tratamento age sobre ele.
Alternativa C — ❌ Incorreta
Retrata o processo completo de gestão de riscos, que engloba análise/avaliação, tratamento, aceitação e comunicação. O tratamento é apenas uma parte desse todo. A alternativa amplia demais o escopo, confundindo a fase específica com o macroprocesso.
Alternativa D — ❌ Incorreta
Corresponde à avaliação de riscos (risk evaluation), que compara o risco estimado com critérios predefinidos para determinar sua importância. Essa etapa antecede o tratamento e subsidia a decisão sobre qual ação adotar.
NÃO CAIA NESSA!
Para não confundir as fases, lembre-se do mnemônico MERC (ou MORA COM): Modificar, Evitar, Reter, Compartilhar. São as quatro opções de tratamento. Análise e avaliação vêm antes; comunicação e monitoramento permeiam todo o processo. Na prova, identifique verbos-chave: "selecionar e implementar" → tratamento; "identificar e estimar" → análise; "comparar com critérios" → avaliação.