Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2022

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce138370
Banca
CESPE / CEBRASPE
Órgão
MPC-SC
Ano
2022
Nível
Superior
Cargo
Analista de Contas Públicas - Administração, Contabilidade, Economia ou Engenharia
Acerca da gestão dos riscos de segurança da informação, julgue o item que se segue.O tratamento do risco limita-se a reduzir os riscos e definir o plano de tratamento do risco.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos de Segurança da Informação

Gabarito: ERRADO. A afirmação de que o tratamento do risco "limita-se a reduzir os riscos e definir o plano de tratamento do risco" é incorreta, pois, de acordo com as diretrizes da ISO 27005, as opções de tratamento incluem modificar (reduzir), evitar, compartilhar e reter (aceitar) os riscos. Além disso, o tratamento envolve a implementação do plano, monitoramento e revisão, não se limitando apenas à sua definição.

A banca cobra o conhecimento das opções de tratamento de risco, que são mais abrangentes do que apenas "reduzir". O erro está em restringir o tratamento a uma única opção e à fase de planejamento.

NÃO CAIA NESSA!

A afirmativa induz o candidato a pensar que tratamento de risco é sinônimo de redução de risco, quando na verdade existem quatro opções: Modificar (reduzir), Evitar, Reter e Compartilhar (MERC). Além disso, o tratamento não se limita a "definir o plano"; ele inclui sua implementação e monitoramento contínuo.

Análise detalhada:

A afirmação diz que o tratamento do risco "limita-se a reduzir os riscos e definir o plano de tratamento do risco". Isso está errado por dois motivos:

  1. Opções de tratamento: A ISO 27005 estabelece que as opções de tratamento são:

    • Modificar o risco (reduzir a probabilidade e/ou consequência por meio de controles);

    • Evitar o risco (eliminar a atividade que dá origem ao risco);

    • Reter o risco (aceitar o risco residual, após avaliação);

    • Compartilhar o risco (transferir parte do risco, como por seguros ou terceirização).

A afirmação menciona apenas "reduzir", que corresponde à opção "modificar", ignorando as demais possibilidades.

  1. Definição do plano de tratamento: Embora a definição do plano de tratamento seja uma etapa do processo, o tratamento não se limita a defini-lo. O ciclo PDCA da gestão de riscos inclui a implementação do plano (fase "Executar"), o monitoramento contínuo (fase "Verificar") e a melhoria (fase "Agir"). Portanto, o tratamento vai muito além da simples definição.

Opção

Descrição

Modificar

Reduzir o risco por meio de controles

Evitar

Eliminar a atividade de risco

Reter

Aceitar o risco residual

Compartilhar

Transferir parte do risco (ex.: seguro)

Assim, a afirmativa está ERRADA.

Conclusão: ❌ ERRADO — o tratamento do risco é mais amplo, englobando múltiplas opções (MERC) e fases além da definição do plano.

Tratamento do risco (ISO 27005)
  • 1Opções (MERC)
    • Modificar (reduzir)
    • Evitar
    • Reter (aceitar)
    • Compartilhar (transferir)
  • 2Ciclo PDCA
    • Planejar (definir plano)
    • Executar (implementar)
    • Verificar (monitorar)
    • Agir (melhorar)
LEVEL · soulevel.com.br

Link permanente: /questoes/ce138370