Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2026

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce227853
Banca
CESPE / CEBRASPE
Órgão
SEFAZ-PR
Ano
2026
Nível
Médio
Cargo
Agente Fazendário Estadual - Função: Profissional de Tecnologia da Informação
Certa empresa de tecnologia que presta serviços em nuvem identificou que a indisponibilidade de um de seus data centers por falha elétrica causaria paralisação de operações críticas por mais de 24 horas, o que comprometeria acordos de nível de serviço e resultaria em perdas financeiras significativas. Durante o processo de gestão de riscos de segurança da informação, conduzido conforme as principais normas internacionais, concluiu-se que o risco residual associado à indisponibilidade ainda é superior ao apetite de risco estabelecido pela organização.Considerando as práticas recomendadas pelas principais normas internacionais, assinale a opção que apresenta ação adequada a ser adotada pela organização no cenário apresentado na situação hipotética precedente.
  1. Atransferir o risco por meio de seguro, para reduzir o impacto financeiro e eventuais prejuízos, o que, na prática, é o cerne do problema causado pelo risco efetivo de indisponibilidade durante o tempo projetado
  2. Btratar o risco com medidas adicionais, que podem incluir implementação de novos controles técnicos, administrativos ou físicos destinados a reduzir a probabilidade ou o impacto dos eventos de indisponibilidade
  3. Creavaliar a probabilidade de ocorrência de indisponibilidade, flexibilizar e propor mais elasticidade aos parâmetros que definem o risco residual e o apetite de risco, equalizando-os em configurações compatíveis com o estado atual da empresa
  4. Daceitar o risco residual a partir da confiança no plano de continuidade de negócios estabelecido, o qual absorverá o impacto de eventual indisponibilidade e anulará o nível de risco indicado como acima do apetite definido
  5. Eregistrar formalmente o risco, sem tomar outras ações complementares, dada a possibilidade de redirecionar os serviços afetados pela indisponibilidade para outros data centers da empresa após as 24 horas críticas
Revelar gabarito e comentário

GabaritoB — tratar o risco com medidas adicionais, que podem incluir implementação de novos controles técnicos, administrativos ou físicos destinados a reduzir a probabilidade ou o impacto dos eventos de indisponibilidade

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de riscos de segurança da informação – Tratamento de riscos

Gabarito: letra B. Quando o risco residual ultrapassa o apetite de risco da organização, a ação adequada é tratar o risco com medidas adicionais – implementar novos controles técnicos, administrativos ou físicos para reduzir a probabilidade ou o impacto dos eventos de indisponibilidade. Essa é a diretriz da ISO 27005 e da ISO 31000 para riscos inaceitáveis: modificar o risco até que o residual se torne aceitável.

A banca testa o conhecimento do fluxo da gestão de riscos: após a avaliação, os riscos que excedem o apetite entram na fase de tratamento, que pode incluir modificar (implementar controles), evitar, compartilhar ou aceitar – mas a aceitação só ocorre se o residual estiver dentro do apetite. No cenário, o residual ainda está acima, descartando aceitação.

  1. 1Avaliar risco
  2. 2Residual > apetite?
  3. 3[+] Tratar (modificar/evitar/compartilhar)
  4. 4Residual ≤ apetite?
  5. 5[+] Aceitar risco residual
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Afirma que transferir o risco por meio de seguro é suficiente. O seguro compartilha o impacto financeiro, mas não reduz a probabilidade nem elimina a indisponibilidade operacional – o cerne do problema. Além disso, o risco residual permanece acima do apetite, exigindo tratamento adicional (modificar) antes de qualquer compartilhamento. A banca tenta confundir mitigação financeira com mitigação do risco real.

Alternativa B — ✅ Correta ⟵ GABARITO

Corresponde exatamente à opção modificar da ISO 27005: implementar controles adicionais (redundância, geradores, Nobreaks, procedimentos) para baixar o residual a um nível aceitável. A norma estabelece que, se o residual ainda supera o apetite, o ciclo de tratamento deve prosseguir.

Alternativa C — ❌ Incorreta

Sugere reavaliar a probabilidade e flexibilizar os parâmetros para equalizar risco e apetite. Isso equivaleria a alterar o apetite para justificar a inação – prática não recomendada. O apetite é definido pela alta direção e não deve ser ajustado para acomodar riscos não tratados. A ação correta é tratar o risco, não redefinir os critérios.

Alternativa D — ❌ Incorreta

Propõe aceitar o risco residual confiando no plano de continuidade de negócios. A aceitação do residual só é válida após o tratamento, quando o nível residual está dentro do apetite. Aqui o residual ainda é superior, logo a aceitação prematura viola o processo. O plano de continuidade pode ser um controle, mas não anula o fato de o risco estar acima do apetite.

Alternativa E — ❌ Incorreta

Registrar o risco sem tomar ações complementares é, na prática, aceitá-lo implicitamente. A norma exige que riscos acima do apetite sejam tratados; registrá-los sem tratar é negligência. A possibilidade de redirecionar serviços para outro data center após 24h não elimina o impacto das primeiras 24 horas, nem reduz o residual a um nível aceitável.

NÃO CAIA NESSA!

A banca coloca a transferência via seguro (A) como isca – o candidato pode confundir “compartilhar” com “tratar”. Lembre-se: seguro reduz o impacto financeiro, mas não a ocorrência do evento; para riscos acima do apetite, o passo obrigatório é modificar com controles adicionais.

PEGA ESSA DICA!

Decore o fluxo: avaliar → tratar → residual aceitável? Sim → aceitar; Não → voltar a tratar. Nunca pule a etapa de tratamento ou redefina o apetite para encaixar.

Gabarito: letra B.

Link permanente: /questoes/ce227853