Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2026
Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
- Código
- ce227853
- Banca
- CESPE / CEBRASPE
- Órgão
- SEFAZ-PR
- Ano
- 2026
- Nível
- Médio
- Cargo
- Agente Fazendário Estadual - Função: Profissional de Tecnologia da Informação
Certa empresa de tecnologia que presta serviços em nuvem identificou que a indisponibilidade de um de seus data centers por falha elétrica causaria paralisação de operações críticas por mais de 24 horas, o que comprometeria acordos de nível de serviço e resultaria em perdas financeiras significativas. Durante o processo de gestão de riscos de segurança da informação, conduzido conforme as principais normas internacionais, concluiu-se que o risco residual associado à indisponibilidade ainda é superior ao apetite de risco estabelecido pela organização.Considerando as práticas recomendadas pelas principais normas internacionais, assinale a opção que apresenta ação adequada a ser adotada pela organização no cenário apresentado na situação hipotética precedente.
- Atransferir o risco por meio de seguro, para reduzir o impacto financeiro e eventuais prejuízos, o que, na prática, é o cerne do problema causado pelo risco efetivo de indisponibilidade durante o tempo projetado
- Btratar o risco com medidas adicionais, que podem incluir implementação de novos controles técnicos, administrativos ou físicos destinados a reduzir a probabilidade ou o impacto dos eventos de indisponibilidade
- Creavaliar a probabilidade de ocorrência de indisponibilidade, flexibilizar e propor mais elasticidade aos parâmetros que definem o risco residual e o apetite de risco, equalizando-os em configurações compatíveis com o estado atual da empresa
- Daceitar o risco residual a partir da confiança no plano de continuidade de negócios estabelecido, o qual absorverá o impacto de eventual indisponibilidade e anulará o nível de risco indicado como acima do apetite definido
- Eregistrar formalmente o risco, sem tomar outras ações complementares, dada a possibilidade de redirecionar os serviços afetados pela indisponibilidade para outros data centers da empresa após as 24 horas críticas