Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESGRANRIO 2024

Segurança da InformaçãoNorma 27005
Código
cg022348
Banca
CESGRANRIO
Órgão
IPEA
Ano
2024
Nível
Superior
Cargo
Técnico de Planejamento e Pesquisa - Infraestrutura de Tecnologia da Informação
Na NBR ISO 27005:2019, é estabelecido que as opções de tratamento do risco sejam selecionadas com base no resultado do processo de avaliação de riscos, no custo esperado para implementação dessas opções e nos benefícios previstos. A ação de uma das opções de tratamento do risco recomenda que o nível de risco seja gerenciado por meio da inclusão, da exclusão ou da alteração de controles, para que o risco residual possa ser reavaliado e, então, considerado aceitável.Essa opção de tratamento do risco é a de
  1. Aaceitação do risco
  2. Bcompartilhamento do risco
  3. Cevitação do risco
  4. Dmodificação do risco
  5. Eretenção do risco
Revelar gabarito e comentário

GabaritoD — modificação do risco

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NBR ISO 27005:2019 – Opções de Tratamento do Risco

Gabarito: letra D (Modificação do Risco). A descrição apresentada no enunciado — gerenciar o nível de risco por meio da inclusão, exclusão ou alteração de controles, com reavaliação do risco residual até considerá-lo aceitável — corresponde exatamente à definição da opção modificação do risco conforme a norma ISO 27005:2019.

A norma estabelece quatro opções de tratamento do risco, conforme detalhado no contexto:

Opção

Definição

Modificação do risco

Gerenciar o nível de risco através da inclusão, exclusão ou alteração de controles; o risco residual é reavaliado e, se aceitável, o tratamento é concluído.

Retenção do risco

Aceitar o risco consciente e objetivamente, sem ações adicionais (quando o nível atende aos critérios).

Ação de evitar o risco

Eliminar a atividade ou condição que dá origem ao risco.

Compartilhamento do risco

Transferir o risco para outra entidade que possa gerenciá-lo de forma mais eficaz.

1Modificação do risco
Inclui, exclui ou altera controles
Reavalia risco residual
2Retenção do risco
Aceita sem ação adicional
3Evitação do risco
Elimina a atividade-fonte
4Compartilhamento do risco
Transfere a outra entidade
Tratamento do risco (ISO 27005)
LEVELsoulevel.com.br
Tratamento do risco (ISO 27005): Modificação do risco (Inclui, exclui ou altera controles, Reavalia risco residual); Retenção do risco (Aceita sem ação adicional); Evitação do risco (Elimina a atividade-fonte); Compartilhamento do risco (Transfere a outra entidade)

Alternativa A — Aceitação do risco ❌ Incorreta

Aceitação (retenção) significa aceitar o risco sem novas ações, não envolve inclusão/exclusão/alteração de controles.

Alternativa B — Compartilhamento do risco ❌ Incorreta

Compartilhamento transfere o risco a outra parte, não gerencia o nível por alteração de controles.

Alternativa C — Evitação do risco ❌ Incorreta

Evitar o risco significa eliminar a atividade-fonte, não modificar controles.

Alternativa D — Modificação do risco ✅ Correta ⟵ GABARITO

Exatamente a definição da norma: ajuste de controles até que o risco residual seja aceitável.

Alternativa E — Retenção do risco ❌ Incorreta

Retenção é aceitar passivamente o risco, sem alteração de controles.

Gabarito: letra D.

Link permanente: /questoes/cg022348