Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — FCC 2025

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
fc150717
Banca
FCC
Órgão
SEFAZ PI
Ano
2025
Cargo
Ag Trib ( )

Uma Secretaria da Fazenda Estadual identificou, em sua avaliação de riscos, que um ataque ransomware poderia comprometer o sistema de arrecadação tributária por 72 horas. A equipe de TI realizou uma Análise de Impacto no Negócio (BIA) e constatou que o tempo máximo tolerável de interrupção (MTPD) é de 24 horas, com um ponto de recuperação objetivo (RPO) de 4 horas. Diante desse cenário, a abordagem mais moderna e adequada para mitigar esse risco no contexto fiscal estadual é

  1. Aadotar uma solução de replicação síncrona em tempo real para um site secundário, garantindo RPO próximo de zero.
  2. Bimplementar um backup incremental diário com restauração em 48 horas.
  3. Crealizar treinamentos semanais da equipe sem alterar a infraestrutura de TI para não impactar no negócio.
  4. Dcontratar um seguro cibernético para cobrir perdas financeiras, sem ajustes no BIA.
  5. Eaumentar o MTPD para 72 horas para alinhar com o tempo de interrupção identificado.
Revelar gabarito e comentário

GabaritoA — adotar uma solução de replicação síncrona em tempo real para um site secundário, garantindo RPO próximo de zero.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Continuidade de Negócios: RTO, RPO e MTPD

Gabarito: letra A. A replicação síncrona em tempo real para um site secundário é a única alternativa que atende simultaneamente aos dois objetivos de recuperação definidos na BIA: o RTO (tempo máximo para retomar o serviço) e o RPO (perda máxima de dados aceitável). Como o MTPD é de 24 horas e o RPO é de 4 horas, a solução precisa garantir recuperação em até 24 horas e perda de dados de no máximo 4 horas — a replicação síncrona, com RPO próximo de zero, é a abordagem mais moderna e adequada para esse cenário crítico.

A questão envolve conceitos fundamentais de continuidade de negócios, que são essenciais para a gestão de riscos em segurança da informação. Vamos entender cada um deles antes de analisar as alternativas.

O que é BIA (Análise de Impacto no Negócio)? É o processo de identificar e avaliar os impactos que a interrupção de um processo ou sistema pode causar à organização. A BIA define os objetivos de recuperação, que são métricas que orientam as estratégias de continuidade.

Quais são os principais objetivos de recuperação?

  • MTPD (Maximum Tolerable Period of Disruption) — Tempo Máximo Tolerável de Interrupção: é o período máximo que a organização pode ficar sem o processo/sistema antes que o impacto se torne inaceitável. No caso, 24 horas.

  • RTO (Recovery Time Objective) — Tempo Objetivo de Recuperação: é o tempo alvo para retomar o serviço após um incidente. O RTO deve ser menor que o MTPD. No caso, o RTO é de 24 horas (implícito, pois é o tempo máximo tolerável).

  • RPO (Recovery Point Objective) — Ponto Objetivo de Recuperação: é a quantidade máxima de dados que a organização pode perder, medida em tempo. No caso, 4 horas.

A relação entre esses conceitos é crucial: o RTO olha para frente (tempo parado) e o RPO olha para trás (dados perdidos). A solução de recuperação deve ser desenhada para atender a ambos.

Como funciona na prática? Imagine que o sistema de arrecadação falhe às 10h. Com um RPO de 4 horas, a organização aceita perder dados desde as 6h. Com um RTO de 24 horas, o sistema deve estar funcionando novamente até as 10h do dia seguinte. Qualquer solução que não consiga restaurar os dados até as 6h ou que demore mais de 24 horas para retomar o serviço é inadequada.

A pegadinha da banca: A alternativa E propõe aumentar o MTPD para 72 horas, o que é um erro conceitual grave. O MTPD é definido pela BIA com base no impacto ao negócio — ele não é um número que se ajusta para caber na solução. A alternativa B propõe um backup com restauração em 48 horas, que viola o RTO de 24 horas. A alternativa A, com replicação síncrona, atende tanto ao RTO quanto ao RPO, sendo a mais adequada.

Agora, vamos analisar cada alternativa em detalhes.

  1. 1MTPD: 24h (máx. interrupção)
  2. 2RTO: 24h (retomada do serviço)
  3. 3RPO: 4h (perda de dados)
  4. 4Solução deve atender ambos
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A replicação síncrona em tempo real para um site secundário é a solução mais moderna e adequada. Ela garante que os dados sejam copiados para o site secundário no momento em que são gravados, resultando em um RPO próximo de zero. Isso atende ao RPO de 4 horas com folga. Além disso, se o site secundário for ativado rapidamente, o RTO também pode ser atendido. Essa é a abordagem recomendada para sistemas críticos como o de arrecadação tributária, onde a perda de dados e a indisponibilidade têm alto impacto.

Alternativa B — ❌ Incorreta

Um backup incremental diário com restauração em 48 horas não atende ao RTO de 24 horas. A restauração em 48 horas excede o tempo máximo tolerável de interrupção, deixando o sistema indisponível por mais tempo do que o negócio pode suportar. Além disso, um backup incremental diário pode resultar em um RPO de até 24 horas (perda de um dia de dados), o que também viola o RPO de 4 horas.

Alternativa C — ❌ Incorreta

Treinamentos semanais da equipe são importantes, mas não mitigam o risco de indisponibilidade do sistema. Sem alterar a infraestrutura de TI, não há como garantir a recuperação em 24 horas ou a perda máxima de 4 horas de dados. O treinamento é um controle complementar, não a solução principal para o cenário descrito.

Alternativa D — ❌ Incorreta

Contratar um seguro cibernético pode cobrir perdas financeiras, mas não resolve o problema da indisponibilidade do sistema. O seguro não restaura os dados nem retoma o serviço. Além disso, a alternativa propõe "sem ajustes no BIA", o que é inadequado — a BIA deve ser revisada e as estratégias de continuidade devem ser implementadas para reduzir o risco.

Alternativa E — ❌ Incorreta

Aumentar o MTPD para 72 horas é um erro conceitual. O MTPD é definido pela BIA com base no impacto ao negócio — ele não é um número que se ajusta para caber na solução. Alterar o MTPD para alinhar com o tempo de interrupção identificado seria o mesmo que aceitar um impacto maior, o que não é uma mitigação adequada. A solução correta é reduzir o tempo de recuperação, não aumentar a tolerância.

Conclusão: A alternativa A é a única que atende aos requisitos de continuidade definidos pela BIA, garantindo RPO próximo de zero e recuperação dentro do MTPD.

Gabarito: letra A

Link permanente: /questoes/fc150717