Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — FGV 2024

Segurança da InformaçãoNorma 27005
Código
fg098448
Banca
FGV
Órgão
TJ-MS
Ano
2024
Nível
Superior
Cargo
Técnico de Nível Superior - Analista de Sistemas Computacionais - Analista de Infraestrutura de Redes
A equipe de infraestrutura e redes do TJMS constatou que a quantidade de spams recebidos por meio do serviço de correio eletrônico aumentou recentemente. Para reduzir o recebimento de spam, a equipe implementou novos filtros de verificação na ferramenta antispam existente.De acordo com o previsto no processo de tratamento de riscos, estabelecido na Norma ISO 27005, a opção de tratamento do risco escolhido pela equipe de infraestrutura e redes foi:
  1. Amodificação do risco;
  2. Bretenção do risco;
  3. Cação de evitar o risco;
  4. Dcompartilhamento do risco;
  5. Eaceitação do risco.
Revelar gabarito e comentário

GabaritoA — modificação do risco;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Tratamento de riscos na ISO 27005

Gabarito: letra A. A implementação de novos filtros antispam configura modificação do risco, pois reduz o nível de risco ao alterar a probabilidade ou o impacto por meio de controles. As outras opções (retenção, evitar, compartilhar) não se aplicam à ação descrita.

A ISO 27005 define quatro opções de tratamento de risco, lembradas pelo mnemônico MORE/COM: Modificação, Retenção, Ação de evitar, Compartilhamento. A modificação do risco envolve a aplicação de controles para reduzir o risco a níveis aceitáveis. No caso, a equipe adicionou filtros antispam – um controle técnico –, o que se enquadra perfeitamente nessa categoria.

Tratamento de risco (ISO 27005)
  • 1MORE/COM
    • Modificação
      • Aplica controles
      • Reduz probabilidade/impacto
    • Retenção
      • Aceita sem ação
    • Ação de evitar
      • Elimina a atividade
    • Compartilhamento
      • Transfere a terceiros
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A equipe modificou o risco ao implementar novos filtros, que são controles para reduzir a quantidade de spams. Isso está alinhado com a definição de modificação do risco: inclusão ou alteração de controles para gerenciar o nível de risco.

Alternativa B — ❌ Incorreta

Retenção do risco significa aceitar o risco sem tomar ações adicionais. A equipe agiu (implementou filtros), portanto não houve retenção.

Alternativa C — ❌ Incorreta

Ação de evitar o risco consiste em eliminar a atividade que origina o risco, como desativar o serviço de e-mail. A equipe não evitou o risco; apenas o reduziu.

Alternativa D — ❌ Incorreta

Compartilhamento do risco envolve transferir o risco a terceiros, como contratar seguro ou terceirizar o serviço. Não houve compartilhamento, e sim ação interna.

Alternativa E — ❌ Incorreta

Aceitação do risco é uma decisão formal de tolerar o risco sem tratamento, geralmente após avaliação. A implementação de filtros demonstra que o risco não foi aceito, mas tratado.

PEGA ESSA DICA!

Para questões sobre tratamento de risco na ISO 27005, lembre-se do mnemônico MORE COM (Modificação, Retenção, Ação de evitar, Compartilhamento). A modificação é a opção que envolve a aplicação de controles para reduzir o risco. Pergunte-se: "A ação tomada reduz, transfere, evita ou aceita o risco?" Se a resposta for "reduz", é modificação.

Gabarito: letra A.

Link permanente: /questoes/fg098448