Questão de Segurança da Informação — Norma 27005 — FGV 2024
Segurança da Informação›Norma 27005
Código
fg098448
Banca
FGV
Órgão
TJ-MS
Ano
2024
Nível
Superior
Cargo
Técnico de Nível Superior - Analista de Sistemas Computacionais - Analista de Infraestrutura de Redes
A equipe de infraestrutura e redes do TJMS constatou que a quantidade de spams recebidos por meio do serviço de correio eletrônico aumentou recentemente. Para reduzir o recebimento de spam, a equipe implementou novos filtros de verificação na ferramenta antispam existente.De acordo com o previsto no processo de tratamento de riscos, estabelecido na Norma ISO 27005, a opção de tratamento do risco escolhido pela equipe de infraestrutura e redes foi:
Amodificação do risco;
Bretenção do risco;
Cação de evitar o risco;
Dcompartilhamento do risco;
Eaceitação do risco.
Revelar gabarito e comentário▾
GabaritoA — modificação do risco;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Tratamento de riscos na ISO 27005
Gabarito: letra A. A implementação de novos filtros antispam configura modificação do risco, pois reduz o nível de risco ao alterar a probabilidade ou o impacto por meio de controles. As outras opções (retenção, evitar, compartilhar) não se aplicam à ação descrita.
A ISO 27005 define quatro opções de tratamento de risco, lembradas pelo mnemônico MORE/COM: Modificação, Retenção, Ação de evitar, Compartilhamento. A modificação do risco envolve a aplicação de controles para reduzir o risco a níveis aceitáveis. No caso, a equipe adicionou filtros antispam – um controle técnico –, o que se enquadra perfeitamente nessa categoria.
Tratamento de risco (ISO 27005)
1MORE/COM
Modificação
Aplica controles
Reduz probabilidade/impacto
Retenção
Aceita sem ação
Ação de evitar
Elimina a atividade
Compartilhamento
Transfere a terceiros
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
A equipe modificou o risco ao implementar novos filtros, que são controles para reduzir a quantidade de spams. Isso está alinhado com a definição de modificação do risco: inclusão ou alteração de controles para gerenciar o nível de risco.
Alternativa B — ❌ Incorreta
Retenção do risco significa aceitar o risco sem tomar ações adicionais. A equipe agiu (implementou filtros), portanto não houve retenção.
Alternativa C — ❌ Incorreta
Ação de evitar o risco consiste em eliminar a atividade que origina o risco, como desativar o serviço de e-mail. A equipe não evitou o risco; apenas o reduziu.
Alternativa D — ❌ Incorreta
Compartilhamento do risco envolve transferir o risco a terceiros, como contratar seguro ou terceirizar o serviço. Não houve compartilhamento, e sim ação interna.
Alternativa E — ❌ Incorreta
Aceitação do risco é uma decisão formal de tolerar o risco sem tratamento, geralmente após avaliação. A implementação de filtros demonstra que o risco não foi aceito, mas tratado.
PEGA ESSA DICA!
Para questões sobre tratamento de risco na ISO 27005, lembre-se do mnemônico MORE COM (Modificação, Retenção, Ação de evitar, Compartilhamento). A modificação é a opção que envolve a aplicação de controles para reduzir o risco. Pergunte-se: "A ação tomada reduz, transfere, evita ou aceita o risco?" Se a resposta for "reduz", é modificação.